Startseite

Spurenlos im Web surfen: Mullvad Browser Leitfaden

Wussten Sie, dass es beim Surfen auf einer Webseite auch eine Welt hinter dem Vorhang gibt? Es ist eine unsichtbare Welt, in der möglicherweise noch mehr passiert als in der sichtbaren. Im Hintergrund laufen beim Surfen oft Skripte, die Informationen über Sie sammeln, anhand derer Sie über das gesamte Web hinweg verfolgt werden können. In diesem Artikel zeigen wir Ihnen, wie Sie sich dagegen wehren und wie Sie spurlos surfen können. In der Lösung, die ich vorstelle, werde ich versuchen, die Dinge detailliert und verständlich zu beschreiben - das Internet ist bereits voll von oberflächlichen Anleitungen.

Denken Sie daran: Auch wenn Sie kein IT-Spezialist sind, wird allein die Installation der erwähnten Software helfen, die Ausspähung, der Sie ausgesetzt sind, erheblich einzuschränken. Zumindest ein teilweiser Schutz der Privatsphäre im Web ist besser als keiner - das Leben ist ein Kompromiss.

Mullvad Browser: Der ultimative Datenschutz-Browser

Mullvad Browser - datenschutzorientierter Browser mit Anti-Fingerprinting-Schutz

Der Mullvad Browser ist ein datenschutzorientierter Open-Source-Webbrowser, den wir zum anonymen Surfen verwenden werden. Sie fragen sich vielleicht, wie ich zu dem Schluss kam, dass dieser der beste ist? Ich habe mir die Zeit genommen, die Meinungen der Community von Menschen und Experten zu studieren, die sich mit digitaler Privatsphäre befassen. Und damit es nicht nur subjektives Gerede bleibt, präsentiere ich unten Fakten zur Untermauerung meiner Behauptung.

Der Mullvad Browser ist das Ergebnis einer einzigartigen Zusammenarbeit zwischen Mullvad VPN und dem Tor-Projekt. Er wurde mit einem einzigen Ziel erstellt: den Nutzern Tor-Browser-Schutz zu bieten, ohne das langsame Tor-Netzwerk nutzen zu müssen. Stattdessen ist er darauf ausgelegt, zusammen mit einem vertrauenswürdigen VPN verwendet zu werden. Er ist ein gehärteter Firefox mit vorinstalliertem uBlock Origin und NoScript. Er ist derzeit der beste Anti-Fingerprinting-Browser auf dem Markt und eine hervorragende Tor-Browser-Alternative zu Chrome und Firefox. Sie können ihn hier herunterladen: mullvad.net/en/download/browser/linux. Für die Installation unter Linux folgen Sie der kurzen Anleitung auf der Website (es ist nur das Kopieren von Befehlen ins Terminal). Für Windows laden Sie einfach das Installationspaket herunter.

Auf der Website privacytests.org können Sie sehen, wie der Mullvad Browser in verschiedenen Tests abschneidet.

Hier ist ein detaillierter Vergleich und eine Erklärung, was genau der Mullvad Browser für den Schutz der Privatsphäre tut und worin der Mullvad Browser besser ist als der reguläre Firefox.

Tab. 1: Vergleich von Firefox und Mullvad Browser

Aspekt Firefox (Standard) Mullvad Browser
Telemetrie Sammelt Nutzungsdaten (kann in den Einstellungen deaktiviert werden) Vollständig aus dem Code entfernt
Fingerprinting Blockiert nur Tracking-Skripte (ETP) Fälscht und vereinheitlicht Fingerabdruck aktiv
Standard-Einstellungen Erfordert manuelles Hart-Tuning Strikte Privatsphäre „out of the box"
Eingebauter Inhalt Enthält Pocket, gesponserte Kacheln Alle kommerziellen Elemente entfernt
Basis Standard-Firefox von Mozilla Tor Browser (modifiziert ohne Tor-Netzwerk)

Während sich Firefox darauf konzentriert, dass Websites von Drittanbietern Sie nicht verfolgen, geht der Mullvad Browser einen Schritt weiter: Er versucht, Sie im Internet wie eine völlig andere Person aussehen zu lassen (oder genauer gesagt, wie jeder andere Mullvad-Browser-Nutzer, damit Sie in der Menge aufgehen).

Was tut der Mullvad Browser für die Privatsphäre?

Der Mullvad Browser übernimmt Technologie vom Tor Browser und wendet sie auf normales Surfen an.

1. Fingerabdruck-Vereinheitlichung (Schlüsselfunktion)
In Firefox hat jeder Nutzer einen anderen Fingerabdruck (Browser-Print) basierend auf installierten Schriftarten, Bildschirmauflösung, Grafikkarte (WebGL) und Hardware. Der Mullvad Browser fälscht oder vereinheitlicht diese Werte. Alle Mullvad-Browser-Nutzer haben denselben Fingerabdruck, was das Tracking durch Fingerprinting völlig unwirksam macht. Diese Funktion stammt direkt vom Tor Browser.

