Affichage des articles dont le libellé est Les cookies. Afficher tous les articles
Affichage des articles dont le libellé est Les cookies. Afficher tous les articles

Les cookies contaminés


Processus d’empoisonnement de cookies : représente le fait qu’un attaquant envoie un cookie invalide ou défectueux à un serveur permettant de modifier le cookie sein que le serveur a précédemment reçu. En particulier, les langages de script comme JavaScript et JScript sont généralement autorisés à accéder aux valeurs des cookies et sont capables d'envoyer des valeurs arbitraires à n'importe quel serveur sur Internet. Cette capacité des scripts est utilisée à partir de sites Web permettant aux utilisateurs de poster des contenus HTML que d'autres utilisateurs peuvent voir.

Un attaquant intervenant sur le site poste un lien sortant de type Html par l’intermédiaire de la rédaction de commentaires visibles par tous les utilisateurs du  site. Ainsi, lorsqu’un utilisateur clique sur le lien, l’attaquant reçoit la liste de cookies de l’utilisateur actifs pour la page.  Cependant même si certains attaquants arrivent à exploiter cette faille, dans la plupart des cas les sites web stockent seulement un identifiant de session à numéro unique généré de manière aléatoire tout en stockant le reste des informations sur un
serveur. Ce qui permet donc d’éliminer l’empoisonnement de cookies.

Les cookies google analytics

Google analytics utilise à ce jour cinq cookies différents : Utma, Utmb, Utmc, Utmv et
Utmz que nous définirons dans la partie ci-dessous. Ces cookies permettent
d’obtenir la majorité des informations nécessaires au fonctionnement et  à la
pertinence de Google analytics (Rémi Aubert, Mai 2010).



  • Le cookie _UTMA est un cookie permanent (qui n’a pas de date d’expiration), qui a pour but principal d’identifier l’internaute individuellement ainsi que son nombre de visites et les dates de visites (première, dernière ainsi que la connexion actuelle). Ce cookie n’a pas de date d’expiration, néanmoins on peut admettre sa validité à 2ans. Google analytics utilise ces variables pour définir une fréquence de connexion sur un site, de plus cet outil permet de repérer de façon individuelle les jours d’achats et de surf de l’internaute. On peut « décoder » le cookie UTMA comme tel :
_utma=<ID du domaine>.<ID du visiteur>.<Unix Time  1ere visite>.<Unix Time
dernière visite>.<Unix Time visite en cours>.<Nombre de visites>       
(Unix time  étant une unité  de temps que l’on peut reconvertir en valeur temps
normale sur le site http://www.onlineconversion.com/unix_time.htm)

_utma=<ID du domaine  =  109322006>.<ID du visiteur =  681793061  >.<Unix Time
1ere visite = Fri, 24 Dec 2010 13:48:01 GMT>.<Unix Time dernière visite = Wed, 29
Dec 2010 17:32:26 GMT>.<Unix Time visite en cours = Fri, 31 Dec 2010 17:26:01
GMT>.<Nombre de visites = 6>



  • Le cookie _UTMB enregistre la date exacte du début de connexion, c'est-à-dire le moment auquel l’internaute est entré sur le site. Ce cookie expire à chaque fin de session et d’utilisation (fermeture de la page). Ensuite  le cookie _UTMC a pour but d’enregistrer le moment exact durant lequel aura lieu la fermeture du site par l’internaute. Ce cookie à l’inverse d’UTMB expire 30 minutes après avoir enregistré la fin de session de l’internaute sur le site (en prévision d’une reconnexion possible). Ces deux cookies sont associés pour calculer le temps de visite d’un internaute. 



_utmb=<ID du domaine = 133766540>.<Nombre de pages vues=1 >.<Utilisation des
liens sortants=10 (commence la dégression à partir de 10) >.<Unix Time dernière
visite = Wed, 12 Jan 2011 20:31:43 GMT>

_utmc=<ID du domaine = 133766540>
Aucunes autres informations ne renseignent ce cookie, en effet le cookie renseignera
Google analytics à son expiration.


  • Le cookie UTMV : Le but principal de ce cookie est de renseigner des données pertinentes sur les internautes afin de pouvoir dresser une segmentation de clients.  Ce cookie a la particularité de ne pouvoir gérer et  n’enregistrer  qu’une variable à la fois, d’où l’utilisation de plusieurs cookies du type UTMV. La durée de validité de ce cookie est définie à deux ans.

