Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Device identifiers, fingerprinting, and privacy
Search
Sponsored
·
Your Podcast. Everywhere. Effortlessly.
Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
→
Dorothea Salo
April 08, 2021
Technology
0
110
Device identifiers, fingerprinting, and privacy
For LIS 510 "Information Security and Privacy"
Dorothea Salo
April 08, 2021
Tweet
Share
More Decks by Dorothea Salo
See All by Dorothea Salo
Soylent Semantic Web Is People!
dsalo
0
27
A Chatbot is Not a Search Engine (it's more like a roleplaying game)
dsalo
0
410
Taking Arms against a Sea of Chatbot Sludge
dsalo
0
240
What’s machine learning (ML)? Or artificial intelligence (AI)? Or a Large Language Model (LLM)?
dsalo
0
1.2k
LIS 510 "Human Factors in Information Security" course introduction
dsalo
0
270
She can't say that, can she? (with notes)
dsalo
0
620
Is your software teachable? (with notes)
dsalo
0
110
Infosec training / On phishing tests and deception
dsalo
2
590
Organizational behavior [in information security]
dsalo
0
140
Other Decks in Technology
See All in Technology
Vivre en Bitcoin : le tutoriel que votre banquier ne veut pas que vous voyiez
rlifchitz
0
360
みんなでAI上手ピーポーになろう! / Let’s All Get AI-Savvy!
kaminashi
0
210
Kusakabe_面白いダッシュボードの表現方法
ykka
0
390
プロダクトエンジニアこそ必要なPMスキル 〜デリバリー力を最大化し、価値を届け続けるために〜
layerx
PRO
0
120
これまでのネットワーク運用を変えるかもしれないアプデをおさらい
hatahata021
4
270
JuliaTokaiとしてはこれが最後かもしれない(仮) for NGK2026S
antimon2
0
120
AWS監視を「もっと楽する」ために
uechishingo
0
370
Behind the Stream - How AbemaTV Engineers Build Video Apps at Scale
ygoto3
0
130
[Iceberg Meetup #4] ゼロからはじめる: Apache Icebergとはなにか? / Apache Iceberg for Beginners
databricksjapan
0
420
ビジュアルプログラミングIoTLT vol.22
1ftseabass
PRO
0
140
「全社導入」は結果。1人の熱狂が組織に伝播したmikanのn8n活用
sota_mikami
0
460
Data Intelligence on Lakehouse Paradigm
scotthsieh825
0
200
Featured
See All Featured
We Are The Robots
honzajavorek
0
140
Chasing Engaging Ingredients in Design
codingconduct
0
100
Save Time (by Creating Custom Rails Generators)
garrettdimon
PRO
32
1.9k
Getting science done with accelerated Python computing platforms
jacobtomlinson
1
100
Thoughts on Productivity
jonyablonski
74
5k
Everyday Curiosity
cassininazir
0
120
My Coaching Mixtape
mlcsv
0
37
Noah Learner - AI + Me: how we built a GSC Bulk Export data pipeline
techseoconnect
PRO
0
95
Unlocking the hidden potential of vector embeddings in international SEO
frankvandijk
0
160
Why You Should Never Use an ORM
jnunemaker
PRO
61
9.7k
Site-Speed That Sticks
csswizardry
13
1k
New Earth Scene 8
popppiees
1
1.4k
Transcript
Device identifiers, fingerprinting, and privacy LIS 510
Something we heard a lot in Data Doubles ✦ “I’m)okay)with)data)collection/analysis)AS)LONG)
AS)I’M)ANONYMOUS!”) ✦ This)betrays)a)fundamental)misunderstanding)of) how)anonymous)we)can)even)be)today.) ✦ It)makes)me)want)to)scream,)cry,)and)throw)things)at)walls.)) ✦ (I)don’t.)Especially)not)during)a)research)interview)or)focus)group!)) ✦ tl;dr:)WE)BASICALLY)CAN’T.)So)if)you’re) depending)on)anonymity)to)make)a)data)practice) okay,)that)practice)is)NOT)OKAY.)Okay?) ✦ Let)me)break)this)down)a)bit.
[Direct] Identifiers ✦ They’re)what)they)sound)like.)They)identify) someone)or)something,)pick)them)out)of)a)crowd.) ✦ Any)string)of)characters)that)only)you)use)—)such)as)an)email) address)—)can)be)used)as)an)identifier)for)you.) ✦ You)and)I)have)lots)of)them.)We)all)do.)
✦ ID)numbers)(various)forms)of)ID!),)usernames/handles,)account) numbers,)email)addresses,)biometric)identifiers…) ✦ Your)name)is)the)LEAST)of)it…)and)for)many)it’s)a)lousy)identifier) anyway.)(My)name)happens)to)be)unique.)Yours)may)or)may)not)be!)) ✦ So)does)the)stuff)we)own.) ✦ Phone)numbers/SIM)cards,)serial)numbers,)on-device)identifiers)(any) digital)gadget;)mobile)gadgets)have)tons)of)these,)including)ones) meant)specifically)for)surveillance)adtech)and)isn’t)that)gross)…
If they collect an identifier from or for your device,
you’re NOT anonymous to them.
