인터넷을 사용할 때 개인 정보가 가장 많이 새어 나가는 경로 중 하나가 바로 브라우저입니다. 그리고 놀랍게도 이 문제는 VPN으로도 해결할 수 없습니다. VPN이 제공하는 서비스와는 사실상 무관하기 때문입니다.
그렇다면 구체적으로 어떤 정보가 기록되고 있을까요? 지금부터 브라우저가 수집하고 있을 가능성이 높은 10가지 데이터 유형을 살펴보겠습니다.
1. 하드웨어 및 소프트웨어 정보
브라우저는 사용자의 하드웨어와 소프트웨어에 대한 데이터를 수집합니다.
소프트웨어 측면에서는 운영체제, IP 주소, 브라우저 종류, 브라우저 플러그인 등을 파악합니다. 하드웨어 측면에서는 CPU, GPU, 배터리 상태에 대한 정보까지 수집합니다.
브라우저가 노출하는 하드웨어·소프트웨어 데이터의 양을 줄이려면 NoScript처럼 프라이버시 중심의 확장 프로그램을 활용하는 것이 좋습니다.
2. 연결 정보
브라우저는 웹 연결과 관련된 정보도 알고 있습니다. 여기에는 IP 주소와 인터넷 연결 속도 등이 포함됩니다.
3. 위치 정보
GPS 좌표 접근 권한을 허용하지 않았더라도 웹사이트는 사용자의 위치를 상당히 정확하게 추정할 수 있습니다. 대신 Google GeoLocation API를 이용하기 때문입니다. 모바일 기기의 브라우저로 접속하더라도 약 48km(30마일) 이내의 오차 범위에서 위치를 파악합니다.
브라우저가 위치 정보를 유출하지 못하게 하려면 웹 프록시를 통해 사이트에 접속하는 방법이 있습니다. 무료로 이용할 수 있는 서비스도 많습니다.
Google GeoLocation 같은 서비스를 원천 차단하려면 JavaScript를 비활성화해야 합니다. NoScript 같은 확장 프로그램을 사용하면 이 과정을 자동으로 처리해 줍니다.
4. 브라우징 기록
브라우저가 수집하는 데이터 중 가장 잘 알려진 것이 바로 브라우징 기록입니다.
물론 브라우징 데이터를 삭제할 수 있습니다. 하지만 삭제했다고 해서 완전히 사라지는 것은 아닙니다. 실제로 2018년 중반에는 Google이 Chrome 사용 데이터를 삭제해도, 삭제된 데이터와 연관된 사용 방식에 대한 기록은 계속 보유하고 있었다는 사실이 밝혀진 바 있습니다.
Edge, Chrome, Safari 등 주요 브라우저에서는 설정 메뉴를 통해 브라우징 데이터를 삭제할 수 있으며, 쿠키 역시 각 브라우저별로 삭제가 가능합니다.
5. 마우스 움직임
브라우저는 마우스 움직임과 클릭 정보마저 웹사이트에 노출할 수 있습니다. 실제로 확인해 보고 싶다면 ClickClickClick의 무료 도구를 이용해 보세요.
6. 기기의 방향(자세)
요즘 출시되는 스마트폰 대부분은 내장 자이로스코프를 탑재하고 있습니다. 이 센서는 피트니스 트래킹 앱 등 움직임 기반 서비스에서 활용됩니다.
문제는 이런 데이터가 브라우저에서도 수집된다는 점입니다. 브라우저는 기기에 자이로스코프나 나침반이 있는지, 현재 어떤 방향으로 놓여 있는지 등 몇 가지 기술적 세부 사항을 파악합니다.
심지어 브라우저는 기기가 물리적으로 어디에 있는지까지 추측할 수 있습니다. 탁자 위에 올려져 있는지, 가방 안에 있는지, 아니면 주머니에 넣어 두었는지 말입니다.
7. 소셜 미디어 로그인 정보
브라우저는 웹 서핑 중 어떤 소셜 네트워크에 로그인되어 있는지에 대한 정보도 수집합니다.
이 정보는 다른 데이터 포인트들과 결합되어, 광고주가 최대한의 효과를 거둘 수 있는 위치와 방식으로 타깃 광고를 집행하는 데 활용됩니다.
8. 글꼴 및 언어
브라우저는 컴퓨터에 설치된 글꼴 목록과 운영체제에서 사용 중인 언어 설정도 알고 있습니다.
9. 이미지 데이터
브라우저를 통해 이미지를 업로드할 때마다 브라우저는 파일의 메타데이터를 스캔하여 사용자에 대한 정보를 얻습니다.
