보이지 않는 눈: 'Click Click Click'이 브라우저 트래킹에 대해 우리에게 가르쳐주는 것
우리가 알고 있는 웹은 이벤트라는 토대 위에 구축되어 있습니다. 모든 마우스 움직임, 모든 창 크기 조절, 모든 키 입력, 그리고 모든 클릭은 브라우저가 캡처할 수 있는 이벤트입니다. 대부분의 사용자에게 이러한 상호작용은 보이지 않고 일상적이지만, 개발자와 광고주에게는 행동 데이터의 노다지입니다.
최근 브라우저 기반 경험인 "Click Click Click" (clickclickclick.click)이 Hacker News에서 다시 화제가 되며, 기능적인 웹 개발과 침해적인 감시 사이의 경계에 대한 논의를 촉발했습니다. 겉보기에는 버튼을 클릭하여 업적을 달성하는 단순한 게임처럼 보이지만, 실제로는 웹사이트가 실시간으로 당신에 대해 얼마나 많은 것을 알 수 있는지 정확히 보여주기 위해 설계된 정교한 개념 증명(POC)입니다.
행동 모니터링의 메커니즘
"Click Click Click"은 당신을 추적하기 위해 복잡한 서버 측 해킹에 의존하지 않습니다. 대신 당신이 방문하는 거의 모든 웹사이트에서 사용할 수 있는 표준 JavaScript API를 사용합니다. 특정 브라우저 이벤트를 감지함으로써, 사이트는 당신이 행동을 수행할 때 이를 감지하고 발표할 수 있습니다.
일반적으로 추적되는 이벤트는 다음과 같습니다:
- Cursor Movement: 마우스의 정확한 X 및 Y 좌표를 추적하여 사용자가 어디에 머무는지 또는 어떻게 페이지를 탐색하는지 확인합니다.
- Window State: 창이 크기 조절되거나, 최대화되거나, 최소화되는 것을 감지합니다.
- Browser Environment: 브라우저 유형, OS, 그리고 화면 해상도를 식별합니다.
- User Interaction: 단순히 버튼을 클릭하는 것뿐만 아니라, 얼마나 많이 클릭하는지 그리고 클릭의 속도까지 추적합니다.
Hacker News의 한 사용자는 이 경험이 교육적 도구로서 특히 효과적이라고 언급했습니다:
I show this in my interface programming class to introduce people to the concept of input events. Thinking of input as a series of discrete events is an interesting cognitive model that many experienced programmers take for granted!
'소름 끼치는' 요소와 개인정보 보호
기술적 구현은 간단하지만, 심리적 영향은 심오합니다. 웹사이트가 당신에게 "마우스를 왼쪽으로 움직였습니다" 또는 "창 크기를 조절했습니다"라고 명시적으로 말할 때, 브라우저의 추상화는 사라지고 사용자는 갑자기 자신이 감시받고 있다는 사실을 인식하게 됩니다.
이러한 "소름 끼치는" 현상은 많은 현대 스타트업들이 사용하는 도구들의 부산물입니다. 세션 기록 도구(예: Hotjar 또는 FullStory)는 사이트 소유자가 사용자의 전체 세션을 비디오처럼 재생하여 볼 수 있게 해줍니다. 한 댓글 작성자가 다음과 같이 공유했습니다:
I told a friend about my start up and she jumped on it immediately. I opened the tool and watched her interaction. Then I told her "oh so you opened the dev tools" She immediately ended the session. "How did you know? That's creepy"
이는 사용자 인식의 결정적인 격차를 보여줍니다. 이러한 도구들은 종종 이용 약관이나 개인정보 보호 정책에 묻혀 있지만, 일반적인 사용자는 수집되는 데이터의 세밀한 정도를 파악하지 못합니다. "분석(analytics)"에서 "감시(surveillance)"로의 전환은 종종 데이터가 어떻게 제시되느냐의 문제일 뿐입니다.
눈을 피하기: 핑거프린팅과 스푸핑
모든 사람이 똑같이 추적적이지는 않습니다. "Click Click Click"에 대한 논의는 추적 스크립트와 개인정보 보호 중심 브라우저 사이의 기술적 전투를 보여줍니다.
일부 사용자는 i3와 같은 타일링 창 관리자에서 창 크기를 조절하는 등의 특정 행동을을 감지하지 못했거나, 자신의 활동과 일치하지 않는 무작위 이벤트가 수신되었다고 보고했습니다. 이는 종종 browser fingerprinting protection의 결과입니다. Brave 또는 Firefox (엄격한 설정 사용 시)와 같은 개인정보 보호 중심 브라우저들은 웹사이트가 사용자의 하드웨어 및 소프트웨어 구성에 대한 고유한 "fingerprint"를 생성하지 못하도록 웹사이트에 보내는 데이터를 스푸핑(spoofing)하곤 합니다.
한 사용자가 관찰한 바에 따르면, 만약 XHR/websockets 및 쿠키를 차단단하면, 사이트의 추적 능력이 심각하게 무력화됩니다. 이는 브라우저가 이벤트를 감지할 수는 있지만, 데이터를 서버로 전송하는 능력이 실제 개인정보 보호 전투가 벌어지는 지점임을 시사합니다.
결론: 연결의 비용
"Click Click Click"은 웹이 수동적인 매체가 아니라는 사실을 강력하게 상기시켜 줍니다. 모든 상호작용은 하나의 신호입니다. UI/UX 디자인을 개선하기 위해 사용되거나 사용자의 습관에 대한 상세한 프로필을 구축하기 위해 사용되든 간에, 행동 모니터링을 위한 인프라 구조는 브라우저의 근간에 내장되어 있습니다. 추적 행위를 게임으로 만듦으로써, 이 프로젝트의 제작자들은 웹의 시선을 피할 수 있는 유과한한 방법은 우리가 매일 사용하는 도구의 메커니즘을즘을 이해하는 것뿐임을 보여줍니다.
Sources
- HNClick