2. Amnesie beim Neustart
Der Browser vergisst standardmäßig beim Schließen alles - Cookies, Verlauf, Cache, offene Tabs und Sitzungen. Wenn Sie ihn wieder öffnen, ist es, als ob Sie sich von einer frischen Neuinstallation anmelden. Dies verhindert langfristiges Profiling.

3. Vorinstalliertes uBlock Origin und NoScript
Der Mullvad Browser enthält uBlock Origin und NoScript. Das Tor-Projekt empfiehlt normalerweise, keine Erweiterungen zu installieren, da sie die Chance auf einen einzigartigen Fingerabdruck erhöhen. uBlock Origin und NoScript sind jedoch Ausnahmen, da das Blockieren von Werbung und Tracking-Skripten im Hintergrund das Laden von Seiten beschleunigt und die Datenmenge reduziert, die der Browser sonst an Server von Drittanbietern senden würde.

4. WebRTC-Leak-Blockierung
Die WebRTC-Technologie (z. B. für Browser-Anrufe verwendet) ist dafür bekannt, VPN zu umgehen und Ihre echte lokale IP-Adresse preiszugeben. Der Mullvad Browser hat WebRTC streng isoliert und blockiert, um dieses Leak zu verhindern.

5. State Partitioning (Zustandsisolation)
Der Browser speichert Daten (Cookies, Cache) in separaten „Eimern" für jede Website. Ein Skript auf Website A kann keine Daten lesen, die von Website B erstellt wurden. Dies drastisch eingeschränkt die Möglichkeiten des seitenübergreifenden Trackings.

6. Kein Phoning Home
Firefox lädt beim Start oder bei der Installation Listen empfohlener Erweiterungen, HTTPOnly-Cookie-Listen usw. herunter. Der Mullvad Browser lässt diese „Anrufe nach Hause" an Mozilla vollständig weg, um eine Korrelation Ihrer IP-Adresse mit der Browser-Nutzung zu verhindern.

Wesentlicher Unterschied zum Tor Browser

Es ist wichtig zu verstehen, dass der Mullvad Browser keine Anonymität auf Tor-Niveau bietet. Das Tor-Netzwerk verbirgt Ihre IP-Adresse. Der Mullvad Browser verbirgt Ihre IP-Adresse nicht (es sei denn, Sie verwenden ein VPN). Wenn Sie den Mullvad Browser ohne VPN verwenden, sehen Websites Ihre IP-Adresse und damit Ihre Website-Besuche (wie Sie dies einschränken können, siehe im VPN-Kapitel).

uBlock Origin: Erweiterte Tracker-Blockierung

uBlock Origin - Werbe- und Tracker-Blocker für anonymes Surfen

uBlock Origin (uBO) ist ein Open-Source-Add-on, das 2014 von Raymond Hill entwickelt wurde. uBO ist ein Breitband-Content-Blocker für Chromium, Firefox und kompatible Browser mit geringer CPU- und Speichernutzung. In Mullvad ist es bereits vorinstalliert (Sie finden es in der oberen rechten Ecke im Bereich der installierten Add-ons, es hat ein rotes Schild-Symbol). Falls es nicht dort ist, können Sie es hier installieren: addons.mozilla.org

Standardmäßig blockiert es Werbung, Tracker, Coin-Miner, Pop-ups, Websites mit bösartiger Software usw. mithilfe der Filterlisten EasyList, EasyPrivacy, Peter Lowe's Blocklist, Online Malicious URL Blocklist und uBO. Viele zusätzliche Listen sind verfügbar, die noch mehr Blockierung ermöglichen. Eigene benutzerdefinierte Filter werden ebenfalls unterstützt. uBO verwendet die EasyList-Filter-Syntax und erweitert sie um benutzerdefinierte Regeln und Filter.

Wenn Sie das Gefühl haben, dass uBO zu viel blockiert, können Sie einfach alle voreingestellten Filterlisten abwählen.

Wenn Sie mehr Kontrolle über uBlock Origin möchten, können Sie den „Erweiterten Modus" verwenden. Gehen Sie einfach zu den Einstellungen und aktivieren Sie das Kontrollkästchen „Ich bin ein erfahrener Nutzer" (im Bild unten links).

uBlock Origin erweiterter Modus für fortgeschrittene Filterung

Abb.1: Einstellungen für erweiterten Modus

Benutzeroberfläche (UI) Beschreibung

uBlock Origin Benutzeroberfläche mit Steuerelementen

Abb.2: Benutzeroberfläche

Im obigen Bild können Sie die grundlegende uBO-Benutzeroberfläche sehen. Ich habe die einzelnen Steuerelemente nummeriert und beschreibe unten ihre Funktionen.