Who does this? Well, for example: ✦ Your)mobile)service)provider)(the)famous) “metadata”).)Any)cell)tower)you)pass)by.) ✦
Any)wifi)you)log)on)to)(including)ours).)) ✦ Any)wifi)access)point)anywhere)CAN)collect)a)device)identifier)even)if) you)don’t)connect)with)it,)as)long)as)you)have)wifi)enabled!)) ✦ The)wifi)connection)protocol)was)not)designed)with)privacy)in)mind.) ✦ Any)website/app)you)log)into,)obviously…) ✦ …)and)any)other)website)containing)a)web)bug)from)the)website/app) you’re)logged)into.)That’s)why)using)FaceGoogAzon)to)log)into)other) websites)is)a)privacy)killer)(not)that)NOT)logging)in)prevents)this;)get) a)browser)tracker)blocker!).) ✦ To)some)extent)single-sign-on)(as)with)UW-Madison)netID/password/ Duo))can)help)with)this,)if)(and)only)if))well-implemented.
A)“device)MAC)address”) is)a)device)identifier.) This)isn’t)private)at)all!) Photo)courtesy)Dan)Tracy.
“But we’d never match the device identifier to you!” ✦
Horsepuckey.)Happens)all)the)time.) ✦ Think)about)that)library.)Somebody)commits)a)crime)there?)Or)there’s)a) flash)mob)(which)is)NOT)A)CRIME)?)You)better)BELIEVE)campus)police) will)grab)up)those)device)identifiers)like)candy.) ✦ (The)library)shouldn’t)hand)them)over…)but)librarians)have)forgotten)our) ethical)responsibilities)in)these)degenerate)days.)) ✦ Even)if)the)data)collectors)themselves)don’t)do)the) matching,)someone)else)will,)when)the)data)gets) shared,)sold,)or)just)combined)with)other)data.) ✦ Remember)that)thing)I)told)you)about)where)collected)data)commonly) gets)used)by)people/orgs)the)data)collectors)didn’t)envision,)for)purposes) the)data)collectors)didn’t)envision?) ✦ This)is)exactly)that)thing.)Exactly.) ✦ Don’t)fall)for)this,)please.
But that’s not all!
Indirect identifiers ✦ INDIRECT)IDENTIFIER:)a)characteristic)or) combination)of)characteristics)that)make)you)or) something)you)use)(which)basically)means)you,) again))individually)identifiable.) ✦ Works)on)people.)Works)on)devices!) ✦
OUTLIER:)A)datapoint)that’s)so)far)outside)the)rest) as)to)be)unique)in)the)dataset.)Ka-bam,)identified!) ✦ College)and)Research)Libraries)published)research)about) undergraduates)in)which)one)person)in)the)dataset)was)83)years)old.) This)was)editorial)malpractice)and)the)article)should)be)retracted!) Identifying)individuals)in)research)(unless)they)have)agreed)to)it))is) JUST)PLAIN)UNETHICAL)RESEARCH)CONDUCT.) ✦ Exclude)outliers)or)report)bigger)data)slices,)researchers)and)editors.
How hard is it to reidentify someone indirectly? ✦ Super-duper-easy,)it)turns)out!)
✦ Famous)research)by)Harvard’s)Dr.)Latanya) Sweeney:)birth)date,)gender)(binary)assumed),) zip)code)is)enough)for)almost)9)in)10)Americans.) ✦ Walking)“birth)date”)back)to)“birth)year”)still)identifies)three)in)four.) ✦ Higher-education)context:)Think)about)gender,) major(s),)and)exact)GPA.)I)don’t)know)for)sure,) but)I)bet)that’d)identify)a)WHOLE)LOT)of)you.) ✦ Almost)all)“learning)analytics”)datasets)contain)these)datapoints…)and) lots,)lots)more.) ✦ If)you’re)okay)with)learning)analytics)because)you)think)you’re) anonymous,)STOP)BEING)OKAY,)BECAUSE)YOU’RE)NOT.
Big Data makes this worse. ✦ The)more)sources)of)data)there)are)to)match)against,) and)the)richer)they)are,)the)easier)it)is)to)use)some) incomplete)data)to)identify)somebody)or)something.) ✦
And)the)instant)the)incomplete)data)gets)matched)with)a)dataset)that) actually)has)direct)identifiers)for)people)or)their)devices…)that) “anonymized”)dataset)you’re)in)suddenly)isn’t)anonymous)any)more.) ✦ Doing)this)is)called)REIDENTIFICATION.) ✦ Thanks,)data)brokers!)Thanks,)social)media!)Thanks,) adtech!)Thanks,)facial)recognition!)Thanks,) biometrics!)Thanks,)learning)analytics!)Thanks,)CRM!) Thanks,)data)warehouses!)Thanks,)surveillance!) ✦ Now)none)of)us)can)be)anonymous)pretty)much)ever!) Not)even)when)we’re)safer)that)way!
