Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Device identifiers, fingerprinting, and privacy
Search
Dorothea Salo
April 08, 2021
Technology
0
100
Device identifiers, fingerprinting, and privacy
For LIS 510 "Information Security and Privacy"
Dorothea Salo
April 08, 2021
Tweet
Share
More Decks by Dorothea Salo
See All by Dorothea Salo
A Chatbot is Not a Search Engine (it's more like a roleplaying game)
dsalo
0
280
Taking Arms against a Sea of Chatbot Sludge
dsalo
0
160
What’s machine learning (ML)? Or artificial intelligence (AI)? Or a Large Language Model (LLM)?
dsalo
0
1.1k
LIS 510 "Human Factors in Information Security" course introduction
dsalo
0
210
She can't say that, can she? (with notes)
dsalo
0
560
Is your software teachable? (with notes)
dsalo
0
92
Infosec training / On phishing tests and deception
dsalo
2
570
Organizational behavior [in information security]
dsalo
0
91
Print design in the web age: a starter toolkit
dsalo
0
140
Other Decks in Technology
See All in Technology
Snowflake Summit 2025全体振り返り / Snowflake Summit 2025 Overall Review
mtpooh
2
180
AIの最新技術&テーマをつまんで紹介&フリートークするシリーズ #1 量子機械学習の入門
tkhresk
0
120
In Praise of "Normal" Engineers (LDX3)
charity
2
1.2k
20250625 Snowflake Summit 2025活用事例 レポート / Nowcast Snowflake Summit 2025 Case Study Report
kkuv
1
150
20250623 Findy Lunch LT Brown
3150
0
740
初めてのAzure FunctionsをClaude Codeで作ってみた / My first Azure Functions using Claude Code
hideakiaoyagi
1
170
CI/CDとタスク共有で加速するVibe Coding
tnbe21
0
230
25分で解説する「最小権限の原則」を実現するための AWS「ポリシー」大全
opelab
9
2.1k
Amplifyとゼロからはじめた AIコーディング 成果と展望
mkdev10
1
350
CIでのgolangci-lintの実行を約90%削減した話
kazukihayase
0
340
AIエージェントの継続的改善のためオブザーバビリティ
pharma_x_tech
6
1.4k
2025/6/21 日本学術会議公開シンポジウム発表資料
keisuke198619
2
470
Featured
See All Featured
The Web Performance Landscape in 2024 [PerfNow 2024]
tammyeverts
8
660
A better future with KSS
kneath
239
17k
Rails Girls Zürich Keynote
gr2m
94
14k
The MySQL Ecosystem @ GitHub 2015
samlambert
251
13k
Balancing Empowerment & Direction
lara
1
340
Save Time (by Creating Custom Rails Generators)
garrettdimon
PRO
31
1.2k
Practical Tips for Bootstrapping Information Extraction Pipelines
honnibal
PRO
20
1.3k
Stop Working from a Prison Cell
hatefulcrawdad
270
20k
The Myth of the Modular Monolith - Day 2 Keynote - Rails World 2024
eileencodes
26
2.8k
The Invisible Side of Design
smashingmag
299
51k
Designing Dashboards & Data Visualisations in Web Apps
destraynor
231
53k
Responsive Adventures: Dirty Tricks From The Dark Corners of Front-End
smashingmag
252
21k
Transcript
Device identifiers, fingerprinting, and privacy LIS 510
Something we heard a lot in Data Doubles ✦ “I’m)okay)with)data)collection/analysis)AS)LONG)
AS)I’M)ANONYMOUS!”) ✦ This)betrays)a)fundamental)misunderstanding)of) how)anonymous)we)can)even)be)today.) ✦ It)makes)me)want)to)scream,)cry,)and)throw)things)at)walls.)) ✦ (I)don’t.)Especially)not)during)a)research)interview)or)focus)group!)) ✦ tl;dr:)WE)BASICALLY)CAN’T.)So)if)you’re) depending)on)anonymity)to)make)a)data)practice) okay,)that)practice)is)NOT)OKAY.)Okay?) ✦ Let)me)break)this)down)a)bit.
[Direct] Identifiers ✦ They’re)what)they)sound)like.)They)identify) someone)or)something,)pick)them)out)of)a)crowd.) ✦ Any)string)of)characters)that)only)you)use)—)such)as)an)email) address)—)can)be)used)as)an)identifier)for)you.) ✦ You)and)I)have)lots)of)them.)We)all)do.)
✦ ID)numbers)(various)forms)of)ID!),)usernames/handles,)account) numbers,)email)addresses,)biometric)identifiers…) ✦ Your)name)is)the)LEAST)of)it…)and)for)many)it’s)a)lousy)identifier) anyway.)(My)name)happens)to)be)unique.)Yours)may)or)may)not)be!)) ✦ So)does)the)stuff)we)own.) ✦ Phone)numbers/SIM)cards,)serial)numbers,)on-device)identifiers)(any) digital)gadget;)mobile)gadgets)have)tons)of)these,)including)ones) meant)specifically)for)surveillance)adtech)and)isn’t)that)gross)…
If they collect an identifier from or for your device,
you’re NOT anonymous to them.
