보안 및 신뢰 Jul 13, 2026 at 02:208북마크에 추가

수치상으로 미미한 회귀가 크로스 브라우저 핑거프린팅의 길을 열어줍니다. 암호학에서든 추적에서든, 우연은 존재하지 않습니다.
크로미움 148 버전부터 Math.tanh가 기본 OS( macOS, Linux, Windows)에 따라 하위 비트가 달라집니다. 스크랩플라이(Scrapfly)는 2026년 7월 12일 게시한 글에서 몇 번의 호출만으로 OS를 재구성할 수 있는 지문(fingerprinting) 벡터를 공개했습니다. 이는 권한 없이도 활용 가능한 취약점입니다.
이것은 심각한 버그가 아닙니다. 모든 수학 라이브러리(libc)가 사이드 채널(side-channel) 역할을 한다는 사실을 보여주는 사례입니다. TC39는 최적화를 위해 초월 함수(transcendental functions)의 마지막 비트 차이를 허용했습니다. 그 대가는 바로 각 차이점이 신호로 작용한다는 점입니다.
Math.tanh(x)는 최종적으로 OS의 수학 라이브러리(libm, glibc, Apple's libm, msvcr)에 의존합니다. 이러한 구현체는 IEEE 754 표준을 결과 값에 대해서는 준수하지만, 최종 ULP(Unit in the Last Place) 비트에서는 차이가 납니다. 크로미움 148은 내부 폴백(fallback) 메커니즘을 변경했으며, 이 과정에서 노출된 값들이 underlying libm을 드러냅니다. 약 5~10회의 호출로 세 주요 OS를 95% 이상의 신뢰도로 구분할 수 있습니다.
Math.tanh를 패치하지 마세요. 대신 위협 모델을 패치하세요. 수치적 차이를 통한 지문 추출(fingerprinting)은 앞으로 더 확산될 것입니다(Math.log, Math.pow 등). 진정한 보호는 브라우저 측에서 이루어져야 합니다. Firefox와 Brave는 이미 일부 결과를 정규화하고 있습니다. 캔버스(canvas), WebGL, 오디오 등과 결합하면 신호의 정확도가 더욱 높아집니다.
tanh 정규화 패치인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.
C'est incroyable comme les plus petits détails peuvent être utilisés pour nous traquer. On n'est jamais tranquille.
Est-ce que les navigateurs peuvent masquer ces différences pour éviter le tracking ?
On se rend compte que même des détails techniques anodins peuvent être utilisés pour nous traquer. C'est inquiétant de voir à quel point nos données sont vulnérables.
Comment se protéger de ces méthodes de pistage invisibles ?
C'est fou comme un petit bug peut nuire à notre vie privée. On ne peut plus faire confiance à rien.
Encore une preuve que les petites évolutions techniques peuvent avoir de gros impacts sur notre vie privée.
On ne peut plus faire confiance aux navigateurs. Il faut exiger des comptes !
Ça veut dire qu'un petit bug peut permettre de nous tracer ? C'est un peu flippant.