{"id":280209,"date":"2023-04-26T17:51:57","date_gmt":"2023-04-26T15:51:57","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=280209"},"modified":"2024-01-05T10:27:36","modified_gmt":"2024-01-05T09:27:36","slug":"microsoft-edge-funktion-folgen-bertrgt-wohl-alle-besuchten-webseiten-an-bing-api","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/04\/26\/microsoft-edge-funktion-folgen-bertrgt-wohl-alle-besuchten-webseiten-an-bing-api\/","title":{"rendered":"Microsoft Edge Funktion &quot;Folgen&quot; &uuml;bertr&auml;gt wohl alle besuchten Webseiten an Bing-API"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline; border-width: 0px;\" title=\"Edge\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2020\/01\/Edge.jpg\" alt=\"Edge\" width=\"65\" height=\"67\" align=\"left\" border=\"0\" \/>[<a href=\"https:\/\/borncity.com\/win\/2023\/04\/27\/microsoft-edge-feature-follow-creators-sends-nerly-all-visited-website-urls-to-bing-api\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Schwerwiegender Verdacht, den jemand berichtet. Der Microsoft Edge-Browser soll die URLs aller vom Nutzer besuchten Webseiten an die API der Microsoft Suchmaschine Bing \u00fcbermitteln. Verantwortlich ist wohl die Funktion \"Folgen\", die nun breiter f\u00fcr die Nutzer ausgerollt wird. Das Ganze l\u00e4sst sich aber abschalten, ist aber erneut ein Beispiel, dass Microsoft sein Zeug nicht im Griff hat und Administratoren auf einer hei\u00dfen Rasierklinge reiten, wenn sie so etwas auf den Benutzer los lassen.<\/p>\n<p><!--more--><\/p>\n<h2>Die Funktion \"Folgen\" im Edge<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/ba52d59ec60848c599ecc781ad65d144\" alt=\"\" width=\"1\" height=\"1\" \/>Microsoft hat 2022 im Edge Canary Channel eine Funktion \"Follow creators\" eingef\u00fchrt (siehe <a href=\"https:\/\/www.reddit.com\/r\/MicrosoftEdge\/comments\/rz71jh\/edge_canary_now_lets_you_follow_some_of_your\/\" target=\"_blank\" rel=\"noopener\">diesen reddit.com-Post<\/a>), \u00fcber die Benutzer den Erstellern von Webinhalten folgen kann. Bei entsprechenden Webseiten wie YouTube blendet der Browser dann ein \"Folgen\"-Symbol in der Adressleiste ein. \u00dcber die Seitenleiste \"Sammlungen\" kann der Benutzer die zu folgenden Webseiten, Themen und Ersteller einsehen, \u00e4ndern und entfernen.<\/p>\n<h2>Folgen \u00fcbermittelt URLs an Bing-API<\/h2>\n<p>Einem reddit.com-Nutzer ist wohl als erstem aufgefallen, dass die Folgen-Funktion des Edge-Browsers anf\u00e4ngt, alle besuchten URLs an die Bing-API zu \u00fcbertragen. In <a href=\"https:\/\/web.archive.org\/web\/20230506180355\/https:\/\/www.reddit.com\/r\/browsers\/comments\/12u9y5g\/what_is_causing_edge_to_leak_all_visited_urls\/\" target=\"_blank\" rel=\"noopener\">diesem Post<\/a> beschreibt er das Ganze.<\/p>\n<blockquote><p><strong>What is causing Edge to leak all visited URLs following latest update? API is: bingapis.com\/api\/v7\/followweb\/isfollowable ?<\/strong><\/p>\n<p><img decoding=\"async\" src=\"https:\/\/www.redditstatic.com\/desktop2x\/img\/renderTimingPixel.png\" alt=\"\" \/><\/p>\n<p>GET request includes full url of every page navigate to.<\/p>\n<p>Searching for References to this url give very few results, no documentation on this feature at all. Json response shows type as \"FollowableStatus\" which yields zero Google results, which is rare.