  1. Keine Pop-ups: Wenn Sie diesen Schalter aktivieren, werden alle Pop-ups für die aktuelle Website bedingungslos blockiert, unabhängig von Filtern.
  2. Keine großen Medienelemente: Blockiert große Medienelemente (Bilder, Videos, Audio) für die aktuelle Website. Der Hauptzweck ist die Bandbreitenersparnis (Datenvolumen). Ein Nebeneffekt ist möglicherweise ein schnelleres Laden der Seite.
  3. Keine kosmetische Filterung: Deaktiviert die kosmetische Filterung („Element verstecken") für die jeweilige Website. Kosmetische Filter dienen dazu, Inhalte zu verstecken, die nicht durch Netzwerkfilter blockiert werden können.
  4. Keine Remote-Schriftarten: Verhindert das Herunterladen von Web-Schriftarten (Remote-Schriftarten) für die aktuelle Website.
  5. Kein Scripting: Deaktiviert JavaScript vollständig für die jeweilige Website.
  6. Blitz (Element-Zapper): Entfernt vorübergehend Elemente von der Website, ohne Filter zu erstellen (nur für die aktuelle Sitzung gültig). Sie können z. B. einen Absatz, ein Bild, einen Button, einen ganzen Block oder Abschnitt von der Seite entfernen. Gut zum Entfernen nerviger Elemente.
  7. Blase: Probleme mit uBO melden.
  8. Logger: Live-Aufzeichnung der Netzwerkaktivität, was gerade blockiert wird.
  9. Einstellungen: Grundlegende Erweiterungseinstellungen.

Auf dieser Seite blockiert 11 (30%): Anzahl der blockierten Anfragen auf dieser Seite (11) und Prozentsatz (30%).

Verbundene Domains 2 von 7: Anzahl der Domains, die mit dieser Seite kommunizieren (2 von insgesamt 7).

Seit Installation blockiert 260.154 (29%): Gesamtzahl der blockierten Anfragen seit der uBO-Installation (260.154) und Blockierungserfolgsrate.

Filterung

Statische Filterung

Bezieht sich auf Filter, die direkt aus spezifischen Filterlisten stammen, die oben erwähnt wurden (z. B. EasyList, EasyPrivacy usw.).

Filterlisten (EasyList usw.):

Dynamische Filterung

Die dynamische Filterung besteht aus Filterregeln mit Firewall-Charakteristik. Dynamische Filterregeln sind den statischen Filterregeln übergeordnet, was bedeutet, dass die dynamische Filterung alle bestehenden statischen Filter mit Berechtigung überschreiben kann.

uBlock Origin dynamische Filterung mit globalen und lokalen Regeln

Abb.3: Erweiterte UI mit dynamischen Filterregeln

Erklärung der einzelnen Teile des Bildes.

Die farbigen Balken am linken Rand geben Ihnen einen Überblick, wann alle Netzwerkanfragen an spezifische Hostnamen blockiert (rötlich), alle erlaubt (grünlich) oder einige blockiert und einige erlaubt wurden (gelblich). Der breitere, auffälligere Balken kennzeichnet den Root-Kontext - der Hostname, für den lokale Regeln und Filter erstellt werden.

Erste Spalte: Was dynamisch gefiltert werden soll.

Zweite Spalte: Globale dynamische Filterregeln, d. h. jede Regel in dieser Spalte gilt überall und auf allen Seiten.

Dritte Spalte: Lokale dynamische Filterregeln, d. h. jede Regel in dieser Spalte gilt nur für die aktuelle Website.

Im oberen Teil der ersten Spalte sehen Sie die folgenden Elemente:

Element Beschreibung
images Von der Seite geladene Bilder. Das Blockieren versteckt Werbebanner, kann aber die Website-Navigation beeinträchtigen, wenn die Seite Bilder als Buttons verwendet.
3rd-party Alle Anfragen an Drittanbieter-Domains (Bilder, Skripte, Styles, Schriftarten). Hauptschalter zum Blockieren von allem, was nicht von der Domain stammt, auf der Sie sich gerade befinden.
inline scripts JavaScript direkt im HTML-Code.
1st-party scripts Skripte von derselben Domain.
3rd-party scripts Skripte von Drittanbieter-Domains (Werbung, Tracker).
3rd-party frames Verschachtelte Frames (Iframes) von Drittanbieter-Domains. Oft verwendet zum Einbetten von Videos, Werbung, Social-Buttons oder Widgets von anderen Servern. Blockieren verhindert das Laden dieser Elemente.

