इंटरनेट (Internet) पर यूजर्स को जावास्क्रिप्ट (JavaScript) के साथ कैसे ट्रैक किया जाता है ।
जब आप YouTube, Netflix या Google मैप्स पर जाते हैं, तो साइटें स्वचालित रूप से कंटेंट को लोड करती हैं। साथ ही, पृष्ठ हमेशा आपके डिवाइस और ब्राउज़र में अनुकूलित होते हैं।
साइटों ने आपके डिवाइस का पता लगा लिया है और जावास्क्रिप्ट (JavaScript) का उपयोग करके कंटेंट को स्वचालित रूप से लोड कर दिया है। साइटों को जीवन में लाने के अलावा, जावास्क्रिप्ट (JavaScript) उपयोगकर्ताओं से व्यक्तिगत जानकारी एकत्र करता है, जिसका उपयोग विज्ञापनदाताओं या हैकर्स द्वारा किया जा सकता है।
इंटरनेट सुरक्षा श्रृंखला के चौथे लेख में, हम बात करते हैं कि जावास्क्रिप्ट (JavaScript) क्या है और लोगों को इसके साथ कैसे ट्रैक किया जाता है।
जावास्क्रिप्ट (JavaScript) क्या है
जावास्क्रिप्ट (JavaScript) एक प्रोग्रामिंग भाषा है जो आपको वेबसाइटों को जीवन में लाने और गतिशील रूप से नियंत्रित सामग्री बनाने की अनुमति देती है: मेनू, ध्वनियाँ और अन्य इंटरैक्टिव तत्व। पहले, इस भाषा का उपयोग साधारण कार्यों के लिए किया जाता था। उदाहरण के लिए, जावास्क्रिप्ट (JavaScript) ने यह जांचने में मदद की कि फॉर्म जमा करने से पहले सभी पंजीकरण फ़ील्ड भरे गए थे या नहीं।
अब जावास्क्रिप्ट (JavaScript) का उपयोग सभी प्रकार के वेब एप्लिकेशन बनाने के लिए किया जाता है। उदाहरण के लिए, इंटरेक्टिव मानचित्र, एनिमेटेड 2डी/3डी ग्राफिक्स या इन-ब्राउज़र वीडियो प्लेयर।
भाषा इस तरह काम करती है: उपयोगकर्ता एक निश्चित क्रिया करता है → ब्राउज़र इसे निर्धारित करता है → JS कोड को सक्रिय करता है → पृष्ठ पर निर्दिष्ट परिवर्तन होता है।
इसके अलावा, जावास्क्रिप्ट (JavaScript) का उपयोग करके, आप स्क्रिप्ट (Script) के साथ इंटरैक्ट करने वाले उपयोगकर्ता के बारे में जानकारी प्राप्त कर सकते हैं।
उदाहरण के लिए, वेबसाइटें अक्सर आपके ब्राउज़र को निर्दिष्ट करती हैं। मेटा टैग में स्क्रिप्ट (Script) के लिंक होते हैं जो पृष्ठ के खुलने के बाद चलते हैं। जब कोई उपयोगकर्ता साइट में प्रवेश करता है, तो कोड ट्रिगर होता है और उस ब्राउज़र को निर्धारित करता है जिससे व्यक्ति संसाधन पर जाता है।
अन्य स्क्रिप्ट (Script) स्वचालित रूप से चल सकती हैं और साइट पर आपकी स्क्रीन या गतिविधि के बारे में जानकारी पढ़ सकती हैं।
जावास्क्रिप्ट (JavaScript) का उपयोग करके आपके बारे में क्या जाना जा सकता है।
जावास्क्रिप्ट (JavaScript) के लिए धन्यवाद, अन्य कोड साइट कोड में लिखे जा सकते हैं जो ब्राउज़र और कंप्यूटर सिस्टम की सभी विशिष्ट और अनूठी सेटिंग्स और डेटा के लिए उपयोगकर्ता के ब्राउज़र को पोल करते हैं। इसलिए, जावास्क्रिप्ट (Javascript) पहचानने में मदद करता है:
इंटरनेट (Internet) वरीयताएँ। यह ट्रैकिंग कोड के माध्यम से काम करता है। यह विज्ञापनदाताओं, वेबमास्टरों और विपणक को आगंतुकों और साइट पर उनके कार्यों का विश्लेषण करने की अनुमति देता है। उदाहरण के लिए, ग्राहकों ने किन विज्ञापनों पर क्लिक किया, उन्होंने सामग्री को कितनी देर तक पढ़ा, इत्यादि।
फिर यह जानकारी Google Analytics, Yandex.Metrika या अन्य विश्लेषिकी प्रणालियों में जाती है।
डिवाइस जानकारी। जावास्क्रिप्ट (JavaScript) में नेविगेटर कोड है। इसमें विजिटर के ब्राउजर और OS के नाम की पूरी जानकारी होती है। यदि आप कोड को साइट बटन से जोड़ते हैं, तो संसाधन स्वामी बटन पर क्लिक करने पर उपयोगकर्ता के बारे में जानकारी प्राप्त करेगा।
स्क्रीन कोड यूजर के स्क्रीन के बारे में जानकारी बताता है। उसके लिए धन्यवाद, साइट के मालिक स्क्रीन आकार और उपयोगकर्ता द्वारा उपयोग किए जाने वाले रंगों को जानेंगे।
और Navigator.plugins प्लगइन्स और उनके संस्करणों के बारे में जानकारी एकत्र करता है।
आप जो शब्द टाइप करते हैं। यदि ऐसा कोड पहले से ही साइट में बना हुआ है या हैकर्स ने इसे बनाया है, तो वे उन टेक्स्ट फ़ील्ड को ट्रैक कर सकते हैं जिन्हें उपयोगकर्ता भरते हैं।
उदाहरण के लिए, इस तरह स्कैमर्स एक नकली भुगतान साइट के माध्यम से बैंक कार्ड के विवरण का पता लगा सकते हैं।
कैमरे से जानकारी। विशेष कोड की सहायता से, साइट कैमरे या माइक्रोफ़ोन तक पहुंच सकती हैं, साथ ही डिवाइस द्वारा कैप्चर किए गए वीडियो और ऑडियो तक भी पहुंच सकती हैं।
उदाहरण के लिए, इस तरह साइट निर्माता स्मार्टफोन के फ्रंट और रियर कैमरों तक पहुंच सकते हैं और देख सकते हैं कि उपयोगकर्ता क्या कर रहा है।
जावास्क्रिप्ट (JavaScript) एनालिटिक्स सिस्टम से कैसे संबंधित है।
विश्लेषिकी सेवाओं के माध्यम से, साइट के मालिक अन्य सूचनाओं को ट्रैक कर सकते हैं: उपयोगकर्ताओं ने कौन से पृष्ठ देखे, उन्होंने कौन से कार्य किए, उन्होंने साइट पर फोन नंबरों के साथ कैसे बातचीत की, उन्होंने संसाधन पर कितना समय बिताया।
कुछ लोकप्रिय सेवाएं Google Analytics, Yandex.Metrika, Hotjar, Statcounter और अन्य हैं।
सेवाएँ दिखाती हैं कि कितने लोगों ने संसाधन पर पंजीकरण किया है, किसी चीज़ के लिए भुगतान किया है, लॉग इन किया है, कार्ट में जोड़ा है, उत्पाद को देखा है, खोज का उपयोग किया है, इत्यादि।
वह जानकारी जो साइट उपयोगकर्ता Google Analytics का उपयोग करके सीखता है।
इस तरह के सिस्टम लगभग सभी साइटों पर स्थापित हैं। वे बड़ी कंपनियों द्वारा विनियमित होते हैं, वे पूरी तरह से कानूनी हैं, वे केवल ग्राहकों के व्यवहार की निगरानी करते हैं और उनके व्यक्तिगत डेटा को स्टोर नहीं करते हैं। इसलिए, साइट के मालिक को यह समझ नहीं है कि कौन कौन है। यह केवल एकत्रित डेटा देखता है। और अगर वह उपयोगकर्ता के व्यक्तिगत डेटा का पता लगाने और उन्हें बेचने की कोशिश करता है, तो उसे सिस्टम में जुर्माना या प्रतिबंध प्राप्त होगा।