<\/p>\n<p>Surely I can't be the first to discover this?!<\/p><\/blockquote>\n<p>Das Ganze wurde dann in <a href=\"https:\/\/web.archive.org\/web\/20230521042221\/https:\/\/www.reddit.com\/r\/browsers\/comments\/12ysuot\/edge_122_bing_now_tracking_every_page_you_visit\/\" target=\"_blank\" rel=\"noopener\">diesem reddit.com-Thread<\/a> detaillierter aufgegriffen.<\/p>\n<blockquote><p><strong>Edge 122 &#8211; Bing now tracking every page you visit<\/strong><\/p>\n<p>So after finding nothing on the internet about this I did some digging myself:<\/p>\n<p>The recent Edge Version 112.0.1722.34 and later has made a change to the behaviour of the optional, but on by default Privacy feature: <strong>Show suggestions to follow creators in Microsoft Edge.<\/strong><\/p><\/blockquote>\n<p>Ab der Edge Version 112.0.1722.34 gibt es also die \u00c4nderung, dass die Privatsph\u00e4ren-Funktion \"Show suggestions to follow creators\" (die Vorschl\u00e4ge macht, Erstellern von Inhalten zu folgen) nun standardm\u00e4\u00dfig aktiviert ist. Das hat aber gravierende Konsequenzen, wie der Betreffende weiter ausf\u00fchrt:<\/p>\n<blockquote><p>In prior versions, this feature seems to only apply to small subset of websites &#8211; I have identified Youtube and Pinterest affected so far. When visiting subpages of this site, the complete URL of the page you are visiting is submitted to Bing as the <code>mediaURL<\/code> parameter using the following GET request:<\/p>\n<p><code>www.bingapis.com\/api\/v7\/followweb\/isfollowable?appId=F1E45C4A7B95B48AC3F411C6214F6B861D0C276B&amp;mediaUrl=https:\/\/www.youtube.com\/watch?v=abcedfgh&amp;edgechannel=stable<\/code><\/p>\n<p>Being restricted to only a few \"social media\" sites, this wasn't a significant concern.<\/p>\n<p>However, from Version 112.0.1722.34 onwards (at time of writing), the behaviour changed as follows:<\/p>\n<p>On start of the browser, the following GET request is made:<\/p>\n<p><code>www.bingapis.com\/api\/v7\/followweb\/getdomainfilter?appId=F1E45C4A7B95B48AC3F411C6214F6B861D0C276B&amp;edgechannel=stable<\/code><\/p>\n<p>This returns JSON detail of a number of websites (including YouTube and Instagram), one would think as a \"whitelist\" for the aforementioned behaviour. However, instead, provided this request was successful (it was not blocked by a firewall), then <strong>every subsequent visited page<\/strong> is submitted (including any GET key\/vaue pairs, in the format of the first API call mentioned. It doesn't matter if it's a local domain, or even an IP address, the full URL of every site you follow from then on is passed to Bing. This includes any links, logins etc, clicked or otherwise navigated to, not just URLs typed or copied into the navigation bar, as is the well known behaviour of other privacy-invading browser features. I'm not convinced this is intentional behaviour by Microsoft.<\/p><\/blockquote>\n<p>In Kurzform: Der Edge-Browser \u00fcbertr\u00e4gt die URLs (fast) aller besuchten Webseiten an die Bing-API. The Verge hat das <a href=\"https:\/\/www.theverge.com\/2023\/4\/25\/23697532\/microsoft-edge-browser-url-leak-bing-privacy\" target=\"_blank\" rel=\"noopener\">hier<\/a> aufgegriffen und den Entwickler Rafael Rivera befragt. Rivera wird im Artikel so zitiert:<\/p>\n<blockquote><p>Microsoft Edge hat jetzt eine \"Creator Follow\"-Funktion, die standardm\u00e4\u00dfig aktiviert ist. Es scheint, dass die Absicht war, Bing zu benachrichtigen, wenn Nutzer auf bestimmten Seiten, wie YouTube, The Verge und Reddit sind. Aber es scheint nicht richtig zu funktionieren und sendet stattdessen fast jede Domain, die man besucht, an Bing.