Zellen in der dritten Spalte geben einen Überblick, wie viele Anfragen blockiert/erlaubt wurden:

Was genau sollte man sich unter dem Begriff Netzwerkanfrage vorstellen?

Wenn Sie eine Webseite öffnen, macht Ihr Browser nicht nur eine Sache. Er fragt ständig verschiedene Server nach Daten ab, um die Seite zusammenzustellen. Jedes solche „Fragen" ist eine Netzwerkanfrage.

Stellen Sie sich vor, Sie öffnen amazon.com. Das ist nicht eine Datei, es ist eine Reihe von Anweisungen. Der Browser liest das HTML (Gerüst) und stellt fest: „Ah, um diesen Artikel anzuzeigen, muss ich 15 Bilder, 3 Style-Dateien (CSS), 5 Skripte (JavaScript), 2 Videos und 4 Werbebanner herunterladen."

Jedes dieser herunterladbaren Elemente ist eine Netzwerkanfrage. Der Browser sendet also 30 separate Anfragen an verschiedene Server im Hintergrund. Was als Netzwerkanfrage zählt, siehe unten.

Tab. 2: Arten von Netzwerkanfragen

Anfragetyp Beispiel
Hauptdokument Die HTML-Seite selbst
Skripte .js-Dateien (Website-Funktionalität, aber auch Tracker)
Styles .css-Dateien (wie die Website aussieht)
Bilder .jpg, .png, .webp (Fotos, Icons, Werbebanner)
Schriftarten Schriftart-Dateien (z. B. Google Fonts)
Video/Audio .mp4, .mp3
Iframes Verschachtelte Seiten (z. B. eingebettetes YouTube-Video)
XHR/Fetch API-Aufrufe (z. B. weitere Kommentare laden, Analytics senden)
WebSocket Persistente Verbindung (z. B. Live-Aktienkurse)

uBlock Origin sitzt zwischen Ihrem Browser und dem Internet. Es fungiert als Türsteher. Jedes Mal, wenn der Browser eine Netzwerkanfrage machen will (etwas herunterladen), sieht uBO es.

Beispiele:

Es gibt also globale dynamische Filterregeln und lokale dynamische Filterregeln. Standardmäßig existieren bei der Installation keine dynamischen Filterregeln, sodass die dynamische Filterung standardmäßig nichts blockiert. Sie müssen eigene Regeln gemäß Ihren eigenen Vorlieben erstellen.

uBlock Origin Beispiel für Blockierung von Facebook-Trackern und Drittanbieter-Skripten

Abb.4: Beispiel für globale und lokale Regeln

Wenn wir in Spalte 2 (globale Regeln) im rechten Teil der Zelle für facebook.net klicken, wird die Zelle dunkelrot und blockiert das JS-Skript von Facebook. Aber Vorsicht, da es eine globale Regel ist, gilt sie auch für alle anderen besuchten Websites. Wenn wir die Regel aufheben wollen, klicken wir in den linken Teil derselben Zelle. Zu dieser Regel füge ich hinzu, dass in Spalte 3 (lokale Regeln) die Zelle für facebook.net hellrot wurde - das ist ein Symbol für die Vererbung der globalen Regel.

Schließlich habe ich auch in Spalte 3 (lokale Regeln) für das Element Drittanbieter-Skripte im rechten Teil der Zelle geklickt. Die gesamte Zelle wurde rot, was bedeutet, dass auf dieser Website (osel.cz) keine Drittanbieter-Skripte heruntergeladen und daher nicht ausgeführt werden. Da es eine lokale Regel ist, gilt sie nur für diese Domain (osel.cz).

Zum Schluss füge ich hinzu, dass wir JS auf einer besuchten Website mit der </>-Taste blockieren können. Dies blockiert das gesamte JS vollständig (überschreibt andere Einstellungen). Einige Websites können dadurch kaputt gehen, das hängt von der Website ab. Um herauszufinden, ob das der Fall ist, müssen wir experimentieren. Wenn Sie eine Regel wie oben beschrieben erstellen, erscheint ein Schloss-Symbol in uBO - klicken Sie darauf und die Regel wird gespeichert und damit dauerhaft.

Auch wenn wir unsere eigenen dynamischen Filtereinstellungen nicht verwenden und nur die statischen hätten, ist es immer noch besser, als uBO gar nicht zu verwenden. Besser eine teilweise Verteidigung als keine.

