Segurança e Confiança Jul 13, 2026 at 02:208Adicionar aos favoritos

Uma regressão numérica minúscula abre uma via de *fingerprinting* cross-navegador. O acaso, em *crypto* como em *tracking*, não existe.
Desde o Chromium 148, Math.tanh retorna bits de ordem inferior que variam conforme o sistema operacional subjacente (macOS, Linux, Windows). A Scrapfly publicou em 12 de julho de 2026 um artigo técnico mostrando que é possível reconstituir o sistema operacional com algumas chamadas — um vetor de fingerprinting explorável sem permissão.
Não é um bug espetacular, é a demonstração de que toda libc matemática é um canal side-channel. O TC39 permitiu diferenças no último bit das funções transcendentais para possibilitar otimizações. O preço: cada divergência se torna um sinal.
Math.tanh(x) recorre, em última instância, à libm do sistema operacional (glibc, Apple's libm, msvcr). Essas implementações respeitam o padrão IEEE 754 no resultado visível, mas diferem nos bits ULP finais. O Chromium 148 alterou sua fallback interna: os valores retornados traem a libm subjacente. São necessárias ~5-10 chamadas para distinguir os três sistemas operacionais principais com >95% de confiança.
Não é necessário corrigir Math.tanh — é preciso ajustar seu modelo de ameaças. O fingerprinting por divergências numéricas vai se disseminar (Math.log, Math.pow…). As verdadeiras proteções estão no navegador: Firefox e Brave já normalizam alguns resultados. Combinado com canvas, WebGL e áudio, o sinal aumenta a precisão.
Um patch do Chromium normalizando tanh; a mesma técnica aplicada a outras funções transcendentais; a integração em bibliotecas anti-bot comerciais.
Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.
Inicie sessão para se juntar à discussão.
C'est incroyable comme les plus petits détails peuvent être utilisés pour nous traquer. On n'est jamais tranquille.
Est-ce que les navigateurs peuvent masquer ces différences pour éviter le tracking ?
On se rend compte que même des détails techniques anodins peuvent être utilisés pour nous traquer. C'est inquiétant de voir à quel point nos données sont vulnérables.
Comment se protéger de ces méthodes de pistage invisibles ?
C'est fou comme un petit bug peut nuire à notre vie privée. On ne peut plus faire confiance à rien.
Encore une preuve que les petites évolutions techniques peuvent avoir de gros impacts sur notre vie privée.
On ne peut plus faire confiance aux navigateurs. Il faut exiger des comptes !
Ça veut dire qu'un petit bug peut permettre de nous tracer ? C'est un peu flippant.