Ein PDF kann mehr enthalten, als Sie auf der Seite sehen. Eingebettetes JavaScript, versteckte Formularfelder, Remote-Ressourcenaufrufe und benutzerdefinierte Metadaten können alle verwendet werden, um zu verfolgen, wann ein Dokument geöffnet wird, wo es geöffnet wird und was der Leser damit macht. PDF-Sicherheit Scans nach Tracking-Mechanismen werden zu einem Standardschritt bei der geschäftlichen Due Diligence, insbesondere beim Empfang von PDFs aus unbekannten oder nicht vertrauenswürdigen Quellen. Die Frage ist nicht nur, ob ein Tracking-Code vorhanden ist, sondern auch, ob Sie über die Tools verfügen, um ihn zu erkennen, bevor Sie ein vertrauliches Dokument öffnen.
Tracking-Code in PDFs lässt sich in zwei Kategorien einteilen: absichtlich und harmlos. Bei der absichtlichen Nachverfolgung wird JavaScript verwendet, um beim Öffnen des Dokuments nach Hause zu rufen und die IP-Adresse des Öffnenden, den ungefähren Standort und die Lesedauer an einen Nachverfolgungsserver zu senden. Benign Tracking umfasst Funktionen wie in PDF-Rechnungen eingebettete Lesebestätigungen oder die Verwaltung digitaler Rechte, die eine Lizenz vor der Anzeige von Inhalten überprüft. Beide Typen nutzen ähnliche technische Mechanismen und die hier beschriebenen Erkennungsmethoden funktionieren für beide.
Zu den PDF-Datenschutz-Funktionen von WukongPDF gehören Sicherheitsinspektionstools, die Dokumente vor der Verarbeitung auf eingebettete Skripte scannen. Das Durchführen einer kurzen Überprüfung vor dem Öffnen einer PDF-Datei von einem unbekannten Absender bietet einen zusätzlichen Schutz vor Nachverfolgung, den die meisten PDF-Reader standardmäßig nicht bieten.

Wie der PDF-Tracking-Code technisch funktioniert
PDF-Dateien unterstützen JavaScript über die Acrobat JavaScript API, eine Teilmenge von JavaScript, die in der Skript-Engine des PDF-Readers ausgeführt wird. Skripte auf Dokumentebene werden automatisch ausgeführt, wenn die PDF-Datei geöffnet wird, wenn eine Seite angezeigt wird, wenn das Dokument gedruckt wird oder wenn es geschlossen wird. Ein Tracking-Skript wird normalerweise beim DocOpen-Ereignis ausgeführt, sammelt über die JavaScript-API verfügbare Informationen wie die IP-Adresse des Lesers über eine HTTP-Anfrage und sendet diese Daten mithilfe der Methoden app.launchURL oder Net.HTTP.request an einen Remote-Server.
Die Daten, die PDF-JavaScript sammeln kann, sind im Vergleich zu Browser-JavaScript begrenzt. Es kann nicht auf Dateien auf dem Computer des Benutzers zugreifen, Browser-Cookies lesen oder mit anderen geöffneten Dokumenten interagieren. Es kann jedoch Netzwerkanfragen stellen, was die Kernfunktion darstellt, die die Nachverfolgung ermöglicht. Eine in Adobe Acrobat Reader mit aktiviertem JavaScript geöffnete PDF-Datei führt das Tracking-Skript unbemerkt aus. Eine PDF-Datei, die in einem browserbasierten Viewer geöffnet wird, der die Acrobat-JavaScript-API nicht unterstützt, führt das Skript nicht aus und der Nachverfolgungsversuch schlägt stillschweigend fehl.
Versuchen Sie es mit „PDF schützen“.
Keine Installation erforderlich. Funktioniert direkt in Ihrem Browser.
Methode 1: Auf JavaScript in Adobe Acrobat Pro prüfen
Die direkteste Möglichkeit, nach Tracking-Code zu suchen, besteht darin, den JavaScript-Inhalt der PDF-Datei zu überprüfen. Öffnen Sie in Adobe Acrobat Pro die PDF-Datei, gehen Sie zum Menü „Bearbeiten“, wählen Sie „Einstellungen“ und klicken Sie dann auf die Kategorie „JavaScript“. Deaktivieren Sie „Acrobat JavaScript aktivieren“, um die gesamte JavaScript-Ausführung im Reader global zu deaktivieren. Dadurch wird verhindert, dass beim Öffnen der Datei ein Tracking-Skript ausgeführt wird. Bevor Sie JavaScript deaktivieren, können Sie prüfen, welche Skripte vorhanden sind, ohne sie auszuführen.