An equity issue ✦ Because)of)the)outlier)effect,)if)you’re)unusual)in) your)context,)you’re)easier)to)indirectly)identify.) ✦ At)UW-Madison,)if)you’re)not)white)(the)student) body)was)~65%)white)in)2021),)this)means)you.)) ✦
You)have)every)reason)to)want)us)to)be)careful)with)data)about)you.) ✦ Source:)https://registrar.wisc.edu/enrollment-reports/) ✦ Trans,)non-binary,)GNC)folks:)think)HARD)about) whether)you)want)this)recorded)about)you)as) data.)For)now,)you’re)strong)outliers.) ✦ Data)collection/analysis/selling/sharing)means) more)risk)for)people)of)color)in)the)US.
Fingerprinting ✦ FINGERPRINTING:)combining)indirect)identifiers)of) a)device)or)a)piece)of)software)into)a)unique) identifier)for)that)device/software) ✦ e.g.)device)model,)operating)system)and)version,)configuration) options,)installed)fonts,)installed)software/apps)and)versions,)screen) resolution,)installed)plug-ins,)(devices))temperature)and)battery)level,) (browsers))links)you’ve)already)clicked,)(social)media))your)friends)
and)family) ✦ Check)out)panopticlick.eff.org)to)(safely))fingerprint)your)browser.) ✦ Again:)if)they)identify)your)device)or)software,) they’ve)identified)you.) ✦ A)fair)few)leaks/breaches)leak)device)identifiers)or)fingerprints.) Consider)these)as)serious)as)any)PII)leak/breach.)They)are!
Yeah, yeah, what’s the threat model, Salo? ✦ Excellent)question!)Glad)you)asked)it.) ✦
A)lot)of)discussions)about)privacy)get)lost)in)the)weeds)because)nobody)lays) out)a)realistic)threat)model)(much)less)a)real)threat).) ✦ I)gave)you)the)law-enforcement)one.) ✦ And)believe)you)me,)that’s)not)a)movie-plot)threat.)It’s)happened!)Including)to) lots)of)folks)who)committed)no)actual)crime,)but)annoyed)people)in)power!) ✦ But)let’s)think)about)a)person/org)who)has)a)specific) interest)in)finding)out)stuff)about)you,)to)make)a) decision)about)you.) ✦ Such)as)a)grad)school)you’re)applying)to.)Or)a)prospective)employer.)Or)an) insurer)(health,)car,)life,)home/renter))deciding)whether)to)insure)you)and)how) much)to)charge.)Or)a)loan)officer)for)your)car)loan)or)mortgage.) ✦ They)have)some)info)on)you.)They)want)more.) ✦ Of)course)they’ll)take)the)info)they)have)and)ask)for)matches)in)as)many) “anonymized”)datasets)as)they)can.)Will)they)find)you?)Yeah.
Our good buddy Facebook ✦ Tried)to)patent)a)method)by)which)they)would) evaluate)your)insurability/creditworthiness)by) looking)at)your)friendslist)(“social)graph”)) ✦ Far)from)the)only)judgement)tool)they’ve)tried)to)
build)or)patent!) ✦ I)can’t)say)this)loudly)enough:)THIS)IS)NOT)A) MOVIE-PLOT)THREAT.) ✦ Real)organizations)are)making)substantive,)life- altering)decisions)about)you)based)on)this)stuff.
College/university admissions: Home of Shady Surveillance Stuff ✦ I)just.)This)is)so)wrong.)But)okay,)here)we)go.) Admissions)offices)look)at:)
✦ your)social)media)and)friend)graph) ✦ how)long)you)spend)on)the)website)(red)flag:)digital)divides!)) ✦ whatever)data)they)get)from)web)bugs)on)the)website)(and)yes,)the)web- bugging)companies)reidentify)you)) ✦ whatever)data)they)decide)to)buy)from)data)brokers)and)match)up) ✦ It)may)not)determine)whether)you)get)in…)but)it’s)a) big)determiner)of)how)much)money)you’re)offered.) ✦ I)can)say)for)iSchool)master’s)programs)that)we)do) not)do)this)stuff.) ✦ We)look)at)your)actual)application)package!)And)that’s)all!) ✦ And)the)decision)to)admit)(or)not))is)ours)and)ours)alone.
One more time: If you’re comfortable with something only because
“I’m anonymous,” don’t be. Because as soon as someone wants you not to be, you’re not.
Questions? Ask them! This lecture is copyright 2021 by Dorothea
Salo. It is available under a Creative Commons Attribution 4.0 International license.