الرموز المميّزة للحالة الخاصة

حالة التنفيذ

ما هي الرموز المميّزة للحالة الخاصة؟

 

تتيح "الرموز المميّزة للحالة الخاصة" نقل الثقة في صحة هوية المستخدم من سياق إلى آخر، وذلك لمساعدة المواقع الإلكترونية في مكافحة الاحتيال وفي التمييز بين برامج التتبُّع والأشخاص الحقيقيين، بدون تتبُّع غير نشط.

  • يمكن لموقع إلكتروني لجهة إصدار إصدار رموز مميّزة لمتصفّح الويب الخاص بمستخدم يثبت أنّه جدير بالثقة، مثلاً من خلال مواصلة استخدام الحساب أو إكمال معاملة أو الحصول على نتيجة مقبولة في reCAPTCHA.
  • يمكن لموقع إلكتروني لتحصيل القيمة التأكّد من أنّ المستخدم ليس مزيفًا من خلال التحقّق مما إذا كان لديه رموز مميّزة من جهة إصدار يثق بها، ثم تحصيل قيمة الرموز المميّزة حسب الحاجة.

تكون رموز Private State Tokens مشفّرة، لذا لا يمكن تحديد هوية فرد أو ربط مثيلات موثوقة وغير موثوقة للكشف عن هوية المستخدم.

لماذا نحتاج إلى رموز Private State Tokens؟

يحتاج الويب إلى طرق لإنشاء إشارات ثقة ونقلها، ما يوضّح أنّ المستخدم هو الشخص الذي يدّعي أنّه هو، وليس برنامج تتبُّع يتظاهر بأنّه إنسان أو جهة خارجية ضارة تحاول الاحتيال على شخص حقيقي أو خدمة حقيقية. تُعدّ الحماية من الاحتيال مهمة بشكل خاص للمعلِنين ومقدّمي خدمات الإعلان وشبكات توصيل المحتوى (CDN).

لسوء الحظ، تستفيد العديد من الآليات الحالية لقياس مصداقية المستخدمين ونشرها، مثل تحديد ما إذا كان التفاعل مع موقع إلكتروني صادرًا عن مستخدم حقيقي، من تقنيات يمكن استخدامها أيضًا في إنشاء بصمات رقمية. يجب أن تحافظ آليات نقل الثقة على الخصوصية، ما يتيح نشر الثقة على مستوى المواقع الإلكترونية بدون تتبُّع المستخدمين الفرديين.

باستخدام واجهة برمجة التطبيقات Private State Token API، يمكن لموقع إلكتروني إصدار رموز مميّزة مشفّرة لمستخدم يثق به، ويمكن استخدام هذه الرموز لاحقًا في مكان آخر. يخزّن متصفّح المستخدم الرموز المميزة بشكل آمن، ويمكن بعد ذلك استبدالها في سياقات أخرى لتأكيد صحة هوية المستخدم. يتيح ذلك نقل مستوى ثقة المستخدم على موقع إلكتروني واحد (مثل موقع إلكتروني خاص بوسائل التواصل الاجتماعي أو خدمة بريد إلكتروني) إلى موقع إلكتروني آخر (مثل ناشر أو متجر على الإنترنت) بدون تحديد هوية المستخدم أو ربط الهويات على مواقع إلكترونية متعددة.

المصطلح الأساسي: تتيح تقنية بصمة الجهاز للمواقع الإلكترونية تحديد هوية المستخدمين الفرديين وتتبُّعهم من خلال الحصول على بيانات حول أجهزتهم وأنظمة التشغيل وإعدادات المتصفح (مثل الإعدادات المفضّلة للغة ووكيل المستخدم والخطوط المتاحة) أو التغييرات في حالة الجهاز. ويمكن إجراء ذلك على الخادم من خلال التحقّق من عناوين الطلبات أو على العميل باستخدام JavaScript. تستخدم تقنية بصمة الجهاز آليات لا يعرفها المستخدمون ولا يمكنهم التحكّم فيها.

طريقة عمل رموز Private State Tokens

في هذا المثال، يريد موقع إلكتروني تابع لناشر التأكّد مما إذا كان المستخدم شخصًا حقيقيًا وليس برنامج تتبُّع، وذلك قبل عرض إعلان.