Um Skripte zu überprüfen, öffnen Sie die PDF-Datei in Acrobat Pro, gehen Sie zu „Extras“, dann zu „JavaScript“ und wählen Sie „Dokument-JavaScripts“ aus der Dropdown-Liste aus. Das Dialogfeld listet jedes Skript auf Dokumentebene nach Namen auf. Wählen Sie einen Skriptnamen aus und klicken Sie auf Bearbeiten, um den Quellcode anzuzeigen. Suchen Sie nach Mustern, die auf Tracking hinweisen: URLs, die auf externe Domänen verweisen, app.launchURL-Aufrufe, Net.HTTP.request-Aufrufe oder Verweise auf this.docOpened- oder this.docClosed-Ereignisse. Wenn das Skript Netzwerkanfragen stellt und Sie nicht erwartet haben, dass das Dokument Netzwerkzugriff benötigt, behandeln Sie es als potenziellen Tracking-Code.
Sie können einzelne Skripte aus dem Dialogfeld „JavaScripts dokumentieren“ löschen. Wählen Sie den Skriptnamen aus und klicken Sie auf Löschen. Nachdem Sie alle verdächtigen Skripte entfernt haben, speichern Sie die PDF-Datei unter einem neuen Dateinamen, um das Original als Beweismittel aufzubewahren. Das bereinigte PDF behält alle sichtbaren Inhalte und Formularfunktionen bei, führt die entfernten Skripte jedoch nicht mehr aus.
Methode 2: PDF-Interna mit einem Texteditor prüfen
Für eine tiefergehende Untersuchung, für die Acrobat Pro nicht erforderlich ist, untersuchen Sie die rohe interne Struktur der PDF-Datei. PDF-Dateien verwenden ein textbasiertes Objektformat, das für Menschen lesbare Zeichenfolgen und Schlüsselwörter mit Binärdaten verschachtelt. Öffnen Sie die PDF-Datei in einem Texteditor, der große Dateien verarbeiten kann, z. B. VS Code, Notepad++ oder Sublime Text. Suchen Sie nach der Zeichenfolge /JavaScript oder /JS. Diese Schlüsselwörter markieren den Anfang von JavaScript-Codeobjekten. Der Quellcode des Skripts folgt dem Schlüsselwort, normalerweise in Klammern oder zwischen Stream- und Endstream-Markierungen.
Suchen Sie auch nach /URI oder /URL, um alle im PDF eingebetteten fest codierten Webadressen zu finden. Ein Tracking-Skript kann die URL eines Tracking-Servers enthalten. Suchen Sie nach /AA oder /OpenAction. Hierbei handelt es sich um PDF-Wörterbuchschlüssel, die Aktionen angeben, die beim Öffnen des Dokuments ausgeführt werden sollen. Ein /OpenAction-Eintrag, der auf ein JavaScript-Objekt verweist, ist der gebräuchlichste Mechanismus zum Auslösen von Tracking-Code beim Öffnen eines Dokuments.
Dieser manuelle Inspektionsansatz erfordert eine gewisse Vertrautheit mit der PDF-Syntax, erfasst jedoch Tracking-Code, den automatisierte Tools möglicherweise übersehen. Es handelt sich um dieselbe Technik, die Sicherheitsforscher zur Analyse verdächtiger PDF-Anhänge bei Phishing-Untersuchungen verwenden. Wenn Sie Tracking-Strukturen finden und diese ohne Acrobat Pro neutralisieren möchten, können Sie die relevanten Objekte mit einem Tool wie qpdf mit dem Flag --remove-restrictions aus der Roh-PDF-Datei löschen. Dieser Ansatz erfordert jedoch Sorgfalt, um eine Beschädigung der Dateistruktur zu vermeiden.
Methode 3: Automatisierte PDF-Sicherheitsscanner
Mehrere kostenlose und kommerzielle Tools automatisieren die Erkennung von Tracking- und Schadcode in PDFs. DID-SIEM und ähnliche Sicherheitsanalysetools analysieren die PDF-Struktur und kennzeichnen Objekte, die JavaScript, externe URLs, Startaktionen und eingebettete Dateien enthalten. Online-PDF-Sicherheitsprüfer akzeptieren einen Datei-Upload und geben einen Bericht zurück, der alle potenziell nachverfolgbaren Elemente auflistet. Für die routinemäßige Überprüfung von PDF-Dateien, die von externen Quellen stammen, ist ein automatisierter Scanner schneller und gründlicher als die manuelle Überprüfung.
| Indikator | Was es bedeutet | So überprüfen Sie |
|---|---|---|
| Dokumentieren Sie JavaScript | Skripte, die ausgeführt werden, wenn die PDF-Datei geöffnet, geschlossen oder gedruckt wird | Acrobat: Bearbeiten, Einstellungen, JavaScript-Bereich |
| Externe Ressourcenaufrufe | PDF lädt beim Öffnen Bilder, Schriftarten oder Daten von Remote-URLs | Überprüfen Sie die Dokumenteigenschaften auf eingebettete URLs |
| Ausgeblendete Formularfelder | Unsichtbare Felder, die mit Tracking-IDs oder Tokens vorab gefüllt werden | Öffnen Sie das Bedienfeld „Formulare“ und suchen Sie nach ausgeblendeten Feldmarkierungen |
| Metadatenskripte | XMP-Metadaten, die benutzerdefinierte Tracking-IDs enthalten | Dokumenteigenschaften und XMP-Rohdaten anzeigen |
Was tun, wenn Sie einen Tracking-Code finden?
