טוקנים של מצב פרטי

סטטוס ההטמעה

מהם טוקנים של מצב פרטי?

 

טוקנים של מצב פרטי מאפשרים להעביר את המידע על מהימנות האותנטיות של משתמש מהקשר אחד להקשר אחר, כדי לעזור לאתרים להילחם בהונאות ולהבחין בין בוטים לבין בני אדם אמיתיים – בלי מעקב פסיבי.

  • אתר מנפיק יכול להנפיק טוקנים לדפדפן האינטרנט של משתמש שמראה שהוא מהימן, למשל באמצעות שימוש רציף בחשבון, השלמת עסקה או קבלת ציון reCAPTCHA מקובל.
  • אתר הפודה יכול לוודא שהמשתמש הוא לא מזויף על ידי בדיקה אם יש לו אסימונים מנפיק שהפודה סומך עליו, ואז לפדות את האסימונים לפי הצורך.

הטוקנים של מצב פרטי מוצפנים, ולכן אי אפשר לזהות אדם או לקשר בין מקרים מהימנים לבין מקרים לא מהימנים כדי לגלות את זהות המשתמש.

למה אנחנו צריכים טוקנים של מצב פרטי?

צריך למצוא דרכים באינטרנט ליצור ולהעביר אותות אמון שיוכיחו שהמשתמש הוא מי שהוא טוען שהוא, ולא בוט שמתחזה לאדם או צד שלישי זדוני שמנסה להונות אדם אמיתי או שירות. הגנה מפני הונאות חשובה במיוחד למפרסמים, לספקי מודעות ולרשתות CDN.

לצערנו, הרבה מנגנונים קיימים למדידה ולהפצה של מהימנות – למשל, כדי לבדוק אם אינטראקציה עם אתר מסוים היא של בן אדם אמיתי – מבוססים על טכניקות שאפשר להשתמש בהן גם לזיהוי ייחודי. מנגנונים להעברת אותות אמון צריכים לשמור על הפרטיות, כדי שאותות האמון יועברו בין אתרים בלי מעקב אחרי משתמשים ספציפיים.

באמצעות Private State Token API, אתר יכול להנפיק אסימונים קריפטוגרפיים למשתמש שהוא סומך עליו, ואפשר להשתמש באסימונים האלה במקומות אחרים. הטוקנים מאוחסנים בצורה מאובטחת בדפדפן של המשתמש, ואפשר לממש אותם בהקשרים אחרים כדי לאשר את האותנטיות של המשתמש. כך אפשר להעביר את האמון במשתמש באתר אחד (למשל אתר של רשת חברתית או שירות אימייל) לאתר אחר (למשל אתר של בעל תוכן דיגיטלי או חנות אונליין) בלי לזהות את המשתמש או לקשר בין הזהויות שלו באתרים שונים.

מונח מרכזי: טכנולוגיית Fingerprinting מאפשרת לאתרים לזהות ולעקוב אחרי משתמשים ספציפיים באמצעות קבלת נתונים על המכשיר, מערכת ההפעלה והגדרות הדפדפן שלהם (כמו העדפות שפה, סוכן משתמש וגופנים זמינים) או שינויים במצב המכשיר. אפשר לעשות זאת בשרת על ידי בדיקת כותרות הבקשה או בלקוח באמצעות JavaScript. טכנולוגיית Fingerprinting משתמשת במנגנונים שהמשתמשים לא מודעים להם ואין להם שליטה בהם.

איך פועלים טוקנים של מצב פרטי

בדוגמה הזו, אתר של בעל תוכן דיגיטלי רוצה לבדוק אם המשתמש הוא אדם אמיתי ולא בוט, לפני שהוא מציג מודעה.

  1. משתמש מבקר באתר (שנקרא מנפיק) ומבצע פעולות שגורמות לאתר להאמין שהמשתמש הוא אדם אמיתי, כמו ביצוע רכישות, שימוש בחשבון אימייל או השלמה מוצלחת של reCAPTCHA.
  2. האתר המנפיק משתמש ב-Private State Token JavaScript API כדי להפעיל בקשה לאסימוני אמון לדפדפן של המשתמש.
  3. האתר של המנפיק מגיב עם נתוני האסימון.
  4. הדפדפן של המשתמש שומר את הנתונים של טוקן האמון בצורה מאובטחת.
  5. המשתמש מבקר באתר אחר (למשל, אתר של מוציא לאור של חדשות) שרוצה לאמת אם המשתמש הוא אדם אמיתי: למשל, כשמוצגות מודעות.
  6. האתר משתמש ב-Private State Token API כדי לבדוק אם בדפדפן של המשתמש מאוחסנים אסימוני מהימנות של מנפיקים שהאתר נותן בהם אמון.
  7. נמצאו טוקנים של מצב פרטי עבור המנפיק שהמשתמש ביקר בו בעבר.
  8. האתר של בעל התוכן הדיגיטלי שולח בקשה למנפיק כדי לממש את טוקני האמינות.
  9. האתר של המנפיק מגיב עם רשומת מימוש.
  10. האתר של בעל האפליקציה שולח בקשה לפלטפורמת פרסום, כולל רשומת המימוש, כדי להראות שהמנפיק סומך על המשתמש שהוא אדם אמיתי.
  11. פלטפורמת הפרסום מספקת את הנתונים שנדרשים להצגת מודעה.
  12. המודעה מוצגת באתר של בעל התוכן הדיגיטלי.
  13. חשיפה של צפייה במודעה נספרת.

האם יש כלים לטוקנים של מצב פרטי?