  • Le cookie UTMZ : Le cookie UTMZ stocke les données de l’internaute relative à sa provenance sur internet, le moteur de recherche utilisé,  les mots clés utilisés,  l’utilisation de liens sponsorisés, commerciaux ou de liens classiques  et la résultante de la navigation (transaction, validation de panier, etc.). Ce cookie a une durée de vie de six mois. Ce cookie est couramment utilisé dans l’analyse du site internet ainsi que l’analyse des partenariats et affiliations  dans l’optique de  préparer des campagnes de marketing directe et d’optimiser le site internet pour de meilleures performances.  
  • _utmb=<ID du domaine =192259377 >.< Unix Time dernière visite =Wed, 22 Dec
       
  2010 11:48:31 GMT >.<Nombre de visites=1>.<Nombre de sources  différentes pour arriver au site=1>. utmcsr = <la source>|utmccn = <le nom de la
campagne>|utmcmd = <le support>|utmctr = <le terme>|utmcct = <le contenu>

Les limitations des cookies

Ces limitations représentent principalement des règles liées à leur création et à un
aspect technique. En effet les principales limitations se regroupent en  cinq
catégories et respectent toutes la RFC2109 (w3.org)  (la RFC2109 étant un texte
définissant les cookies) :
  • Chaque cookie doit être identifié et identifiable par une paire clé  et  Valeur
  •  Chaque cookie ne peut pas excéder le point de 4ko. Tous cookies excédant cette taille ne sera pas pris en compte, donc pas traitée par le navigateur de recherche de l’internaute. (Microsoft, 2007) 
  •  Le nombre de cookies est limité par domaine (c'est-à-dire qu’à un moment Xde navigation un site ne pourra pas envoyer plus de 20 cookies différents). néanmoins cette limite varie selon les navigateurs internet (Firefox : 50, Internet Explorer : 50, Safari : aucunes limitations par domaine).  Toutes valeurs supérieures à la limitation  de cookies  du navigateur  (utilisé par l’internaute) entraineront une non-utilisation d’une partie des cookies pour le domaine. (Jeff Atwood, Janvier 2010).
  • Le nombre de cookies peut être limité selon les navigateurs internet utilisés
    (internet explorer : limite inconnue, Firefox : 1000). En théorie cette limitation
    était  de 300 cookies par poste client, donc par internautes.  (Jeff Atwood,
    Janvier 2010) 
  • Enfin le respect de la règle juridique en vigueur à propos de la vie privée doitêtre respectée. 

Les catégories de cookies

1) Les cookies de session
Ces cookies représentent des cookies actifs uniquement durant la session.  La
session représente le temps que l’internaute passera sur le site de son arrivée sur le
site à la fermeture du site.

 2) Les cookies permanents
Les cookies permanents représentent les cookies définis par la variable « expires »,
de ce fait là les cookies ne  sont pas réellement permanents mais sont définis et
valables pour un temps voulu et définit.



3)Les cookies sécurisés
Les cookies sécurisés utilisent les requêtes HTTPs. Ceux-ci sont identifiables par la
variable « secure » qui les renseignent.

 La programmation de cookies est possible dans trois  langages  de programmation,
notamment le HTML, le PHP ainsi que le JavaScript. La création et l’insertion de ces
cookies est simple. En effet une à deux lignes de code maximum sont requises pour
programmer un cookie.  Ci-dessous les codes d’intégrations de cookies dans les
langages HTML, PHP et JavaScript (Scriptol.fr, 2009).

  • Intégration HTML de cookies (dans la balise <HEAD></HEAD>):
Set-Cookie : NOM=VALEUR; domain=NOM_DE_DOMAINE; expires=DATE;
path=PATH; secure (optionnel)

  •  Intégration PHP de cookies (avant tous autres script JavaScript ou PHP):

setCookie ($nom, $valeur, int $expire, string $path, string $domain, int $secure) 

  • Intégration JavaScript de cookies:

Document. Cookie = "nom" + "="  + escape ("valeur") + ";";




Un autre article sur les cookies par t0ni0.

Les différents usages des cookies

  •    Pour l’identification d’un internaute. 

Ce processus regroupe plusieurs actions. En effet tout d’abord on peut considérer ce
cookie comme une identification d’un internaute sur internet par le biais de l’adresse
P. On peut ensuite considérer cette utilisation sur des sites où l’utilisateur
s’authentifie et autorisera la création d’un cookie renseigné sur son nom d’utilisateur
ainsi que son  mot de passe (dans le but de ne pas avoir à répéter cette
authentification à chaque visite du site). Néanmoins d’autres informations comme le
nom, le prénom, l’adresse mail peuvent être stocké dans des cookies de ce type, en
effet l’internaute aura été soumis à un questionnaire d’inscription (à ce moment là,
es informations transmissent et stockées dépendent  de la programmation du
cookie).

  •  Pour les paniers virtuels.
Cette utilisation permet à l’internaute un panel d’options  comme un enregistrement
du panier lors de la déconnexion, de ce fait l’internaute pourra revenir sur le site
quelques jours plus tard avec son panier intact. Néanmoins cette utilisation est plus
présente dans un contexte de relance marketing. En effet un  internaute n’ayant pas
validé un panier ou ayant abandonné le processus de paiement en cours, pourra être
relancé sur certains produits avec des offres spéciales et avantages (livraison, etc.).