Und schließlich schauen wir uns Einstellungen → Meine Regeln an (siehe Bild unten). In dieser Einstellung können wir im Textformat die dynamischen Regeln sehen, die wir festgelegt haben. Jedes Mal, wenn wir eine Regel hinzufügen, wird eine Zeile (Datensatz) zu Meine Regeln hinzugefügt. Wir können experimentieren und Regeln hinzufügen, während wir sehen, wie die Regel im Textformat aussehen wird. Dann können wir sie bearbeiten und an unsere Wünsche anpassen.

uBlock Origin dynamische Regeln im Textformat in den Einstellungen

Abb.5: Dynamische Regeln im Textformat

Unten finden Sie eine kurze Hilfe zu den oben geschriebenen Regeln.

Eine Regel besteht immer aus den folgenden Komponenten:

Quelle Ziel Typ Aktion

Tab. 3: Gültige Regeln

Quelle Ziel Typ Aktion
*
Hostname
* * block
image
inline-script
1p-script noop
3p
3p-script allow
3p-frame

Beispiele für das Schreiben dynamischer Regeln im Textformat in der Praxis:

* facebook.net * block                       # globale Regel, blockiert facebook.net auf allen Domains

osel.cz * 3p-script block                    # lokale Regel, blockiert Drittanbieter-JS auf Domain osel.cz

no-scripting: www.abclinuxu.cz true          # vollständige JS-Blockierung auf Domain www.abclinuxu.cz (über </>-Steuerung)

Tab. 4: Referenz für dynamische Filterung

Hostname & Typ globale dynamische Filterung
alle: * * * block
Bilder: * * image block
Drittanbieter: * * 3p block
Inline-Skripte: * * inline-script block
Erstanbieter-Skripte: * * 1p-script block
Drittanbieter-Skripte: * * 3p-script block
Drittanbieter-Frames: * * 3p-frame block

Regel-Dokumentation hier: github.com/gorhill/uBlock/wiki/Dynamic-filtering:-rule-syntax

Browser-Fingerprinting-Schutz

Browser-Fingerprinting - Nutzeridentifikation durch Browser-Print

Geräte-Fingerabdruck oder Browser-Fingerabdruck sind Informationen, die über ein entferntes Gerät zu Identifikationszwecken gesammelt werden. Fingerabdrücke können für die vollständige oder teilweise Identifizierung einzelner Nutzer oder Geräte verwendet werden.

Das bedeutet, wenn Sie sich mit Ihrem Laptop oder Smartphone mit dem Internet verbinden, übergibt Ihr Gerät eine Reihe spezifischer Daten an den empfangenden Server.

Browser-Fingerprinting ist eine effektive Methode, die von Websites verwendet wird, um Informationen über Ihren Browsertyp und Ihre Version sowie über Ihr Betriebssystem, aktive Plugins, Zeitzone, Sprache, Bildschirmauflösung und verschiedene andere Einstellungen zu sammeln.

Diese Daten mögen auf den ersten Blick recht allgemein erscheinen und mögen nicht den Eindruck erwecken, auf die Identifizierung einer bestimmten Person zugeschnitten zu sein. Es gibt jedoch eine signifikant geringe Chance, dass ein anderer Nutzer zu 100% identische Browser-Informationen hat.

Websites sammeln große Mengen an Besucherdaten, um sie später mit Browser-Fingerabdrücken bekannter Nutzer zu vergleichen.

CSS

Fingerprinting ist auch ohne JavaScript möglich. Das Blockieren von JavaScript schränkt die Fingerprinting-Möglichkeiten erheblich ein, beseitigt sie aber nicht vollständig. Es gibt Methoden, die ohne JS oder auf Netzwerkebene funktionieren.

Tab. 5: CSS-Fingerprinting-Methoden

Methode Wie es funktioniert Wirksamkeit
Schriftart-Erkennung CSS misst die Breite des gerenderten Textes mit verschiedenen Schriftarten. Installierte Schriftarten variieren je nach Betriebssystem und Gerät. Mittel
Media Queries @media (min-width: 1920px) verrät die Bildschirmauflösung. prefers-color-scheme verrät den Dark/Light-Modus. Mittel
CSS-Timing Messen der Ladezeit von @import oder background-image kann den Cache-Zustand verraten. Niedrig

Schutz gegen CSS-Fingerprinting

CSS-Fingerprinting nutzt Styling, um Ihre Umgebung zu messen. Browser wie Mullvad Browser oder Tor Browser haben starke eingebaute Abwehrmaßnahmen dagegen, aber reguläre Firefox- oder Chrome-Browser benötigen Add-ons oder Einstellungen.

A. Schriftart-Erkennung (Häufigste CSS-Methode)
Eine Website verwendet CSS, um Text auf eine Schriftart zu setzen, die Sie möglicherweise installiert haben (z. B. „Comic Sans MS"). Wenn sich die Textbreite nach der Schriftartänderung ändert, weiß die Website, dass Sie diese Schriftart installiert haben. Installierte Schriftarten sind sehr einzigartig (sie variieren je nach Betriebssystem, installierten Programmen wie Office usw.).