메타데이터에는 위치, 이미지 해상도, 파일의 기술 사양, 심지어 사진을 촬영한 카메라 모델까지 포함될 수 있습니다.
10. 기술 정보
앞서 언급한 항목 외에도 브라우저는 웹 접속 방식과 관련된 방대한 기술 데이터를 수집합니다.
여기에는 사용자 에이전트(user agent), 터치스크린 지원 여부, Do Not Track(DNT) 헤더 활성화 여부, 화면 크기 등이 포함됩니다.
브라우저가 수집하는 데이터 직접 확인하기
노출될 수 있는 데이터가 이렇게 많다면, 주기적으로 점검해 보는 것이 현명합니다. 무엇이 새어 나가고 있는지 파악하고 그에 맞는 조치를 취할 수 있기 때문입니다.
확인해 볼 만한 무료 웹 기반 도구 두 가지가 있습니다.
1. Webkay
Webkay는 테스트 사이트입니다. 현재 사용 중인 브라우저를 스캔하여 다른 사이트와 공유될 수 있는 정보가 무엇인지 보여줍니다.
각 항목별 결과와 함께 문제를 해결하기 위한 권장 조치도 함께 제공됩니다.
2. Panopticlick
Panopticlick은 전자 프론티어 재단(EFF)에서 만든 도구입니다. 브라우저를 스캔하여 '동의 없는 웹 추적'에 노출되어 있는지 진단해 줍니다.
실제 트래킹 회사에 데이터를 전송하여, 프라이버시 소프트웨어의 화이트리스트가 특정 조직을 사용자 몰래 통과시키고 있는지 테스트할 수도 있습니다.
하지만 이 웹앱이 진가를 발휘하는 부분은 바로 핑거프린팅(fingerprinting) 도구입니다. 현재 브라우저의 핑거프린트가 얼마나 고유한지 보여줍니다.
실제로 한 실험에서는 지난 45일간 이 도구로 테스트된 220만 개의 브라우저 중 해당 브라우저가 유일무이한 것으로 나타났습니다.
이 도구를 사용해 보면 'Show full results for fingerprinting' 버튼을 클릭해 전체 결과를 확인할 수 있습니다.
브라우저 확장 프로그램도 데이터를 수집한다
또 하나 잊어서는 안 될 사실은, 수많은 브라우저 확장 프로그램과 애드온 역시 사용자에 대한 정보를 수집한다는 점입니다.
가장 악명 높은 사례 중 하나는 크롬 웹 스토어입니다. 2018년 6월, Adguard 공동창업자 안드레이 메슈코프(Andrey Meshkov)는 스토어에서 가장 인기 있는 확장 프로그램 수십 개가 사용자를 추적하고 있음을 발견했습니다.
이 확장 프로그램들은 브라우저를 실행하는 즉시 데이터 수집을 시작합니다. Facebook 게시물, 스폰서 게시물, 트윗, YouTube 영상, 사용자가 클릭한 광고 등을 대상으로 삼습니다. 메슈코프는 함께 발행한 블로그 글에서 이 확장 프로그램들이 Facebook 구매 기록까지 분석하려 한다고 밝혔습니다.
Adguard가 지적한 네 가지 확장 프로그램은 다음과 같습니다.
- Video Downloader For Facebook (약 18만 명 사용)
- PDF Merge: PDF Files Merger (약 10만 명 사용)
- Album & Photo Manager For Facebook (약 13만 명 사용)
- Pixcam: Webcam Effects (약 3만 5천 명 사용)
피해자가 약 50만 명에 달하는 셈입니다!
이 네 가지 흔한 확장 프로그램조차 데이터를 수집하고 있다면, 덜 알려진 수천 개의 확장 프로그램도 같은 일을 하고 있으리라고 짐작할 수 있습니다.
결국 조언은 늘 같습니다. 설치 전에 충분히 검증하고, 필요한 만큼의 확장 프로그램만 설치하며, 신뢰할 수 없는 업체의 확장 프로그램은 다운로드하지 않는 것입니다.
웹 핑거프린트를 숨기는 팁
브라우저가 개인 식별 정보를 직접 수집하거나 유포하지 않더라도, 브라우저 핑거프린트 덕분에 기업들은 사용자의 신원에 대해 상당 부분 추론할 수 있습니다.
따라서 핑거프린트를 최대한 가리기 위해 할 수 있는 모든 조치를 취해야 합니다. 여기에는 프라이버시 중심의 브라우저를 사용하고 최고의 보안 확장 프로그램을 실행하는 것이 포함됩니다.