איך אתרים יודעים איפה אתם (ואיך לשלוט בזה)
אתר יכול לדעת איפה אתם בשלוש דרכים: במדויק, אם תאשרו לדפדפן את הרשאת המיקום (GPS ו-Wi-Fi, ברמת מטרים); בגסות, מכתובת ה-IP שלכם (ברמת עיר, בלי שום הרשאה); או בדיעבד, מקואורדינטות ה-GPS המוטבעות בתמונות שאתם משתפים. לכל אחת יש מתג כיבוי משלה — ואף אחת מהן לא מאפשרת לאתר לעקוב אחרי ה-GPS שלכם בשקט, בלי בקשת ההרשאה.
מבוסס הרשאה · פרטי · פועל ב-Chrome, Safari, Firefox, Edge
ערוץ 1: בקשת ההרשאה (מדויק, בהסכמה)
הדרך היחידה שבה אתר מקבל את המיקום המדויק שלכם היא ה-Geolocation API של הדפדפן — בקשת «לאפשר לאתר הזה לגשת למיקום שלך?». מאחוריה, מערכת ההפעלה משלבת אותות GPS, Wi-Fi וסלולר (ראו איך עובד דיוק ה-GPS) ומוסרת לדף סט קואורדינטות אחד, מדויק בדרך כלל עד כדי כמה מטרים. שני דברים שאנשים טועים בהם: אתר לא יכול להפעיל את זה בשקט — ההרשאה היא לכל אתר בנפרד, ניתנת לביטול ומוצגת בשורת הכתובת — ו«בזמן השימוש» באמת אומר בדיוק את זה; מעקב ברקע מלשונית של דפדפן הוא לא דבר שה-API מתיר. האתר הזה משתמש בדיוק בערוץ הזה כשאתם לוחצים על כפתור האיתור, והקואורדינטות לעולם לא עוזבות את הדפדפן: דפי החיפוש בנויים כך שהמיקום מוצג בצד הלקוח ולא מתועד.
ערוץ 2: כתובת ה-IP שלכם (גס, אוטומטי)
כל שרת שאתם פונים אליו רואה את כתובת ה-IP שלכם — הוא חייב, כדי לשלוח את התשובה. מסדי נתונים מסחריים ממפים מקטעי IP למקומות, וכך אתר מנחש את העיר שלכם בלי שום בקשה. זה גס ולעיתים קרובות שגוי: בדרך כלל נכון ברמת המדינה, חצי-חצי ברמת העיר, ולעולם לא ברמת הבית. בדקו מה ה-IP שלכם חושף בדף כתובת ה-IP שלי, וקראו למה מיקום לפי IP שגוי כל כך הרבה פעמים כדי להבין את המנגנון. הדרך היחידה לשנות את מה שהערוץ הזה מציג היא לשנות את ה-IP שנראה כלפי חוץ — VPN או Tor — כי הוא קיים מתחת לרמת הגדרות הדפדפן. אם שלכם באמת מסתיר אתכם אפשר לבדוק בבודק ה-VPN.
ערוץ 3: מה שאתם מעלים (תמונות, קבצים, פוסטים)
טלפונים מטביעים קואורדינטות GPS במטא-נתונים של התמונה (EXIF) כברירת מחדל. שתפו את הקובץ המקורי, ושיתפתם גם את המקום שבו הוא צולם — לפעמים עד רמת החדר. החדשות הטובות: אפליקציות ההודעות והרשתות החברתיות הגדולות מוחקות EXIF בהעלאה, ולכן הדליפה הנפוצה היא העברת קבצים ישירה, קבצים מצורפים במייל, קישורי ענן ומודעות בלוחות יד שנייה. כלי מיקום התמונה שלנו קורא את ה-EXIF של תמונה כולו בדפדפן שלכם, כך שתראו מה קובץ היה חושף, ומוריד עותק נקי שממנו ה-GPS הוסר. לייצוא GPX/KML מאפליקציות כושר מגיעה אותה זהירות — מפת חום של ריצה שמתחילה ומסתיימת בדלת הבית שלכם היא כתובת.
טביעת אצבע: בת הדודה השקטה של המיקום
מעבר למיקום, אתרים יכולים לנסות לזהות אתכם בין ביקורים על ידי שילוב מאפיינים שהדפדפן שלכם חושף בחופשיות — גודל המסך, גופנים, מחרוזת ה-GPU, אזור הזמן, רשימת השפות, מוזרויות ברינדור canvas. אף מאפיין בודד לא מזהה אתכם; הצירוף לרוב כן. אזור הזמן לבדו מסגיר את האזור שלכם גם מאחורי VPN, וזו אחת הבדיקות שבודק ה-VPN שלנו מבצע. הריצו את בדיקת פרטיות הדפדפן כדי לראות את משטח טביעת האצבע שלכם ואם WebRTC מדליף את ה-IP האמיתי שלכם — שתי הבדיקות החשובות ביותר, ושתיהן רצות מקומית בדפדפן שלכם.
רשימת הגדרות שפויה
חמש דקות של היגיינה מכסות את רוב הסיפור. עברו על הרשאות המיקום של אתרים (Chrome: הגדרות ← פרטיות ← הגדרות אתרים ← מיקום; Safari: הגדרות ← אתרים ← מיקום; Firefox: הגדרות ← פרטיות & אבטחה ← הרשאות) והסירו אתרים שאתם לא מזהים. הגדירו את תיוג ה-GPS במצלמה לפי הטעם שלכם — אפשר להשאיר אותו דלוק ולנקות את הקובץ בכל שיתוף בנפרד. אם אתם משתמשים ב-VPN, אמתו אותו עם בדיקות הדליפה שלמעלה במקום לסמוך על המגן הירוק באפליקציה. וכיילו במקום להיבהל: ערוץ ההרשאה חסום מאחורי הסכמה, ערוץ ה-IP גס ברמת עיר, וערוץ ההעלאה נמצא בשליטה שלכם. מעקב מדויק, שקט וכפוי אחרי ה-GPS שלכם מצד אתר הוא פשוט לא הדרך שבה פלטפורמת הרשת עובדת.
שאלות נפוצות
האם אתר יכול לעקוב אחרי ה-GPS שלי בלי לשאול?
איך מסירים הרשאת מיקום מאתר?
האם התמונות שאני משתף מסגירות איפה הן צולמו?
הצג באנגלית: How Websites Know Where You Are (and How to Control It) · עברית