Wie Sie sich schützen können:
Mullvad/Tor Browser: Begrenzt die Liste der Schriftarten, die Websites verwenden dürfen, auf einige wenige grundlegende. Ihre eigenen Schriftarten werden niemals offengelegt.

B. Media Queries (Auflösung und Farben)
CSS kann die Bildschirmauflösung (min-width), die Pixeldichte (min-resolution) und ob Sie den Dark-Modus verwenden (prefers-color-scheme: dark) erkennen.

Wie Sie sich schützen können:
Letterboxing (Mullvad/Tor): Der Browser setzt das Fenster auf eine feste Größe (z. B. 1000x1000) und bedeckt den Rest des Bildschirms mit weißen Rändern. Die Website sieht immer nur 1000x1000, egal ob Sie einen Full-HD- oder 4K-Monitor haben.

TLS

Der TLS-Fingerabdruck ist in den Netzwerk-Stack des Browsers „eingebacken" und keine Erweiterung (einschließlich uBlock Origin) hat Zugriff darauf. Die folgende Tabelle zeigt, was auf welcher Schicht passiert und wer es steuert.

Warum hilft uBO nicht bei TLS-Fingerprinting?

Tab. 6: Netzwerkschichten und TLS-Fingerabdruck

Schicht Was passiert Wer steuert es
TCP/TLS (Schicht 4) Hier wird der JA3/JA4-Hash erstellt Browser-Kern (NSS/OpenSSL)
HTTP (Schicht 7) Hier funktioniert uBlock Origin Browser-Renderer

uBlock Origin blockiert Anfragen auf HTTP-Ebene, aber der TLS-Handshake ist bereits erfolgt, bevor uBO überhaupt weiß, dass etwas heruntergeladen werden soll.

JavaScript

JS ist die häufigste Fingerprinting-Methode. Unten ist eine Tabelle, die zeigt, welche Methoden für Fingerprinting verwendet werden.

Tab. 7: Durch Deaktivieren von JavaScript blockierte Funktionen

Funktion Ohne JS
Canvas-Fingerprinting Blockiert
WebGL-Fingerprinting Blockiert
AudioContext-Fingerprinting Blockiert
Battery API Blockiert
Tastatur/Maus-Sammlung Blockiert
Schriftart-Erkennung über JS Blockiert (aber CSS funktioniert)

Blockiertes JS deaktiviert alle diese Methoden vollständig.

Tab. 8: Was der Mullvad Browser beim Fingerprinting-Schutz kann und nicht kann

Schicht Mullvad kann? Methode
Canvas Teilweise Fügt Rauschen hinzu
WebGL Teilweise Vereinheitlicht Renderer
Schriftarten Ja Begrenzt Schriftartenliste
Bildschirmauflösung Ja Meldet feste Auflösung
Zeitzone Ja Meldet UTC
User-Agent Ja Meldet vereinheitlichten UA
TLS-Fingerabdruck Nein NSS ist fixiert
HTTP/2-Fingerabdruck Nein Firefox-Impl. ist fixiert
JS-Engine Nein SpiderMonkey ist fixiert
TCP/IP-Fingerabdruck Nein Betriebssystem-abhängig

Kann ändern: Canvas, Schriftarten, UA, Zeitzone
Kann nicht ändern: TLS-Fingerabdruck (NSS), HTTP/2, JS-Engine

Sie können herausfinden, wie viel Websites über uns wissen, auf Testseiten wie fingerprintjs.github.io, browserleaks.com oder pixelscan.net.

Als Beispiel hier ein Screenshot von pixelscan.net.

Fingerprint-Test auf pixelscan.net mit aktiviertem JavaScript

Abb.6: Informationen, die Websites über uns mit aktiviertem JS wissen

Fingerprint-Test auf pixelscan.net mit deaktiviertem JavaScript

Abb.7: Informationen, die Websites über uns mit deaktiviertem JS wissen

Wie man JS deaktiviert und damit Fingerprinting blockiert, wurde im Kapitel uBlock Origin gezeigt. Wenn wir JS deaktivieren, verringern wir die Identifizierungsmöglichkeit erheblich.

Schließlich skizzieren wir noch ein paar grundlegende Szenarien, die zeigen, was und wie viel gegen Fingerprinting hilft. Zum Beispiel, wie es hilft, dass wir den Mullvad Browser verwenden, dass wir JS deaktiviert haben oder ob die Verwendung eines VPN Auswirkungen hat.