ऐसी प्रणालियों का उद्देश्य वेबसाइटों को सुविधाजनक और उपयोगी बनाना है। संसाधन स्वामियों को बताएं कि जब उपयोगकर्ता साइट पर जाते हैं तो साइट पर क्या होता है।
जावास्क्रिप्ट (JavaScript) को अक्षम क्यों करें।
जब कोई उपयोगकर्ता साइट में प्रवेश करता है, तो सभी जावास्क्रिप्ट (JavaScript) प्रोग्राम स्वचालित रूप से लॉन्च हो जाते हैं। यदि स्क्रिप्ट में दुर्भावनापूर्ण कोड एम्बेड किया गया है, तो एक व्यक्ति गोपनीय जानकारी खो सकता है या पीसी पर वायरस प्राप्त कर सकता है।
इसलिए, जावास्क्रिप्ट (JavaScript) को अक्षम करना इंटरनेट पर निगरानी से बचाता है: साइटों को पता नहीं चलेगा कि आप किस ब्राउज़र और पीसी का उपयोग कर रहे हैं। आप कौन से पत्र लिखते हैं और आप कौन सी क्रियाएं करते हैं।
यदि आप जावास्क्रिप्ट को बंद कर देते हैं, तो आप इंटरनेट पर पहुंच जाएंगे, जिसमें कोई विज्ञापन नहीं है, पृष्ठों की अंतहीन स्क्रॉलिंग, कष्टप्रद मोडल विंडो, पॉप-अप और पृष्ठ को अवरुद्ध करने के लिए कुछ सदस्यता लेने की मांग है।
यदि आप जावास्क्रिप्ट (JavaScript) को अक्षम करते हैं तो क्या होता है.
यदि आप जावास्क्रिप्ट (JavaScript) को अक्षम करते हैं, तो कई साइटें ठीक से काम करना बंद कर देंगी। अधिकांश साइटें उपयोगकर्ता के साथ बातचीत करने और वैयक्तिकृत सामग्री प्रदर्शित करने के लिए JS कोड का उपयोग करती हैं।
उदाहरण के लिए, जावास्क्रिप्ट (JavaScript) के बिना, वीडियो होस्टिंग साइटें काम करना बंद कर देंगी - मुख्य पृष्ठ लोड नहीं होगा। सामाजिक नेटवर्क, ऑनलाइन नक्शे, भोजन वितरण सेवाएं, और इसी तरह काम करना बंद कर देंगे - साइटें सामग्री के बिना केवल खाली पृष्ठ दिखाएंगी।
यदि आप जावास्क्रिप्ट (JavaScript) को बंद कर देते हैं, तो आप स्वयं को निगरानी से बचा सकते हैं और गोपनीय जानकारी के चोरी होने की संभावना को कम कर सकते हैं। जेएस को अक्षम करने से पूर्ण सुरक्षा नहीं मिलेगी।
कुकीज़ (Cookies) व्यक्तिगत डेटा के लिए एक बड़ा खतरा हैं। ये ऐसी फ़ाइलें हैं जो आपके ब्राउज़िंग इतिहास, आपके द्वारा प्रपत्रों में दर्ज किए गए डेटा और आपके स्थान की जांच कर सकती हैं। जानकारी की मात्रा इस बात पर निर्भर करती है कि संसाधन स्वामी आपके बारे में क्या जानना चाहते हैं। उसी समय, साइटें एक दूसरे के साथ सूचनाओं का आदान-प्रदान कर सकती हैं।
इसलिए, यदि एक संसाधन ने आपकी व्यक्तिगत जानकारी जान ली है, तो वह इसे दूसरे को बता सकता है। जावास्क्रिप्ट (JavaScript) के साथ, यह संभव नहीं है, क्योंकि प्रत्येक साइट के अपने कोड होते हैं।
जावास्क्रिप्ट (JavaScript) के बिना, एनालिटिक्स सिस्टम के मेट्रिक्स भी काम करना बंद कर देंगे। वे इस प्रोग्रामिंग भाषा में बने होते हैं और उपयोगकर्ता द्वारा साइट में प्रवेश करने पर स्वचालित रूप से लोड हो जाते हैं।
