État de l'implémentation
- État de la plate-forme Chrome.
- Essai Origin Trial de Chrome 84 à 101 : désormais terminé
- Intégration des outils pour les développeurs Chrome.
Que sont les jetons d'état privés ?
Les jetons d'état privés permettent la transmission de la confiance en l'authenticité d'un utilisateur d'un contexte à un autre. Ils contribuent ainsi à lutter contre la fraude sur les sites Web et à distinguer les robots des humains, sans suivi passif.
- Un site Web émetteur peut émettre des jetons pour le navigateur Web d'un utilisateur qui montre qu'il est digne de confiance, par exemple en utilisant son compte de manière continue, en effectuant une transaction ou en obtenant un score reCAPTCHA acceptable.
- Un site Web destinataire peut confirmer qu'un utilisateur n'est pas un faux en vérifiant s'il possède des jetons d'un émetteur auquel il fait confiance, puis en utilisant les jetons si nécessaire.
Les jetons d'état privé sont chiffrés et ne permettent pas d'identifier un individu ni de relier des instances fiables et non fiables afin de découvrir l'identité de l'utilisateur.
Pourquoi avons-nous besoin de jetons d'état privés ?
Le Web a besoin de moyens pour établir et transmettre des signaux de confiance qui montrent qu'un utilisateur est bien celui qu'il prétend être, et non un robot qui se fait passer pour un humain ou un tiers malveillant qui escroque une personne ou un service réel. La protection contre la fraude est particulièrement importante pour les annonceurs, les fournisseurs d'annonces et les CDN.
Malheureusement, de nombreux mécanismes existants pour évaluer et propager la fiabilité (par exemple, pour déterminer si une interaction avec un site provient d'un humain réel) utilisent des techniques qui peuvent également être utilisées pour le fingerprinting. Les mécanismes de transmission de la confiance doivent préserver la confidentialité, ce qui permet de propager la confiance sur les sites sans suivi individuel des utilisateurs.
Avec l'API Private State Token, un site Web peut émettre des jetons cryptographiques pour un utilisateur auquel il fait confiance, qui pourront ensuite être utilisés ailleurs. Les jetons sont stockés de manière sécurisée par le navigateur de l'utilisateur, puis peuvent être utilisés dans d'autres contextes pour confirmer l'authenticité de l'utilisateur. Cela permet de transmettre la confiance d'un utilisateur sur un site Web (tel qu'un site de réseau social ou un service de messagerie) à un autre site Web (tel qu'un éditeur ou une boutique en ligne) sans identifier l'utilisateur ni lier les identités sur les sites.
Terme clé : Le fingerprinting permet aux sites d'identifier et de suivre les utilisateurs individuels en obtenant des données sur leur appareil, leur système d'exploitation et la configuration de leur navigateur (telles que les préférences linguistiques, l'user-agent et les polices disponibles) ou les modifications de l'état de l'appareil. Cela peut être effectué sur le serveur en vérifiant les en-têtes de requête ou sur le client avec JavaScript. Le fingerprinting utilise des mécanismes dont les utilisateurs n'ont pas conscience et qu'ils ne peuvent pas contrôler.
Comment fonctionnent les jetons d'état privés ?
Dans cet exemple, un site Web d'éditeur souhaite vérifier si un utilisateur est un humain réel et non un robot avant d'afficher une annonce.
- Un utilisateur accède à un site Web (appelé émetteur) et effectue des actions qui amènent le site à croire qu'il s'agit d'un humain réel, par exemple en effectuant des achats, en utilisant un compte de messagerie ou en répondant correctement à reCAPTCHA.
- Le site émetteur utilise l'API JavaScript Private State Token pour déclencher une demande de jetons d'état privé pour le navigateur de l'utilisateur.
- Le site émetteur répond avec des données de jeton.
- Le navigateur de l'utilisateur stocke de manière sécurisée les données du jeton de confiance.
- L'utilisateur accède à un autre site Web (tel qu'un éditeur d'actualités) qui souhaite vérifier s'il s'agit d'un humain réel, par exemple lors de l'affichage d'annonces.
- Le site utilise l'API Private State Token pour vérifier si le navigateur de l'utilisateur a stocké des jetons de confiance pour les émetteurs auxquels le site fait confiance.
- Des jetons d'état privés sont trouvés pour l'émetteur que l'utilisateur a consulté précédemment.
- Le site de l'éditeur envoie une demande à l'émetteur pour utiliser les jetons de confiance.
- Le site émetteur répond avec un enregistrement d'utilisation.
- Le site de l'éditeur envoie une requête à une plate-forme publicitaire, y compris l'enregistrement d'utilisation, pour montrer que l'émetteur considère l'utilisateur comme un humain réel.
- La plate-forme publicitaire fournit les données nécessaires à l'affichage d'une annonce.
- Le site de l'éditeur affiche l'annonce.
- Une impression de visionnage de l'annonce est comptabilisée.
Des outils sont-ils disponibles pour les jetons d'état privés ?
Les outils pour les développeurs Chrome activent l'inspection à partir des onglets "Réseau" et "Application". En savoir plus sur cette intégration des outils pour les développeurs et sur les jetons d'état privés
Comment les sites Web gèrent-ils les jetons de plusieurs émetteurs de confiance ?
