Private State Tokens

Implementierungsstatus

Was sind Private State Tokens?

 

Private State Tokens stärken das Vertrauen in die Authentizität eines Nutzers von einem Kontext zum nächsten, um Websites bei der Betrugsbekämpfung und der Unterscheidung von Bots von echten Menschen zu unterstützen – ohne passives Tracking.

  • Eine Aussteller-Website kann Tokens für den Webbrowser eines Nutzers ausstellen, der sich als vertrauenswürdig erweist, z. B. durch die fortgesetzte Nutzung des Kontos, den Abschluss einer Transaktion oder durch eine akzeptable reCAPTCHA-Bewertung.
  • Eine Einlöser-Website kann bestätigen, dass ein Nutzer nicht gefälscht ist, indem sie prüft, ob er Tokens von einem Aussteller hat, dem der Einlöser vertraut, und dann Tokens nach Bedarf einlöst.

Private State Tokens sind verschlüsselt – so lassen sich keine Rückschlüsse auf die Identität von Nutzern ziehen und es können auch keine vertrauenswürdigen und nicht vertrauenswürdigen Instanzen verknüpft werden, um die Identität von Nutzern zu ermitteln.

Warum benötigen wir Private State Tokens?

Im Web sind Möglichkeiten erforderlich, um Vertrauenssignale zu erstellen und zu vermitteln, die zeigen, dass ein Nutzer der ist, für den er sich ausgibt, und kein Bot, der sich als Mensch ausgibt, oder ein böswilliger Dritter, der eine echte Person oder einen echten Dienst betrügt. Betrugsschutz ist besonders wichtig für Werbetreibende, Anzeigenanbieter und CDNs.

Viele bestehende Mechanismen zur Messung und Weitergabe von Vertrauenswürdigkeit – um beispielsweise herauszufinden, ob eine Interaktion mit einer Website von einem echten Menschen stammt – nutzen Techniken, die auch für das Fingerprinting verwendet werden können. Mechanismen zur Vermittlung von Vertrauen müssen den Datenschutz wahren, damit Vertrauen websiteübergreifend weitergegeben werden kann, ohne einzelne Nutzer zu tracken.

Mit der Private State Token API kann eine Website kryptografische Tokens für einen Nutzer ausstellen, dem sie vertraut. Diese Tokens können später an anderer Stelle verwendet werden. Die Tokens werden sicher im Browser des Nutzers gespeichert und können dann in anderen Kontexten eingelöst werden, um die Authentizität des Nutzers zu bestätigen. So kann das Vertrauen in einen Nutzer auf einer Website (z. B. einer Social-Media-Website oder einem E-Mail-Dienst) auf eine andere Website (z. B. einen Publisher oder Onlineshop) übertragen werden, ohne den Nutzer zu identifizieren oder Identitäten websiteübergreifend zu verknüpfen.

Wichtiger Begriff: Fingerprinting ermöglicht Websites, einzelne Nutzer zu identifizieren und zu tracken, indem sie Daten zu ihrem Gerät, Betriebssystem und ihrer Browsereinrichtung (z. B. Spracheinstellungen, User-Agent und verfügbare Schriftarten) oder Änderungen am Gerätestatus abrufen. Dies kann auf dem Server durch Prüfen von Anfrageheadern oder auf dem Client mit JavaScript erfolgen. Beim Fingerprinting werden Mechanismen verwendet, die Nutzer nicht kennen und nicht steuern können.

Wie funktionieren Private State Tokens?

In diesem Beispiel möchte eine Publisher-Website prüfen, ob ein Nutzer ein echter Mensch und kein Bot ist, bevor eine Anzeige ausgeliefert wird.

  1. Ein Nutzer besucht eine Website (einen Aussteller) und führt Aktionen aus, die dazu führen, dass die Website davon ausgeht, dass der Nutzer ein echter Mensch ist, z. B. Käufe tätigen, ein E-Mail-Konto verwenden oder reCAPTCHA erfolgreich abschließen.
  2. Die Aussteller-Website verwendet die Private State Token JavaScript API, um eine Anfrage für Trust Tokens für den Browser des Nutzers auszulösen.
  3. Die Aussteller-Website antwortet mit Tokendaten.
  4. Der Browser des Nutzers speichert die Daten für das Trust Token sicher.
  5. Der Nutzer besucht eine andere Website (z. B. einen Nachrichten-Publisher), die prüfen möchte, ob der Nutzer ein echter Mensch ist, z. B. beim Ausliefern von Anzeigen.
  6. Die Website verwendet die Private State Token API, um zu prüfen, ob im Browser des Nutzers Trust Tokens für Aussteller gespeichert sind, denen die Website vertraut.
  7. Es werden Private State Tokens für den Aussteller gefunden, den der Nutzer zuvor besucht hat.
  8. Die Publisher-Website sendet eine Anfrage an den Aussteller, um die Trust Tokens einzulösen.
  9. Die Aussteller-Website antwortet mit einem Einlösungsdatensatz.
  10. Die Publisher-Website sendet eine Anfrage an eine Anzeigenplattform und fügt den Einlösungsdatensatz hinzu, um zu zeigen, dass der Aussteller dem Nutzer vertraut und ihn für einen echten Menschen hält.
  11. Die Anzeigenplattform liefert die Daten, die zum Ausliefern einer Anzeige erforderlich sind.
  12. Die Publisher-Website liefert die Anzeige aus.
  13. Eine Impression für den Anzeigenaufruf wird gezählt.