Who does this? Well, for example: ✦ Your)mobile)service)provider)(the)famous) “metadata”).)Any)cell)tower)you)pass)by.) ✦
Any)wifi)you)log)on)to)(including)ours).)) ✦ Any)wifi)access)point)anywhere)CAN)collect)a)device)identifier)even)if) you)don’t)connect)with)it,)as)long)as)you)have)wifi)enabled!)) ✦ The)wifi)connection)protocol)was)not)designed)with)privacy)in)mind.) ✦ Any)website/app)you)log)into,)obviously…) ✦ …)and)any)other)website)containing)a)web)bug)from)the)website/app) you’re)logged)into.)That’s)why)using)FaceGoogAzon)to)log)into)other) websites)is)a)privacy)killer)(not)that)NOT)logging)in)prevents)this;)get) a)browser)tracker)blocker!).) ✦ To)some)extent)single-sign-on)(as)with)UW-Madison)netID/password/ Duo))can)help)with)this,)if)(and)only)if))well-implemented.
A)“device)MAC)address”) is)a)device)identifier.) This)isn’t)private)at)all!) Photo)courtesy)Dan)Tracy.
“But we’d never match the device identifier to you!” ✦
Horsepuckey.)Happens)all)the)time.) ✦ Think)about)that)library.)Somebody)commits)a)crime)there?)Or)there’s)a) flash)mob)(which)is)NOT)A)CRIME)?)You)better)BELIEVE)campus)police) will)grab)up)those)device)identifiers)like)candy.) ✦ (The)library)shouldn’t)hand)them)over…)but)librarians)have)forgotten)our) ethical)responsibilities)in)these)degenerate)days.)) ✦ Even)if)the)data)collectors)themselves)don’t)do)the) matching,)someone)else)will,)when)the)data)gets) shared,)sold,)or)just)combined)with)other)data.) ✦ Remember)that)thing)I)told)you)about)where)collected)data)commonly) gets)used)by)people/orgs)the)data)collectors)didn’t)envision,)for)purposes) the)data)collectors)didn’t)envision?) ✦ This)is)exactly)that)thing.)Exactly.) ✦ Don’t)fall)for)this,)please.
But that’s not all!
Indirect identifiers ✦ INDIRECT)IDENTIFIER:)a)characteristic)or) combination)of)characteristics)that)make)you)or) something)you)use)(which)basically)means)you,) again))individually)identifiable.) ✦ Works)on)people.)Works)on)devices!) ✦
OUTLIER:)A)datapoint)that’s)so)far)outside)the)rest) as)to)be)unique)in)the)dataset.)Ka-bam,)identified!) ✦ College)and)Research)Libraries)published)research)about) undergraduates)in)which)one)person)in)the)dataset)was)83)years)old.) This)was)editorial)malpractice)and)the)article)should)be)retracted!) Identifying)individuals)in)research)(unless)they)have)agreed)to)it))is) JUST)PLAIN)UNETHICAL)RESEARCH)CONDUCT.) ✦ Exclude)outliers)or)report)bigger)data)slices,)researchers)and)editors.
How hard is it to reidentify someone indirectly? ✦ Super-duper-easy,)it)turns)out!)
✦ Famous)research)by)Harvard’s)Dr.)Latanya) Sweeney:)birth)date,)gender)(binary)assumed),) zip)code)is)enough)for)almost)9)in)10)Americans.) ✦ Walking)“birth)date”)back)to)“birth)year”)still)identifies)three)in)four.) ✦ Higher-education)context:)Think)about)gender,) major(s),)and)exact)GPA.)I)don’t)know)for)sure,) but)I)bet)that’d)identify)a)WHOLE)LOT)of)you.) ✦ Almost)all)“learning)analytics”)datasets)contain)these)datapoints…)and) lots,)lots)more.) ✦ If)you’re)okay)with)learning)analytics)because)you)think)you’re) anonymous,)STOP)BEING)OKAY,)BECAUSE)YOU’RE)NOT.
Big Data makes this worse. ✦ The)more)sources)of)data)there)are)to)match)against,) and)the)richer)they)are,)the)easier)it)is)to)use)some) incomplete)data)to)identify)somebody)or)something.) ✦
And)the)instant)the)incomplete)data)gets)matched)with)a)dataset)that) actually)has)direct)identifiers)for)people)or)their)devices…)that) “anonymized”)dataset)you’re)in)suddenly)isn’t)anonymous)any)more.) ✦ Doing)this)is)called)REIDENTIFICATION.) ✦ Thanks,)data)brokers!)Thanks,)social)media!)Thanks,) adtech!)Thanks,)facial)recognition!)Thanks,) biometrics!)Thanks,)learning)analytics!)Thanks,)CRM!) Thanks,)data)warehouses!)Thanks,)surveillance!) ✦ Now)none)of)us)can)be)anonymous)pretty)much)ever!) Not)even)when)we’re)safer)that)way!