Tab. 9: Identifizierbarkeits-Szenarien nach Schutzeinstellungen

Szenario Unsere Einstellungen Identifizierbarkeit (was der Webserver sieht)
1 JS aktiviert (kein Schutz verwendet) 99% (Verrät uns: Canvas + WebGL + Schriftarten + usw.)
2 JS blockiert 30-40% (Verrät uns: CSS + HTTP + TLS)
3 JS blockiert + Mullvad Browser 10-15% (Verrät uns: TLS + HTTP/2 + Ihre IP-Adresse)
4 JS blockiert + Mullvad Browser + VPN 5-10% (Verrät uns: nur TLS und HTTP/2)

Die aufgeführten Prozentsätze sind nur grobe Schätzungen, keine genauen Messungen.

SearxNG: Private Suchmaschine

SearxNG Metasuchmaschine für private Suchanfragen ohne Fingerprinting

Ich möchte SearxNG hier für einen Zweck erwähnen. Es ist eine der Schichten des Fingerprinting-Schutzes. SearxNG ist eine Metasuchmaschine, was bedeutet, dass sie keine eigene Suchmaschine hat, sondern verschiedene Suchmaschinen aggregiert. Uns interessiert Google, weil wir dessen Ergebnisse wollen, aber nicht, dass es uns fingerprintet. Es wird wie Suchen auf Google sein, aber ohne Google. Zwischen uns und Google wird ein Vermittler stehen - SearxNG. Es wird als undurchdringliche Wand fungieren, wenn Google versucht, unseren Webbrowser zu fingerprinten.

Sie <--> SearxNG <--> Google

Öffentliche Instanzen

Auf der Website searx.space finden wir eine Liste öffentlich betriebener und verfügbarer Instanzen. Klicken Sie einfach auf den URL-Link in der ersten Spalte und Sie sind bei der Metasuchmaschine. In der oberen rechten Ecke befinden sich die Einstellungen (Preferences), wo wir verschiedene Parameter der Metasuchmaschine konfigurieren können. Am meisten interessiert uns der Tab „Engine", wo wir nur Google angekreuzt lassen. In der unteren linken Ecke auf Speichern klicken. Und wir können suchen, wissend dass Google unseren Browser nicht fingerprintet, weil zwischen uns und Google ein Vermittler steht.

Risiken öffentlicher Instanzen

Obwohl SearxNG vor Fingerprinting durch Google schützt, kann der Betreiber einer öffentlichen Instanz technisch Ihre Suchanfragen sehen. Wenn er Anfragen protokolliert, hat er Ihr Suchprofil. Daher ist eine private Instanz sicherer - Sie sind selbst der Betreiber und wissen, dass nichts protokolliert wird.

Bei der Suche kommt es auch häufig vor, dass es mit einem Fehler endet, z. B.: Suspended: too many requests. Dies passiert bei öffentlichen Instanzen. Wenn wir bei Google bleiben wollen, bleibt uns nichts anderes übrig, als unsere eigene private Instanz zu erstellen.

Private Instanzen

Sie fragen sich vielleicht, warum Sie Ihre eigene Instanz betreiben sollten. Nun, es liegt daran, dass man sich auf öffentliche nicht vollständig verlassen kann. Sie können über Nacht verschwinden oder sind zugänglich, aber die Suche funktioniert nicht. Der Betrieb einer privaten Instanz erfordert IT-Kenntnisse, zumindest die Grundlagen. Die Beschreibung, wie man das macht, würde den Rahmen dieses Artikels sprengen, also überlasse ich das jedem von Ihnen. Nichtsdestotrotz werde ich für diejenigen, die sich wirklich dafür interessieren würden, zumindest in Stichpunkten aufschreiben, was getan werden muss.

Um Ihnen Zeit bei der Konfiguration zu sparen, hier Teile der Konfiguration (settings.yml), die ich selbst geändert habe.

search:
  safe_search: 0
  autocomplete: "bing"        # Autovervollständigung wird Bing sein (Searx hat derzeit Probleme mit Googles Autovervollständigung, daher vorübergehend Bing)
  autocomplete_min: 1         # Autovervollständigung beginnt ab dem ersten eingegebenen Buchstaben.

outgoing:
  request_timeout: 10.0
  max_request_timeout: 15.0
  retries: 1
  retry_on_http_error: [408, 429, 500, 502, 503, 504]

# Hier definiere ich, dass die einzige Suchmaschine Google sein wird

engines:
- name: google
  disabled: false
  use_mobile_ui: false
- name: duckduckgo
  disabled: true
- name: brave
  disabled: true
- name: startpage
  disabled: true
- name: bing
  disabled: true
- name: qwant
  disabled: true
- name: wikipedia
  disabled: true

