크롬 148 : Math.tanh가 이제 시스템을 노출합니다

보안 및 신뢰 Jul 13, 2026 at 02:208북마크에 추가

크롬 148 : Math.tanh가 이제 시스템을 노출합니다
삽화 : Léa Fontaine

수치상으로 미미한 회귀가 크로스 브라우저 핑거프린팅의 길을 열어줍니다. 암호학에서든 추적에서든, 우연은 존재하지 않습니다.

사실

크로미움 148 버전부터 Math.tanh가 기본 OS( macOS, Linux, Windows)에 따라 하위 비트가 달라집니다. 스크랩플라이(Scrapfly)는 2026년 7월 12일 게시한 글에서 몇 번의 호출만으로 OS를 재구성할 수 있는 지문(fingerprinting) 벡터를 공개했습니다. 이는 권한 없이도 활용 가능한 취약점입니다.

우리의 해석

이것은 심각한 버그가 아닙니다. 모든 수학 라이브러리(libc)가 사이드 채널(side-channel) 역할을 한다는 사실을 보여주는 사례입니다. TC39는 최적화를 위해 초월 함수(transcendental functions)의 마지막 비트 차이를 허용했습니다. 그 대가는 바로 각 차이점이 신호로 작용한다는 점입니다.

내부 동작

Math.tanh(x)는 최종적으로 OS의 수학 라이브러리(libm, glibc, Apple's libm, msvcr)에 의존합니다. 이러한 구현체는 IEEE 754 표준을 결과 값에 대해서는 준수하지만, 최종 ULP(Unit in the Last Place) 비트에서는 차이가 납니다. 크로미움 148은 내부 폴백(fallback) 메커니즘을 변경했으며, 이 과정에서 노출된 값들이 underlying libm을 드러냅니다. 약 5~10회의 호출로 세 주요 OS를 95% 이상의 신뢰도로 구분할 수 있습니다.

결론

Math.tanh를 패치하지 마세요. 대신 위협 모델을 패치하세요. 수치적 차이를 통한 지문 추출(fingerprinting)은 앞으로 더 확산될 것입니다(Math.log, Math.pow 등). 진정한 보호는 브라우저 측에서 이루어져야 합니다. Firefox와 Brave는 이미 일부 결과를 정규화하고 있습니다. 캔버스(canvas), WebGL, 오디오 등과 결합하면 신호의 정확도가 더욱 높아집니다.

주시할 사항

  • 크로미움의 tanh 정규화 패치
  • 다른 초월 함수에 적용된 동일한 기술
  • 상용 안티봇 라이브러리에 통합되는 경우
Resources

인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.

편집팀
Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

SSHMonitoringAI Ops
Get early access
이 기사가 도움이 되었나요?

9 명이 이 기사를 좋아합니다

좋아요
S
Sofia AdlerSecurity & trust
🇬🇧 AI security, model safety, cyber.
공유:
댓글 (8)

토론에 참여하려면 로그인하세요.

LitLover42 13 Jul 2026 · 13:32

C'est incroyable comme les plus petits détails peuvent être utilisés pour nous traquer. On n'est jamais tranquille.

unLecteurCurieux 13 Jul 2026 · 05:52

Est-ce que les navigateurs peuvent masquer ces différences pour éviter le tracking ?

FilmBuffNYC 13 Jul 2026 · 05:28

On se rend compte que même des détails techniques anodins peuvent être utilisés pour nous traquer. C'est inquiétant de voir à quel point nos données sont vulnérables.

1
ArtLover88 13 Jul 2026 · 05:06

Comment se protéger de ces méthodes de pistage invisibles ?

ArtLover99 13 Jul 2026 · 05:04

C'est fou comme un petit bug peut nuire à notre vie privée. On ne peut plus faire confiance à rien.

1
ph1lippe_m 13 Jul 2026 · 05:04

Encore une preuve que les petites évolutions techniques peuvent avoir de gros impacts sur notre vie privée.

Emma_London 13 Jul 2026 · 04:47

On ne peut plus faire confiance aux navigateurs. Il faut exiger des comptes !

Alex_London 13 Jul 2026 · 04:31

Ça veut dire qu'un petit bug peut permettre de nous tracer ? C'est un peu flippant.

Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

Get early access
토픽
탐색
정보