  • Pour la personnalisation et les préférences liées à la navigation.
Google est un exemple parfait dans l’utilisation de cookies pour la personnalisation.
En effet lors d’une recherche sur Google l’internaute peut choisir la langue utilisée, le
nombre de réponses sur chaque page et différentes options liées à la recherche
(http://www.google.fr/preferences?hl=fr). 
Les informations modifiées seront contenues dans le cookie « PREF » de Google.
De plus cette utilisation peut avoir un aspect pratique en communiquant  le
navigateur internet utilisé (en cas de bug ou d’adaptation de script), la langue utilisée
ainsi que des informations au système de  l’ordinateur (système d’exploitation,
ex :Windows Vista).

  • Pour le tracking sur les sites.
Cette utilisation de cookies permet d’être renseigné sur de nombreux indicateurs
comme la pertinence des pages, les  pages  plus fréquentées,  le nombre de visites
(par  page et sur le site), la navigation exacte d’un internaute sur le site et les
informations relatives à la  visite  du site  (fréquence, date, liens utilisés,  nombre de
commandes, etc.).


  • Dans le domaine du marketing : Targeting – Retargeting.
Cette utilisation des cookies est probablement la plus fréquente actuellement. En
effet cet outil permet d’établir le profil d’un internaute en fonction de sa navigation
(sites visités, pubs cliquées, etc.). De ce fait ces profils permettent de proposer une
offre plus adaptée et pertinente pour chaque internaute. Cette technique est la même
technique utilisée par les régies publicitaires pour proposer les pubs les plus
attrayantes et les plus « potentielles » pour un internaute. Cette utilisation peut être
considérée comme  l’utilisation de cookies de tierce partie, en effet le profilage
s’effectue sur la navigation générale et pas seulement sur un site en particulier.
Néanmoins si cette technique ne s’effectuait que sur le site on pourrait qualifier cette
utilisation comme un « tracking » (utilisation précédente).

Les types de cookies (first party & tierce partie)


On identifie principalement deux types de cookies : les cookies « first party » et les
cookies tierce partie. En effet les différences entre ces deux types de cookies mettent
en avant  les faits reconnus comme acceptables ou non autorisables  répondant aux
règles de la RFC  en vigueur.  Les principales différences sont identifiables lors du
chargement d’un site internet. En effet durant le chargement d’un site internet que
l’on définira le  site comme http://www.X.fr, des appels http sont générés  pour le
chargement des différentes composantes du site comme des images et du contenu
de toutes natures (plugins, applications, flash, Java, etc.).


Dans  un  premier  temps,  les cookies « first party »  représentent  les cookies ayant
étés déposés par le serveur du domaine X.fr (du domaine visible dans la barre de
recherche du navigateur internet). De ce fait tous les appels de génération de
contenu venant du domaine X.fr seront considérés comme étant l’utilisation de
cookies « First party ». Ce type de cookies est accepté plus fréquemment par les
navigateurs et par les logiciels anti pop-up. Néanmoins à l’inverse le plus important
inconvénient de ce type de cookies est que les données de l’internaute se limitent
aux actions sur un domaine. De ce fait le tracking des internautes afin de connaitre
leurs actions antérieures et postérieures à une navigation sur un domaine  (Olivier X,
Novembre 2010).  Dans le cas d’un site E-marchand les informations antérieures
représentent la navigation effectuée par les internautes pour consulter le site. A
l’inverse les informations  postérieures  représentent les informations comme par
exemple le site qui fût consulté suite à la navigation sur le site. Cet inconvénient peut
néanmoins être considéré comme inexistant, en effet des fonctions JavaScript
(_utmLinker, _utmLinkPost) ont permis la récupération de ces informations avec les
cookies de type « first party ».

Dans un second temps, les cookies tierce partie  représentent les  cookies mis  en
place par un autre domaine que le domaine visité. De ce fait  lors d’une navigation,
toutes informations n’étant pas chargées  par le  domaine inscrit dans la barre de
navigation du navigateur internet seront considérées comme utilisant la technique
des cookies de tierce partie (particulièrement utilisée par les régies publicitaires). En
effet ces cookies sont utilisés principalement par les régies publicitaires  (ValueClick,
HitBox ou DoubleClick) dans le but de générer des bannières publicitaires en rapport
avec les dernières consultations  d’offres commerciales  d’un internaute. Avec cette
pratique ce type de cookies est considéré comme espion ayant enregistré toutes les
informations de votre navigation de site en site ainsi que l’identification de l’internaute
par son IP ou le numéro MAC de son ordinateur. Néanmoins l’utilisation de ce type
de cookies est soumise à une règlementation stricte.

Cette explication se doit d’être accompagnée d’un cas concret pour bien saisir la
différence entre ces deux types de cookies. Dans un premier temps,  l’annexe1 est
l’illustration d’un site de boite mail (Windows live), l’action du cookie « first party » est
visible dans ce cas notamment dans la personnalisation de ce site au bon vouloir de
l’internaute l’utilisant. De plus un autre exemple pour illustrer les cookies « first
party » est la case à cocher pour se souvenir d’un mot de passe lors d’un processus
d’authentification sur un site. En effet le fait de cocher la case pour que le site « se
souvienne de vous » engendre la création d’un cookie que l’on peut identifier comme
faisant partie des cookies « first party ».