Desde Chromium 148, Math.tanh ahora se puede usar para fingerprinting y vincular el sistema operativo subyacente
Un cambio en Chromium 148 hace que `Math.tanh` y algunas funciones matemáticas relacionadas dependan de la libc del sistema operativo anfitrión, lo que vuelve sus resultados exactos una forma fiable de inferir el sistema operativo subyacente y refuerza el fingerprinting del navegador. Los comentaristas debaten qué tan grave es esto para la privacidad, señalando que ya existen muchos otros vectores y que ocultar por completo las características del sistema operativo y del navegador puede ser prácticamente imposible. El hilo también examina la ética y los incentivos de los scrapers comerciales y el uso de publicaciones generadas por LLM para dar a conocer estas técnicas de fingerprinting.
Nuevo vector de fingerprinting con Math.tanh
- Chromium 148+ ahora enruta
Math.tanh(y las funciones trigonométricas de CSS) a través de la libc del host, produciendo resultados específicos del sistema operativo con la misma entrada. - Esto crea una huella fiable del sistema operativo y del rango de versiones, especialmente cuando se combina con el User-Agent declarado.
- Algunos ven esto como una pequeña adición a muchas técnicas existentes de detección de versiones; otros lo consideran notable porque se esperaba que las matemáticas fueran deterministas entre plataformas.
- Una idea de mitigación es implementar
tanhen V8 con redondeo consistente y usarlo desde CSS, pero eso puede tener compromisos de rendimiento y complejidad. - Se considera que las sobreescrituras ingenuas de JavaScript de
Math.tanhson detectables y pueden convertirse ellas mismas en una huella.
Punto flotante vs punto fijo y redondeo correcto
- Hay un debate sustancial sobre punto fijo frente a punto flotante IEEE-754:
- A favor del flotante: soporte de hardware ubicuo, mejor rango, más fácil de hacer bien para no expertos, puede hacerse determinista con toolchains cuidadosas; el punto fijo es de nicho y difícil de implementar correctamente.
- A favor del punto fijo: precisión absoluta uniforme, modelado de errores más simple, uso más eficaz de 32 bits para algunos casos de DSP/simulación, y mejor encaje cuando f64 no está disponible o es lento.
- Las funciones trascendentales correctamente redondeadas (exp, sin, tanh, pow, etc.) se describen como matemáticamente “resueltas” en principio, pero difíciles y a veces lentas en la práctica.
- Se menciona glibc y CORE-MATH como avanzando hacia el redondeo correcto;
powy las funciones bivariadas siguen siendo complicadas (dilema del creador de tablas, redondeo de Ziv).
Artículo generado por LLM y calidad del contenido
- Muchos comentaristas caracterizan la entrada del blog como “LLM slop”: verbosa, repetitiva y con baja densidad de información.
- Algunos señalan que la advertencia sobre IA se añadió solo después de la publicación; para algunos, eso perjudica la confianza.
- Varios sostienen que el autor debería haber publicado simplemente notas concisas, tablas y código en lugar de un artículo inflado escrito por IA.
- Otros dicen que no les importa la autoría si el contenido técnico es correcto y se divulga.
Scraping, fingerprinting y ética
- La empresa detrás de la publicación vende infraestructura de scraping que elude medidas anti-bot; algunos ven el artículo como marketing de contenido destinado a debilitar las defensas.
- Perspectivas de CDN/detección de bots: el scraping abusivo a gran escala (incluido el entrenamiento de LLM) es un motor importante de un fingerprinting agresivo y perjudica la capacidad de los sitios.
- Hay desacuerdo sobre si el scraping es “robar” o simplemente copiar datos servidos públicamente; el consentimiento, el ancho de banda y la intención son puntos centrales de disputa.
- Algunos temen que las medidas anti-scraping generalizadas y la discriminación por UA refuercen a los grandes guardianes de CDN y perjudiquen la automatización legítima a pequeña escala.
Privacidad, legalidad y viabilidad de anti-fingerprinting
- Se proponen ideas como hacer que el fingerprinting (o ciertos usos del mismo) sea directamente ilegal, al estilo de las escuchas telefónicas; otros argumentan que es difícil de definir sin prohibir diagnósticos legítimos y anti-fraude.
- Se hacen analogías entre reconocer a un visitante recurrente y rastrearlo en secreto a través de muchas “tiendas”.
- Muchos creen que ocultar por completo el sistema operativo o resistir al fingerprinting es prácticamente imposible debido a numerosos canales laterales (comportamiento de JS, peculiaridades de renderizado, diferencias en la pila TCP, métricas de pantalla/ventana, temporización).
- Algunos abogan por desactivar JavaScript o minimizar fuertemente los encabezados; otros señalan que eso también puede convertirse en una señal única y suele chocar con sitios y CDN modernos.