כלי הפיתוח ל-Chrome מפעילים את הבדיקה מהכרטיסיות Network (רשת) ו-Application (אפליקציה). מידע נוסף על השילוב הזה של כלי הפיתוח ועל Private State Tokens

איך אתרים מטפלים באסימונים מכמה מנפיקים מהימנים?

האתר יכול לבדוק בדפדפן של המשתמש אם יש טוקנים תקפים באמצעות document.hasTrustToken(), עבור מנפיק אחד בכל פעם. אם הפונקציה מחזירה true ויש טוקן זמין, האתר יכול לממש את הטוקן ולהפסיק לחפש טוקנים אחרים.

האתר צריך להחליט אילו מנפיקי טוקנים לבדוק ובאיזה סדר.

תרחישים לדוגמה

טוקנים של מצב פרטי (PST) תומכים במגוון תרחישי שימוש למניעת הונאות. בבסיסו, PST יכול לשמש כאות מהימן נוסף כי ה-API יכול לקודד חלקי מידע שיכולים לעזור להעביר מהימנות מהקשר אחד להקשר אחר. אנחנו מבינים שעם ההוצאה משימוש של קובצי Cookie של צד שלישי, יהיה חשוב לוודא שתרחישי שימוש כמו אלה שמופיעים בהמשך יוכלו להמשיך לפעול לפי הצורך. בכל תרחישי השימוש ב-PST נדרש שיתוף פעולה בין המנפיקים לבין מי שמממשים את השוברים. כדאי לשקול להשתמש ב-PST אם יש לכם תרחישי שימוש דומים לאלה:

  • שירותים למניעת הונאות: מניעת הונאות היא תרחיש שימוש לגיטימי שצריך להיות נתמך באינטרנט, אבל הוא לא צריך לדרוש מזהה יציב, גלובלי וספציפי למשתמש. בהקשרים של צד שלישי, אפשר להשתמש ב-PST כדי לפלח משתמשים לקבוצות מהימנות ולא מהימנות.
  • ניתוח הונאות בפרסום: PST יכול להיות שימושי לניתוח קליקים, חשיפות ותוכניות בוטים שמקורם בתרמית בשירותי פרסום דיגיטלי.
  • זיהוי בוטים: אחרי שמריצים ניתוח כדי לבדוק אם דפדפן הוא בוט או לא, PST יכול לעזור לקודד את המידע הזה כדי לשתף אותו מהקשר אחד להקשר אחר.
  • תשלומים מאובטחים: כדי לזהות איומים שקשה יותר לזהות בהקשר של צד שלישי עם מידע מוגבל (כמו גניבת פרטי כרטיס אשראי), אפשר להשתמש ב-PST כאות נוסף להעברת אמון.
  • שירותים למניעת ניצול לרעה במסחר אלקטרוני: זיהוי בוטים באינטראקציות במסחר אלקטרוני (קליקים, תשלום, רכישה, דירוגי מוצרים, צ'אטבוטים, החזרות) חשוב מאוד כדי למנוע גירוד דפים ואינטראקציות לא אנושיות. זה יכול להיות אות חשוב נוסף לזיהוי סוכנים אוטומטיים עבור ספקי פתרונות למניעת הונאות של צד שלישי בפלטפורמות מסחר אלקטרוני.
  • ‫CDN services: PST provide a mechanism to aid in the reporting and detection of fraudulent traffic.

הרשימה הזו של תרחישי שימוש לא כוללת את כל היכולות למניעת הונאות שעשויות להפיק תועלת מטוקנים של מצב פרטי. הרשימה הזו לא כוללת את כל האפשרויות, וייתכן ש-PST יועיל לכמה תהליכי עבודה למניעת הונאות.

תהליכים שעוברים משתמשים

הנפקה ומימוש הם הרכיבים העיקריים של טוקנים של מצב פרטי. תרחישי השימוש הקודמים הם התחומים העיקריים שבהם תהיה תמיכה ב-PST, אבל אפשר לחשוב על הרגעים הבאים בתהליכים מסוימים של משתמשים כדוגמאות למקרים שבהם כדאי להנפיק או לממש טוקנים:

  • הנפקת טוקנים במהלך תהליכי ניהול חשבונות (כניסה, הרשמה, איפוס סיסמה וכו')
  • הנפקת טוקנים אחרי אישור של אימות רב-שלבי (MFA)
  • הנפקת טוקנים אחרי פעולות בסיכון גבוה, כמו מחיקת היסטוריית התשלומים
  • מימוש טוקנים לאישור חוצה אתרים לפני ביצוע פעולות בסיכון בינוני
  • מימוש טוקנים לאישור חוצה אתרים לפני ביצוע פעולות בסיכון גבוה

עמידה בדרישות של חוקים בנושא פרטיות אלקטרונית

הנפקת אסימוני מצב פרטיים כוללת אחסון מידע בציוד הקצה של המשתמש, ולכן היא פעילות שחלים עליה חוקי פרטיות אלקטרונית באזור הכלכלי האירופי (EEA) ובבריטניה, שבדרך כלל מחייבים הסכמה מהמשתמש. כמנפיקים, אתם אחראים לקבוע אם השימוש שלכם ב-Private State Tokens API הכרחי כדי לספק שירות אונליין שהמשתמש ביקש במפורש, ולכן פטור מדרישת ההסכמה. מידע נוסף זמין בשאלות הנפוצות בנושא תאימות שקשורה לפרטיות בארגז החול לפרטיות.

השתתפות ושיתוף משוב

מידע נוסף