Das Finden eines Tracking-Codes in einer PDF-Datei, die Sie erhalten haben, bedeutet nicht unbedingt, dass der Absender böswillig handelt. PDF-Rechnungen enthalten üblicherweise Lesebestätigungsskripte, die den Absender benachrichtigen, wenn die Rechnung geöffnet wird. Marketingmaterialien können Engagement-Tracking umfassen, ähnlich wie E-Mail-Tracking-Pixel. Die Frage ist, ob die Nachverfolgung offengelegt und für die Dokumentenart angemessen ist. Eine Lesebestätigung in einer Rechnung wird erwartet. Ein versteckter Tracker in einem während einer Verhandlung verschickten Vertrag ist problematisch.
Wenn Sie das Dokument ohne den Tracking-Code für andere freigeben müssen, entfernen Sie das JavaScript wie in Methode 1 beschrieben und speichern Sie eine saubere Kopie. Wenn der Tracking-Code Teil eines DRM- oder Lizenzdurchsetzungssystems ist, verstößt das Entfernen möglicherweise gegen die Nutzungsbedingungen des Dokuments. Konsultieren Sie bei rechtlich sensiblen Dokumenten die Rechts- oder Sicherheitsabteilung Ihres Unternehmens, bevor Sie eingebetteten Code entfernen, da die Tracking-Mechanismen Teil eines Compliance- oder Audit-Trail-Systems sein können, zu dessen Aufbewahrung Sie vertraglich verpflichtet sind.
PDF-Tracking-Code ist mit den richtigen Tools erkennbar. Die Durchführung einer schnellen JavaScript-Inspektion vor dem Öffnen von PDFs aus unbekannten Quellen dauert weniger als eine Minute und erkennt die meisten Tracking-Mechanismen. Wenn Sie diese Überprüfung zu einem Teil Ihrer Standardroutine für den Umgang mit Dokumenten machen, verringert sich die Wahrscheinlichkeit, dass Sie Ihre Leseaktivitäten unwissentlich mit externen Parteien teilen. Für Unternehmen, die vertrauliche Dokumente verarbeiten, bietet die Richtlinie, JavaScript im PDF-Reader standardmäßig zu deaktivieren und es nur für vertrauenswürdige Dokumente zu aktivieren, einen starken Basisschutz ohne laufenden Inspektionsaufwand für jedes Dokument.
JavaScript für alle PDF-Reader in einer Organisation deaktivieren
Die individuelle Überprüfung jedes PDFs auf Tracking-Code ist für den gelegentlichen Gebrauch praktisch, eignet sich jedoch nicht für ein Unternehmen, das täglich Hunderte externer PDFs erhält. Ein systematischerer Ansatz besteht darin, die JavaScript-Ausführung auf Leserebene auf allen Geräten zu deaktivieren. In Adobe Acrobat Reader befindet sich die Einstellung unter „Bearbeiten“, „Einstellungen“, „JavaScript“, wo die Deaktivierung der Option „Acrobat JavaScript aktivieren“ die gesamte Skriptausführung blockiert. Diese Einstellung kann über Gruppenrichtlinien unter Windows, über ein Konfigurationsprofil auf Mac und über verwaltete Einstellungen bei Unternehmensbereitstellungen von Acrobat Reader bereitgestellt werden.
Das globale Deaktivieren von JavaScript hat Auswirkungen auf die Funktionalität. Einige PDF-Formulare verwenden JavaScript für die Feldvalidierung, automatische Berechnungen und dynamisches Formularverhalten. Diese Funktionen funktionieren nicht mehr, wenn JavaScript deaktiviert ist. Für Organisationen, die auf interaktive PDF-Formulare angewiesen sind, sollte der Ansatz darin bestehen, JavaScript standardmäßig zu deaktivieren und es nur für Formulare aus vertrauenswürdigen internen Quellen zu aktivieren, anstatt das Sicherheitsrisiko der JavaScript-Ausführung auf jedem PDF von jedem externen Absender in Kauf zu nehmen. Die PDF-Sicherheitsprüfung für Tracking-Code ist eine moderne Fähigkeit zur Dokumentenkompetenz. Wenn Sie sich eine Minute Zeit nehmen, um nach JavaScript, externen URLs und ausgeblendeten Formularfeldern zu suchen, bevor Sie eine PDF-Datei aus einer unbekannten Quelle öffnen oder teilen, wird eine subtile Form des Informationslecks verhindert, von der die meisten PDF-Benutzer nicht einmal wissen, dass sie existiert. Ein sicherheitsbewusster Ansatz bei der PDF-Verarbeitung schützt sowohl die Privatsphäre des Einzelnen als auch die Informationssicherheit des Unternehmens, ohne dass spezielle Software oder fortgeschrittene technische Kenntnisse erforderlich sind.
Versuchen Sie es mit „PDF schützen“.
Keine Installation erforderlich. Funktioniert direkt in Ihrem Browser.
