Session Context revela todo lo que un sitio web puede inferir sin permiso
El sitio Session Context muestra cómo una página puede recolectar datos del navegador, dispositivos y red sin solicitar autorización, y detalla los tipos de información que ya están disponibles de forma pasiva.
¿Qué recopila Session Context?
Session Context, accesible en https://sessioncontext.org, despliega en tiempo real una tabla con los datos que su página ya puede inferir sin pedir permiso. Entre ellos:
- Información de la red: dirección IP real (a través de X‑Forwarded‑For), dirección del proxy, puertos, versión HTTP y orden de encabezados.
- Atributos del navegador: Client Hints como arquitectura de procesador, versión del navegador y preferencias de esquema de color.
- Hardware conectado: nombre de modelos de dispositivos de grabación, identificadores que permanecen constantes, y especificaciones de cada monitor (resolución, fabricante y posición).
- Software instalado: lista de fuentes y aplicaciones de escritorio que el sistema operativo expone.
- Estado de la sesión: si la pestaña tiene foco, los clics y pulsaciones de teclas dentro de ella, y el estado de bloqueo de pantalla.
- Fingerprints de rendimiento: métricas de audio, gráficos y rendimiento que reducen la huella a un identificador único.
Todo ello se recopila sin que el usuario haya concedido explícitamente acceso a cámara, micrófono o portapapeles, y sin usar scripts activos; el navegador envía estos datos de forma automática en cada petición.
¿Cómo funciona el flujo de datos?
El servidor envía Accept‑CH y Critical‑CH solicitando high‑entropy hints. Cuando el navegador recibe la respuesta, incluye automáticamente esos valores en todas las solicitudes posteriores, sin intervención de JavaScript. Además, la tabla muestra el orden de encabezados tal como lo devuelve el proxy, lo que constituye una huella pasiva resistente al spoofing de User‑Agent.
Implicaciones para la gestión de infraestructuras
Para un administrador de sistemas o arquitecto, la página es un recordatorio de que los proxies y los navegadores ya están transmitiendo gran parte de la información de identidad del cliente. Si la organización quiere limitar la exposición, debe:
- Controlar los encabezados enviados por el proxy: eliminar X‑Forwarded‑ y otros que revelen la topología interna.
- Deshabilitar los Client Hints que no son necesarios, o restringir su uso a dominios de confianza.
- Revisar las políticas de SameSite y Secure para evitar que los navegadores envíen cookies sensibles en contextos cruzados.
- Implementar un firewall de aplicaciones que inspeccione el flujo de encabezados y bloquee aquellos que expongan datos de ubicación o hardware.
Conclusión
Session Context no solo demuestra la potencia de la recolección pasiva, sino que también sirve como herramienta de auditoría. Los equipos de infraestructuras deben usarla para mapear lo que sus usuarios ya están exponiendo y decidir qué capas de protección añadir.
Para profundizar en los comentarios y ejemplos de uso, visita el hilo en Lobsters: Comentarios