Le site peut vérifier si le navigateur d'un utilisateur contient des jetons valides avec document.hasTrustToken() pour un émetteur à la fois. Si cette méthode renvoie true et qu'un jeton est disponible, le site peut utiliser le jeton et cesser de rechercher d'autres jetons.
Le site Web doit décider quels émetteurs de jetons vérifier et dans quel ordre.
Cas d'utilisation
Les jetons d'état privés sont compatibles avec différents cas d'utilisation de lutte contre la fraude. En substance, les jetons d'état privés peuvent servir de signal de confiance supplémentaire, car l'API est en mesure d'encoder des informations qui peuvent aider à transmettre la confiance d'un contexte à un autre. À mesure que les cookies tiers disparaissent, nous reconnaissons qu'il sera essentiel de s'assurer que les cas d'utilisation suivants peuvent toujours fonctionner comme prévu. Tous les cas d'utilisation des jetons d'état privés nécessitent que les émetteurs et les destinataires collaborent. Vous pouvez envisager d'utiliser les jetons d'état privés si vous avez des cas d'utilisation semblables à l'un des suivants :
- Services de lutte contre la fraude : la prévention de la fraude est un cas d'utilisation légitime que le Web doit prendre en charge, mais elle ne doit pas nécessiter d'identifiant stable, global et par utilisateur. Dans les contextes tiers, les jetons d'état privés peuvent être utilisés pour segmenter les utilisateurs en ensembles fiables et non fiables.
- Analyse de la fraude publicitaire : les jetons d'état privés peuvent être utiles pour analyser les clics frauduleux, les impressions et les schémas de robots dans les services de technologie publicitaire.
- Détection des robots : une fois que vous avez analysé si un navigateur est un robot ou non, les jetons d'état privés peuvent vous aider à encoder ces informations pour les partager d'un contexte à un autre.
- Paiements sécurisés : pour détecter les menaces plus difficiles à identifier dans un contexte tiers avec des informations limitées (comme le carding), les jetons d'état privés peuvent être utilisés comme signal supplémentaire pour transmettre la confiance.
- Services de lutte contre les abus dans le commerce électronique : la détection des robots dans les interactions de commerce électronique (clics, paiement, achat, évaluations de produits, chatbots, retours) est très importante pour éviter le scraping de pages et les interactions non humaines. Il peut s'agir d'un signal supplémentaire important pour détecter les agents automatisés pour les fournisseurs tiers de lutte contre la fraude sur les plates-formes de commerce électronique.
- Services CDN : les jetons d'état privés fournissent un mécanisme permettant de faciliter la création de rapports et la détection du trafic frauduleux.
Cette liste de cas d'utilisation n'est pas exhaustive de toutes les fonctionnalités de lutte contre la fraude qui peuvent bénéficier des jetons d'état privés. La liste n'est pas non plus mutuellement exclusive. Les jetons d'état privés peuvent être utiles pour plusieurs workflows de lutte contre la fraude.
Parcours utilisateur
L'émission et l'utilisation sont les principaux composants des jetons d'état privés. Bien que les cas d'utilisation précédents soient les principaux domaines dans lesquels les jetons d'état privés seraient compatibles, vous pouvez considérer les moments suivants de certains parcours utilisateur comme les instances dans lesquelles vous souhaiterez réellement émettre ou utiliser des jetons :
- Émettre des jetons lors des flux de gestion de compte (connexion, inscription, réinitialisation du mot de passe, etc.)
- Émettre des jetons après avoir confirmé une authentification multifacteur
- Émettre des jetons après des actions à haut risque, telles que la suppression de l'historique des paiements
- Utiliser des jetons pour la confirmation intersites avant les actions à risque modéré
- Utiliser des jetons pour la confirmation intersites avant les actions à haut risque
Conformité avec les lois sur la confidentialité électronique
L'émission de jetons d'état privés implique le stockage d'informations sur l'équipement terminal d'un utilisateur. Il s'agit donc d'une activité soumise aux lois sur la confidentialité électronique dans l'Espace économique européen (EEE) et au Royaume-Uni, qui nécessitent généralement le consentement utilisateur. En tant qu'émetteur, il vous incombe de déterminer si votre utilisation de l'API Private State Tokens est strictement nécessaire pour fournir un service en ligne explicitement demandé par l'utilisateur et, par conséquent, exemptée de l'obligation de consentement. Pour en savoir plus, nous vous invitons à consulter les questions fréquentes sur la conformité liée à la confidentialité de la Privacy Sandbox Privacy-related Compliance FAQs.
Participer et partager vos commentaires
- GitHub : lisez la proposition, posez des questions et suivez la discussion.
- W3C : discutez des cas d'utilisation du secteur dans le groupe de travail Improving Web Advertising Business Group.
- IETF : fournissez des informations techniques pour le protocole sous-jacent dans le groupe de travail IETF Privacy Pass.
En savoir plus
- Explication technique de l'API Private State Token
- Premiers pas avec les jetons d'état privés : présentation pour les développeurs Web
- Premiers pas avec les essais Origin Trial de Chrome
- Explorer la Privacy Sandbox