Saltar al contenido principal
fr/blog/obscura/research/dns-tracking/

obscura/research/dns-tracking

3 min de lecture

Aperçu

Le DNS est l'une des couches les plus simples et les plus efficaces pour bloquer le suivi et les domaines d'empreinte. Avant toute connexion HTTP, il y a une requête DNS.

Comment le Blocage DNS Aide

En résolvant les domaines connus de suivi/empreinte vers 0.0.0.0 ou 127.0.0.1, le client ne se connecte jamais à ces serveurs :

Requête DNS Client  DNS Obscura  0.0.0.0 (bloqué)
                              
                    Liste de blocage (domaines)

Cela empêche :

  • Les scripts de suivi tiers de se charger
  • Le JS d'empreinte de s'exécuter
  • Les balises analytiques d'envoyer des données
  • Les réseaux publicitaires de servir du contenu

Listes de Blocage

Source Type Couverture
OISD Complète 1.2M domaines
StevenBlack/hosts Unifiée 100K+ domaines
EasyList Publicités 10K+ domaines
EasyPrivacy Suivi 20K+ domaines
AdGuard DNS filter Combinée 100K+ domaines
NoTracking Confidentialité 50K+ domaines

Domaines Spécifiques à l'Empreinte

Certains domaines sont exclusivement utilisés pour l'empreinte :

fingerprintjs.com
fingerprint.com
fingerprintjs.net
fpjs.io
*.metrics.*
*.analytics.*

Approches d'Implémentation

Approche 1 : Résolveur DNS Local

Exécuter un serveur DNS dans le conteneur (ex., coredns, dnscrypt-proxy) :

  • Répond aux requêtes DNS des clients
  • Vérifie les domaines contre les listes de blocage
  • Retourne NXDOMAIN ou 0.0.0.0 pour les domaines bloqués
  • Transfère les requêtes non bloquées vers le DNS amont (ex., Cloudflare, Quad9)

Approche 2 : DNS-over-HTTPS/TLS Amont

Transférer les requêtes vers un DNS chiffré pour empêcher le FAI de voir les requêtes de domaines :

Client  DNS Obscura  [DNS-over-HTTPS]  Amont

Approche 3 : Injection de Fichier Hosts

Injecter des entrées /etc/hosts dans les appareils clients via les options DHCP. Moins flexible mais zéro configuration pour les clients.

Limitations

  • Le blocage DNS fonctionne seulement sur les domaines complets, pas les sous-chemins
  • Certains traqueurs utilisent des connexions IP directes (pas de requête DNS)
  • Ne peut pas bloquer l'analytique first-party (même domaine que le contenu)
  • Certains scripts d'empreinte sont servis depuis des CDN qui servent aussi du contenu légitime

Conclusions

  • Le blocage DNS est l'atténuation au plus faible effort et au plus fort impact
  • Doit être une fonctionnalité centrale d'Obscura
  • Combiner avec le blocage au niveau HTTP pour une couverture complète
  • Des mises à jour régulières des listes de blocage sont nécessaires