  1. يزور المستخدم موقعًا إلكترونيًا (يُعرف باسم جهة إصدار) وينفّذ إجراءات تجعل الموقع الإلكتروني يعتقد أنّ المستخدم شخص حقيقي، مثل إجراء عمليات شراء أو استخدام حساب بريد إلكتروني أو إكمال اختبار reCAPTCHA بنجاح.
  2. يستخدم الموقع الإلكتروني الجهة المصدر واجهة Private State Token JavaScript API لتفعيل طلب للحصول على رموز مميّزة للثقة من متصفّح المستخدم.
  3. يستجيب الموقع الإلكتروني الجهة المصدرة للرمز المميز ببيانات الرمز المميز.
  4. يخزِّن متصفّح المستخدم البيانات بأمان للرمز المميز للثقة.
  5. يزور المستخدم موقعًا إلكترونيًا مختلفًا (مثل موقع ناشر أخبار) يريد التحقّق مما إذا كان المستخدم شخصًا حقيقيًا، مثلاً عند عرض الإعلانات.
  6. يستخدم الموقع الإلكتروني واجهة برمجة التطبيقات Private State Token API للتحقّق ممّا إذا كان متصفّح المستخدم يتضمّن رموزًا مميّزة للثقة مخزّنة لدى جهات إصدار يثق بها الموقع الإلكتروني.
  7. تم العثور على رموز مميّزة للحالة الخاصة لجهة الإصدار التي زارها المستخدم سابقًا.
  8. يرسل موقع الناشر الإلكتروني طلبًا إلى الجهة المصدرة لتحصيل قيمة الرموز المميّزة للثقة.
  9. يردّ الموقع الإلكتروني الخاص بالجهة المصدرة بسجلّ استرداد.
  10. يرسل موقع الناشر طلبًا إلى إحدى منصات الإعلان، ويتضمّن الطلب سجلّ التحقّق من صحة بيانات الاعتماد لإثبات أنّ المستخدم موثوق به من قِبل الجهة المصدرة وأنه إنسان حقيقي.
  11. تقدّم المنصّة الإعلانية البيانات المطلوبة لعرض الإعلان.
  12. يعرض الموقع الإلكتروني للناشر الإعلان.
  13. يتم احتساب مرة ظهور للإعلان.

هل تتوفّر أدوات لواجهة برمجة التطبيقات Private State Tokens API؟

تفعّل "أدوات مطوّري البرامج في Chrome" عملية الفحص من علامتي التبويب "الشبكة" و"التطبيق". يمكنك الاطّلاع على مزيد من المعلومات حول عملية الدمج هذه في "أدوات مطوّري البرامج" وحول Private State Tokens.

كيف تتعامل المواقع الإلكترونية مع الرموز المميزة الصادرة عن جهات إصدار موثوقة متعددة؟

يمكن للموقع الإلكتروني التحقّق من توفّر رموز مميّزة صالحة في متصفّح المستخدم باستخدام document.hasTrustToken() لجهة إصدار واحدة في كل مرة. إذا تم عرض true وتوفّرت رمز مميّز، يمكن للموقع الإلكتروني تحصيل قيمة الرمز المميز والتوقّف عن البحث عن رموز مميزة أخرى.

يجب أن يحدّد الموقع الإلكتروني الجهات التي تصدر الرموز المميزة التي سيتم التحقّق منها والترتيب الذي سيتم التحقّق منها به.

حالات الاستخدام

تتوافق Private State Tokens API مع مجموعة من حالات استخدام مكافحة الممارسات الاحتيالية. في جوهرها، يمكن أن تعمل واجهة PST كإشارة ثقة إضافية لأنّ واجهة برمجة التطبيقات قادرة على ترميز أجزاء من المعلومات التي يمكن أن تساعد في نقل الثقة من سياق إلى آخر. مع إيقاف ملفات تعريف الارتباط التابعة لجهات خارجية، ندرك أنّه سيكون من الضروري التأكّد من أنّ حالات الاستخدام، مثل ما يلي، ستظل تعمل على النحو المطلوب. تتطلّب جميع حالات استخدام PST أن يعمل كل من الجهات المصدرة والجهات المستردة معًا. ننصحك باستخدام PST إذا كانت لديك حالات استخدام مشابهة لأي مما يلي:

  • خدمات مكافحة الممارسات الاحتيالية: إنّ منع الاحتيال هو حالة استخدام مشروعة يجب أن يتيحها الويب، ولكن لا ينبغي أن تتطلّب معرّفًا ثابتًا وعالميًا لكل مستخدم. في سياقات الجهات الخارجية، يمكن استخدام PST لتقسيم المستخدمين إلى مجموعات موثوقة وغير موثوقة.
  • تحليل الاحتيال في الإعلانات: يمكن أن يكون الطابع الزمني مفيدًا في تحليل النقرات الاحتيالية وظهور الإعلانات ومخططات برامج التتبّع في خدمات تكنولوجيا الإعلان.
  • رصد برامج التتبّع: بعد إجراء التحليل لمعرفة ما إذا كان المتصفّح برنامج تتبّع أم لا، يمكن أن تساعد PST في ترميز هذه المعلومات لمشاركتها من سياق إلى آخر.
  • عمليات الدفع الآمنة: لرصد التهديدات التي يصعب تحديدها في سياق تابع لجهة خارجية يتضمّن معلومات محدودة (مثل الاحتيال باستخدام البطاقات)، يمكن استخدام PST كإشارة إضافية لنقل الثقة.
  • خدمات مكافحة إساءة الاستخدام في التجارة الإلكترونية: من المهم جدًا رصد برامج التتبُّع في التفاعلات المتعلقة بالتجارة الإلكترونية (النقرات، والدفع، والشراء، وتقييمات المنتجات، وبرامج المحادثة، وعمليات الإرجاع) لتجنُّب سرقة المحتوى والتفاعلات غير البشرية. ويمكن أن يشكّل ذلك إشارة إضافية مهمة لرصد البرامج الآلية لدى مقدّمي خدمات مكافحة الممارسات الاحتيالية التابعين لجهات خارجية على منصات التجارة الإلكترونية.
  • خدمات شبكة توصيل المحتوى (CDN): توفّر هذه الخدمات آلية للمساعدة في إعداد التقارير بشأن الزيارات الاحتيالية ورصدها.

لا تشمل قائمة حالات الاستخدام هذه جميع إمكانات مكافحة الممارسات الاحتيالية التي يمكن أن تستفيد من ميزة "الرموز المميّزة للحالة الخاصة". هذه القائمة ليست حصرية أيضًا، فقد تستفيد عمليات سير عمل متعددة لمكافحة الاحتيال من تقنية بصمة الصوت.

رحلات المستخدمين

يُعدّ إصدار الرموز المميّزة للحالة الخاصة واستردادها من المكوّنات الرئيسية لهذه الرموز. في حين أنّ حالات الاستخدام السابقة هي المجالات الرئيسية التي سيتم فيها توفير رموز PST، يمكنك التفكير في اللحظات التالية في رحلات المستخدمين المحدّدة باعتبارها الحالات التي تريد فيها إصدار الرموز أو تحصيل قيمتها:

  • إصدار الرموز المميزة أثناء عمليات إدارة الحساب (تسجيل الدخول، والاشتراك، وإعادة ضبط كلمة المرور، وما إلى ذلك)
  • إصدار الرموز المميزة بعد تأكيد المصادقة المتعدّدة العوامل (MFA)
  • إصدار رموز مميّزة بعد إجراءات عالية الخطورة، مثل حذف سجلّ الدفع
  • استرداد الرموز المميّزة للحصول على تأكيد على مستوى المواقع الإلكترونية قبل تنفيذ إجراءات متوسطة الخطورة
  • استرداد الرموز المميّزة للحصول على تأكيد على مستوى المواقع الإلكترونية قبل تنفيذ إجراءات عالية الخطورة

الامتثال لقوانين الخصوصية الإلكترونية

يتضمّن إصدار رموز Private State Tokens تخزين معلومات على جهاز المستخدم، وبالتالي، فهو نشاط يخضع لقوانين الخصوصية الإلكترونية في المنطقة الاقتصادية الأوروبية والمملكة المتحدة التي تتطلّب بشكل عام موافقة المستخدم. بصفتك جهة إصدار، تقع على عاتقك مسؤولية تحديد ما إذا كان استخدامك لواجهة Private State Tokens API ضروريًا للغاية لتقديم خدمة على الإنترنت طلبها المستخدم بشكل صريح، وبالتالي تكون معفية من شرط الحصول على الموافقة. لمزيد من المعلومات، ننصحك بقراءة الأسئلة الشائعة حول الامتثال المتعلق بالخصوصية في "مبادرة حماية الخصوصية".

التفاعل مع الملاحظات ومشاركتها

مزيد من المعلومات