विज्ञापन को अनुकूलित करने और इसे अधिक प्रभावी बनाने के लिए वेबसाइटों पर एनालिटिक्स सिस्टम लगाए जाते हैं। अनिवार्य रूप से, रुचि रखने वाले दर्शकों को विज्ञापन दिखाने के लिए। यदि आप JS को अक्षम करते हैं, तो उपयोगकर्ता को अरुचिकर और गैर-वैयक्तिकृत विज्ञापन दिखाई देंगे।
Google Analytics का उपयोग न केवल छोटी, बल्कि बड़ी कंपनियां भी करती हैं। उदाहरण के लिए, Uber, Spotify, Airbnb।
मेट्रिक्स साइट के समस्याग्रस्त क्षेत्रों या अरुचिकर सामग्रियों की पहचान करने और उन्हें ठीक करने में भी मदद करते हैं।
उदाहरण के लिए, Hotjar सेवा आपको एक साइटमैप बनाने और यह देखने में मदद करती है कि ग्राहक किस ब्लॉक से सबसे अधिक इंटरैक्ट करते हैं। यदि साइट पर कोई गैर-क्लिक करने योग्य तत्व है जिस पर उपयोगकर्ता अक्सर क्लिक करते हैं, तो डेवलपर्स इसे देखेंगे और इसे क्लिक करने योग्य बना देंगे।
Hotjar की हीटमैप साइट
एनालिटिक्स सिस्टम दिखाते हैं कि विज़िटर साइट इंटरफ़ेस के साथ कैसे इंटरैक्ट करते हैं। संसाधन स्वामियों को सभी क्लिक, कर्सर की गति, पृष्ठ के प्रत्येक भाग में एक व्यक्ति कितना समय व्यतीत करता है, कुछ ब्राउज़रों या उपकरणों में क्या समस्याएँ आती हैं, यह सब दिखाई देगा।
उदाहरण के लिए, यदि कोई सुविधा एक ब्राउज़र में काम नहीं करती है, तो साइट स्वामी इसे देखेगा और समस्या को ठीक करेगा।
एनालिटिक्स सिस्टम साइट स्वामियों के लिए उपयोगी होते हैं क्योंकि वे समस्या क्षेत्रों को दिखाते हैं और संसाधन प्रदर्शन को बेहतर बनाने और ग्राहक अनुभव को बेहतर बनाने में मदद करते हैं। और ऐसी सेवाएँ उपयोगकर्ताओं के लिए उपयोगी होती हैं, क्योंकि वे वैयक्तिकृत सामग्री प्राप्त करने में मदद करती हैं।
कैसे हैकर्स जावास्क्रिप्ट (Javascript) के माध्यम से जानकारी चुराते हैं
दुर्भावनापूर्ण कोड इंजेक्ट करके । इसे क्रॉस-साइट स्क्रिप्टिंग (XSS) कहा जाता है। हैकर किसी वेबसाइट में दुर्भावनापूर्ण जावास्क्रिप्ट (JavaScript) कोड एम्बेड कर देते हैं. यह संवेदनशील उपयोगकर्ता जानकारी को संसाधित और संग्रहीत कर सकता है।
उदाहरण के लिए, इंटरनेट (Internet) बैंकिंग साइट पर ऐसा कोड बैंक खाता लॉगिन जानकारी या अन्य उपयोगकर्ता जानकारी याद रख सकता है।
2018 में, स्कैमर्स ने ब्रिटिश एयरवेज पर हमला किया और लगभग 380,000 बैंक कार्ड विवरण चुरा लिए।
हमलावरों ने ब्रिटिश एयरवेज के समान डोमेन नाम वाले दुर्भावनापूर्ण सर्वर पर ग्राहक डेटा भेजने के लिए एक स्क्रिप्ट को संशोधित किया। नकली सर्वर में एसएसएल सर्टिफिकेट था, इसलिए ग्राहकों को लगा कि वे सुरक्षित सर्वर पर टिकट खरीद रहे हैं। नतीजतन, हैकर्स को 380,000 बैंक कार्ड डेटा का डेटा मिला।
SQL इंजेक्शन बनाकर। SQL इंजेक्शन एक हैकिंग तकनीक है जहाँ हैकर्स किसी वेबसाइट के डेटाबेस तक पहुँच प्राप्त करते हैं। डेटाबेस में, वे उपयोगकर्ताओं के बारे में जानकारी को बदल या चुरा सकते हैं।