<\/p><\/blockquote>\n<p>Microsoft hat The Verge auf Nachfrage mitgeteilt, dass man die entsprechenden Berichte untersuche. Das Ganze ist nat\u00fcrlich ein Privatsph\u00e4renproblem, wobei ich aktuell nicht absch\u00e4tzen kann, ob das im Hinblick auf die DSGVO oder die Sicherheit ein Problem ist (z.B. wenn Anmeldedaten in einer URL sind, oder die URL pers\u00f6nliche Daten enth\u00e4lt).<\/p>\n<h2>Folgen im Edge deaktivieren<\/h2>\n<p>Administratoren sollten in Unternehmensumgebungen die Folgen-Funktion per Gruppenrichtlinie deaktivieren. Es gibt im Edge die <a href=\"https:\/\/learn.microsoft.com\/en-us\/deployedge\/microsoft-edge-policies#edgefollowenabled\" target=\"_blank\" rel=\"noopener\"><em>EdgeFollowEnabled<\/em><\/a><em>\u00a0<\/em>Richtlinie (<a href=\"https:\/\/learn.microsoft.com\/de-de\/deployedge\/microsoft-edge-policies\" target=\"_blank\" rel=\"noopener\">siehe auch<\/a>), die eine Deaktivierung der Funktion erm\u00f6glicht. Erg\u00e4nzung: Bei administrator.de hat jemand <a href=\"https:\/\/administrator.de\/knowledge\/achtung-privacy-hole-im-browser-ms-edge-6922034125.html\" target=\"_blank\" rel=\"noopener\">hier die GPO-Details<\/a> ver\u00f6ffentlicht. Man kann auch in der Registrierung die Zweige HKLM (systemweit) oder HKCU (Nutzer bezogen) den Registrierungszweig:<\/p>\n<p>\\SOFTWARE\\Policies\\Microsoft\\Edge<\/p>\n<p>verwenden und dort den 32-Bit-DWORD-Wert <em>EdgeFollowEnabled <\/em>eintragen. Mit dem Wert 0 sollte der Dienst abgeschaltet sein, mit dem Wert 0x1 wird der Folgen-Dienst aktiviert.<\/p>\n<p>Alternativ k\u00f6nnen Nutzer in den Edge <em>Einstellungen <\/em>\u00fcber <em>Einstellungen &gt; Datenschutz, Suche und Dienste &gt; Dienste <\/em>die Option <em>Vorschl\u00e4ge zum Folgen von Creator in Microsoft Edge anzeigen<\/em> deaktivieren (<a href=\"https:\/\/www.golem.de\/news\/datenschutz-microsoft-edge-sendet-fast-alle-besuchten-webseiten-an-bing-2304-173724.html\" target=\"_blank\" rel=\"noopener\">siehe<\/a>).<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Schwerwiegender Verdacht, den jemand berichtet. Der Microsoft Edge-Browser soll die URLs aller vom Nutzer besuchten Webseiten an die API der Microsoft Suchmaschine Bing \u00fcbermitteln. Verantwortlich ist wohl die Funktion \"Folgen\", die nun breiter f\u00fcr die Nutzer ausgerollt wird. Das Ganze &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/04\/26\/microsoft-edge-funktion-folgen-bertrgt-wohl-alle-besuchten-webseiten-an-bing-api\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[4461,426],"tags":[451,4201],"class_list":["post-280209","post","type-post","status-publish","format-standard","hentry","category-edge","category-sicherheit","tag-datenschutz","tag-edge"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/280209","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=280209"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/280209\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=280209"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=280209"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=280209"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}