VPN: IP-Adresse verbergen

VPN, oder Virtual Private Network, ist ein Werkzeug, das verwendet wird, um Ihre IP-Adresse zu maskieren (verbergen). Es ist ein verschlüsselter Tunnel zwischen Ihnen und Ihrem Ziel. Ihre Daten werden auf Ihrer Seite verschlüsselt und an einen VPN-Server gesendet. Dort werden die Daten entschlüsselt und an den Zielserver gesendet. Lassen Sie uns das am besten an einem Beispiel veranschaulichen. Sie sitzen an einem PC und möchten sich über VPN mit dem Server amazon.com verbinden. Auf Ihrem PC (Sie sind der VPN-Client) werden die Daten verschlüsselt, an einen VPN-Server gesendet, dem sogenannten Exit-Node, wo sie entschlüsselt werden und zu amazon.com gehen. Der amazon.com-Server sendet eine Antwort und sie erreicht Sie auf demselben Weg.

Ihr ISP sieht also nicht, dass Sie mit amazon.com kommuniziert haben, und er sieht nicht Ihre IP-Adresse, da die Verbindung zu ihm vom VPN-Server kam, über den Sie mit dem Internet verbunden sind.

WebRTC-Lecks

Die WebRTC-Technologie (z. B. für Browser-Anrufe verwendet) kann VPN umgehen und Ihre echte lokale IP-Adresse preiszugeben. Der Mullvad Browser hat WebRTC streng isoliert, aber reguläre Firefox- oder Chrome-Browser benötigen ein Add-on wie „uBlock Origin" mit aktivierter WebRTC-Blockierung oder manuelle WebRTC-Deaktivierung in about:config.

DNS-Lecks

Auch bei Verwendung eines VPN kann Ihr System weiterhin DNS-Anfragen über den DNS-Server Ihres ISPs senden. Das bedeutet, dass der ISP sieht, nach welchen Domains Sie fragen, auch wenn er den Kommunikationsinhalt nicht sehen kann. Der Mullvad Browser löst dies durch Isolierung von DNS-Anfragen, aber für einen regulären Browser ist es wichtig sicherzustellen, dass das VPN auch DNS-Anfragen abfängt.

Kill-Switch

Ein Kill-Switch ist eine Funktion, die sofort die gesamte Internetkommunikation blockiert, wenn die VPN-Verbindung abbricht. Ohne Kill-Switch würde Ihre IP-Adresse in dem Moment offenbart, in dem das VPN aufhört zu funktionieren. IVPN hat einen Kill-Switch als Standardfunktion.

Wenn Sie nach einem geeigneten VPN-Dienstleister suchen, werden Sie auf eine überwältigende Anzahl von Optionen stoßen. Nach welchen Kriterien wählen Sie also ein VPN, wenn Ihnen jeder sagt, dass seines das beste ist? Ich stand selbst vor dieser Wahl...

Um völlig ehrlich zu Ihnen zu sein, verließ ich mich am meisten auf die persönliche Erfahrung ethischer Hacker, die mir halfen, mich in diesem Meer von Optionen zurechtzufinden, und mir Tipps aus erster Hand gaben.

Weiterhin ist es die Erfahrung der Community von Menschen, die sich mit diesem Thema befassen (verfügbar in verschiedenen Internet-Gruppen).

Und schließlich Informationen von VPN-Anbietern selbst. Sie werden natürlich ihr eigenes Produkt loben. Aber hier können wir zumindest grob kategorisieren nach dem, was sie deklarieren. Zum Beispiel „no log policy" - das bedeutet, dass sie keine Informationen über Sie sammeln werden - überprüfen Sie dies immer. Ist es ein kostenpflichtiges VPN (oder ist es verdächtig günstig?) - das ist ein weiterer Indikator. Der Betrieb ihrer Infrastruktur kostet etwas...

Basierend auf dem Obigen entschied ich mich, IVPN zu verwenden.

Zusammenfassung warum IVPN:

VPN-Funktionsdiagramm - verschlüsselter Tunnel zwischen Nutzer und Server

Abb.8: VPN-Funktionsdiagramm

Fazit

Privatsphäre im Internet ist nicht nur eine Frage des Browsers. Es geht um Ihr gesamtes digitales Leben - wie Sie kommunizieren, wie Sie KI nutzen und auch, wie Sie mit Ihrem Geld umgehen.

Wenn Sie daran interessiert sind, wie Sie Krypto ausgeben können, ohne dass die Bank davon erfährt, wie Sie Ihre Identität von Ihrem Geld trennen, lesen Sie meine Rezension der ether.fi Cash Card. Und wenn Sie wissen möchten, wie Sie eine sichere Cloud einrichten, schauen Sie sich meinen Artikel über verschlüsselten Speicher an. Abschließend erwähne ich noch den Artikel Verschlüsselte E-Mail - ProtonMail, in dem ich E-Mail mit Schwerpunkt auf Privatsphäre und Sicherheit behandle.