2019 में, एक हैकर ने SQL इंजेक्शन का उपयोग करके सैकड़ों हजारों बैंक कार्ड डेटा चुरा लिए। उसने वेबसाइट डेटाबेस से भुगतान कार्ड के बारे में जानकारी चुरा ली और फिर उन्हें अवैध ऑनलाइन प्लेटफॉर्म पर बेच दिया।
कुछ समय बाद, अन्य हैकर्स ने Flaticon वेबसाइट के उपयोगकर्ताओं के 8.3 मिलियन ईमेल और पासवर्ड चुरा लिए। एसक्यूएल इंजेक्शन का इस्तेमाल करते हुए हमला भी किया गया था।
क्रॉस-साइट अनुरोध जालसाजी (CSRF) हमले।
CSRF एक कपटपूर्ण वेबसाइट या स्क्रिप्ट (Script) का उपयोग करके वेबसाइट पर किया गया हमला है। यह उपयोगकर्ता के ब्राउज़र को एक विश्वसनीय साइट पर अवांछित क्रिया करने का कारण बनता है जहाँ उपयोगकर्ता लॉग इन है। हमले के काम करने के लिए, उपयोगकर्ता को हैकर लिंक का पालन करना चाहिए।
उदाहरण के लिए, एक व्यक्ति ने बैंक की वेबसाइट पर लॉग इन किया और गलती से एक चोर के खाते में पैसे ट्रांसफर करने के अनुरोध के साथ एक धोखाधड़ी वाला लिंक खोल दिया। बैंक ग्राहक के ज्ञान के बिना लेन-देन की प्रक्रिया करेगा, क्योंकि वह अपने व्यक्तिगत खाते में अधिकृत है।
एक अन्य प्रकार की धोखाधड़ी छिपी हुई खनन है। 2021 में, कॉइनहाइव ने जावास्क्रिप्ट कोड के माध्यम से वेबसाइट में एक क्रिप्टोमिनर बनाया। जब उपयोगकर्ता साइट में प्रवेश करते हैं, तो खनिक सक्रिय हो जाता है और गुप्त रूप से क्रिप्टोक्यूरेंसी का खनन करता है। माइक्रोसॉफ्ट के क्षेत्रीय निदेशक ट्रॉय हंट ने अनुमान लगाया कि स्कैमर्स प्रति माह $250,000 या उससे अधिक कमा रहे थे।
जावास्क्रिप्ट (JavaScript) के माध्यम से सूचना की चोरी से खुद को कैसे बचाएं।
HTTPS/SSL एन्क्रिप्शन का उपयोग करने वाली साइटों पर जाएँ। हैकर्स अपने JS कोड को ऐसी साइटों में एम्बेड नहीं कर सकते हैं, इसलिए वे कुछ भी चोरी नहीं कर सकते। लेकिन अगर शुरुआत में HTTPS वाली साइट में दुर्भावनापूर्ण JS कोड है, तो यह स्वयं को बचाने के लिए काम नहीं करेगी।
HTTPS-एन्क्रिप्टेड संसाधनों का एक और प्लस सुरक्षित कुकीज़ (Cookies) है। ये ऐसी फाइलें हैं जिन्हें केवल HTTPS पर वेब सर्वर पर भेजा जा सकता है और इन्हें हैक करना कठिन होता है।
जावास्क्रिप्ट (JavaScript) के माध्यम से ट्रैकिंग को कैसे निष्क्रिय करें।
जावास्क्रिप्ट (JavaScript) को बंद करने के बाद, अधिकांश पृष्ठ नहीं खुलेंगे। इसलिए, आपको स्क्रिप्ट (Script) को पूरी तरह से अक्षम नहीं करना चाहिए - अधिकांश साइटें सामान्य रूप से कार्य करना बंद कर देंगी।
निगरानी भाग से छुटकारा पाने के लिए, विज्ञापन अवरोधक एक्सटेंशन का उपयोग करें। उदाहरण के लिए, एडब्लॉक (AdBlock), यूब्लॉक (uBlock) उत्पत्ति (Origin), घोस्टरी ( Ghostery), एडगार्ड (AdGuard) और अन्य।
वे अनावश्यक स्क्रिप्ट (Script) को ब्लॉक कर देते हैं और उन्हें छोड़ देते हैं जो साइट और विज्ञापन को बेहतर बनाने में मदद करते हैं।