Sind Tools für Private State Tokens verfügbar?

In den Chrome-Entwicklertools kann die Prüfung auf den Tabs „Netzwerk“ und „Anwendung“ aktiviert werden. Weitere Informationen zu dieser Integration in die Entwicklertools und zu Private State Tokens

Wie verarbeiten Websites Tokens von mehreren vertrauenswürdigen Ausstellern?

Die Website kann den Browser eines Nutzers mit document.hasTrustToken() jeweils für einen Aussteller auf gültige Tokens prüfen. Wenn dies true zurückgibt und ein Token verfügbar ist, kann die Website das Token einlösen und die Suche nach anderen Tokens beenden.

Die Website muss entscheiden, welche Token-Aussteller geprüft werden sollen und in welcher Reihenfolge.

Anwendungsfälle

Private State Tokens (PST) unterstützen eine Reihe von Anwendungsfällen zum Schutz vor Betrug. Im Grunde können PST als zusätzliches Vertrauenssignal dienen, da die API Informationen codieren kann, die dazu beitragen können, Vertrauen von einem Kontext zum nächsten zu vermitteln. Da Drittanbieter-Cookies eingestellt werden, ist es wichtig, dass Anwendungsfälle wie die folgenden weiterhin wie gewünscht funktionieren. Für alle PST-Anwendungsfälle müssen Aussteller und Einlöser zusammenarbeiten. PST sind möglicherweise für Sie interessant, wenn Sie Anwendungsfälle haben, die den folgenden ähneln:

  • Dienste zum Schutz vor Betrug: Betrugsprävention ist ein legitimer Anwendungsfall, der vom Web unterstützt werden sollte, aber keine stabile, globale, nutzerbezogene ID erfordert. In Drittanbieterkontexten können PST verwendet werden, um Nutzer in vertrauenswürdige und nicht vertrauenswürdige Gruppen zu segmentieren.
  • Anzeigenbetrug analysieren: PST können nützlich sein, um betrügerische Klicks, Impressionen und Bot-Schemata in AdTech-Diensten zu analysieren.
  • Bot-Erkennung: Nachdem Sie analysiert haben, ob ein Browser ein Bot ist oder nicht, können Sie mit PST diese Informationen codieren, um sie von einem Kontext zum nächsten weiterzugeben.
  • Sichere Zahlungen: Um Bedrohungen zu erkennen, die in einem Drittanbieterkontext mit begrenzten Informationen (z. B. Carding) schwieriger zu identifizieren sind, können PST als zusätzliches Signal verwendet werden, um Vertrauen zu vermitteln.
  • Dienste zur Missbrauchsprävention im E-Commerce: Das Erkennen von Bots bei E-Commerce-Interaktionen (Klicks, Checkout, Kauf, Produktbewertungen, Chatbots, Retouren) ist sehr wichtig, um das Scraping von Seiten und nicht menschliche Interaktionen zu vermeiden. Dies kann ein wichtiges zusätzliches Signal sein, um automatisierte Agents für Drittanbieter zum Schutz vor Betrug auf E-Commerce-Plattformen zu erkennen.
  • CDN-Dienste: PST bieten einen Mechanismus, der bei der Meldung und Erkennung von betrügerischem Traffic helfen kann.

Diese Liste von Anwendungsfällen ist keine vollständige Liste aller zum Schutz vor Betrug geeigneten Funktionen, die von Private State Tokens profitieren können. Die Liste ist auch nicht gegenseitig ausschließend. PST können mehrere Workflows zum Schutz vor Betrug unterstützen.

User Journeys

Ausstellung und Einlösung sind die wichtigsten Komponenten von Private State Tokens. Die oben genannten Anwendungsfälle sind die wichtigsten Bereiche, in denen PST unterstützt werden. Sie können sich jedoch die folgenden Momente in bestimmten User Journeys als die Fälle vorstellen, in denen Sie tatsächlich Tokens ausstellen oder einlösen möchten:

  • Tokens während der Kontoverwaltungsprozesse ausstellen (Anmeldung, Registrierung, Zurücksetzen des Passworts usw.)
  • Tokens nach Bestätigung einer Multi-Faktor-Authentifizierung (MFA) ausstellen
  • Tokens nach risikoreichen Aktionen wie dem Löschen des Zahlungsverlaufs ausstellen
  • Tokens zur websiteübergreifenden Bestätigung vor Aktionen mit mittlerem Risiko einlösen
  • Tokens zur websiteübergreifenden Bestätigung vor Aktionen mit hohem Risiko einlösen

Einhaltung der E-Privacy-Gesetze

Die Ausstellung von Private State Tokens beinhaltet die Speicherung von Informationen auf dem Endgerät eines Nutzers und unterliegt daher den ePrivacy-Gesetzen im Europäischen Wirtschaftsraum (EWR) und im Vereinigten Königreich, die in der Regel die Einwilligung des Nutzers erfordern. Als Aussteller müssen Sie festlegen, ob Ihre Verwendung der Private State Tokens API unbedingt erforderlich ist, um einen vom Nutzer ausdrücklich angeforderten Onlinedienst bereitzustellen, und daher von der Einwilligungspflicht ausgenommen ist. Weitere Informationen finden Sie in unseren FAQs zur Einhaltung von Datenschutzbestimmungen für die Privacy Sandbox Privacy-related Compliance FAQs.

Mitmachen und Feedback geben

Weitere Informationen