An equity issue ✦ Because)of)the)outlier)effect,)if)you’re)unusual)in) your)context,)you’re)easier)to)indirectly)identify.) ✦ At)UW-Madison,)if)you’re)not)white)(the)student) body)was)~65%)white)in)2021),)this)means)you.)) ✦
You)have)every)reason)to)want)us)to)be)careful)with)data)about)you.) ✦ Source:)https://registrar.wisc.edu/enrollment-reports/) ✦ Trans,)non-binary,)GNC)folks:)think)HARD)about) whether)you)want)this)recorded)about)you)as) data.)For)now,)you’re)strong)outliers.) ✦ Data)collection/analysis/selling/sharing)means) more)risk)for)people)of)color)in)the)US.
Fingerprinting ✦ FINGERPRINTING:)combining)indirect)identifiers)of) a)device)or)a)piece)of)software)into)a)unique) identifier)for)that)device/software) ✦ e.g.)device)model,)operating)system)and)version,)configuration) options,)installed)fonts,)installed)software/apps)and)versions,)screen) resolution,)installed)plug-ins,)(devices))temperature)and)battery)level,) (browsers))links)you’ve)already)clicked,)(social)media))your)friends)
and)family) ✦ Check)out)panopticlick.eff.org)to)(safely))fingerprint)your)browser.) ✦ Again:)if)they)identify)your)device)or)software,) they’ve)identified)you.) ✦ A)fair)few)leaks/breaches)leak)device)identifiers)or)fingerprints.) Consider)these)as)serious)as)any)PII)leak/breach.)They)are!
Yeah, yeah, what’s the threat model, Salo? ✦ Excellent)question!)Glad)you)asked)it.) ✦
A)lot)of)discussions)about)privacy)get)lost)in)the)weeds)because)nobody)lays) out)a)realistic)threat)model)(much)less)a)real)threat).) ✦ I)gave)you)the)law-enforcement)one.) ✦ And)believe)you)me,)that’s)not)a)movie-plot)threat.)It’s)happened!)Including)to) lots)of)folks)who)committed)no)actual)crime,)but)annoyed)people)in)power!) ✦ But)let’s)think)about)a)person/org)who)has)a)specific) interest)in)finding)out)stuff)about)you,)to)make)a) decision)about)you.) ✦ Such)as)a)grad)school)you’re)applying)to.)Or)a)prospective)employer.)Or)an) insurer)(health,)car,)life,)home/renter))deciding)whether)to)insure)you)and)how) much)to)charge.)Or)a)loan)officer)for)your)car)loan)or)mortgage.) ✦ They)have)some)info)on)you.)They)want)more.) ✦ Of)course)they’ll)take)the)info)they)have)and)ask)for)matches)in)as)many) “anonymized”)datasets)as)they)can.)Will)they)find)you?)Yeah.
Our good buddy Facebook ✦ Tried)to)patent)a)method)by)which)they)would) evaluate)your)insurability/creditworthiness)by) looking)at)your)friendslist)(“social)graph”)) ✦ Far)from)the)only)judgement)tool)they’ve)tried)to)
build)or)patent!) ✦ I)can’t)say)this)loudly)enough:)THIS)IS)NOT)A) MOVIE-PLOT)THREAT.) ✦ Real)organizations)are)making)substantive,)life- altering)decisions)about)you)based)on)this)stuff.
College/university admissions: Home of Shady Surveillance Stuff ✦ I)just.)This)is)so)wrong.)But)okay,)here)we)go.) Admissions)offices)look)at:)
✦ your)social)media)and)friend)graph) ✦ how)long)you)spend)on)the)website)(red)flag:)digital)divides!)) ✦ whatever)data)they)get)from)web)bugs)on)the)website)(and)yes,)the)web- bugging)companies)reidentify)you)) ✦ whatever)data)they)decide)to)buy)from)data)brokers)and)match)up) ✦ It)may)not)determine)whether)you)get)in…)but)it’s)a) big)determiner)of)how)much)money)you’re)offered.) ✦ I)can)say)for)iSchool)master’s)programs)that)we)do) not)do)this)stuff.) ✦ We)look)at)your)actual)application)package!)And)that’s)all!) ✦ And)the)decision)to)admit)(or)not))is)ours)and)ours)alone.
One more time: If you’re comfortable with something only because
“I’m anonymous,” don’t be. Because as soon as someone wants you not to be, you’re not.
Questions? Ask them! This lecture is copyright 2021 by Dorothea
Salo. It is available under a Creative Commons Attribution 4.0 International license.