Token Status Pribadi

Status penerapan

Apa yang dimaksud dengan Private State Tokens?

 

Private State Tokens memungkinkan kepercayaan pada keaslian pengguna disampaikan dari satu konteks ke konteks lain, untuk membantu situs memberantas penipuan dan membedakan bot dengan manusia sungguhan—tanpa pelacakan pasif.

  • Situs penerbit dapat menerbitkan token ke browser web pengguna yang menunjukkan bahwa mereka dapat dipercaya, misalnya melalui penggunaan akun yang berkelanjutan, dengan menyelesaikan transaksi, atau dengan mendapatkan skor reCAPTCHA yang dapat diterima.
  • Situs penukar dapat mengonfirmasi bahwa pengguna bukan palsu dengan memeriksa apakah mereka memiliki token dari penerbit yang dipercaya penukar, lalu menukarkan token sesuai kebutuhan.

Private State Tokens dienkripsi, sehingga tidak mungkin mengidentifikasi seseorang atau menghubungkan instance tepercaya dan tidak tepercaya untuk menemukan identitas pengguna.

Mengapa kita memerlukan Private State Tokens?

Web memerlukan cara untuk membangun dan menyampaikan sinyal kepercayaan yang menunjukkan bahwa pengguna adalah orang yang mereka klaim, dan bukan bot yang berpura-pura menjadi manusia atau pihak ketiga berbahaya yang menipu orang atau layanan sungguhan. Perlindungan terhadap penipuan sangat penting bagi pengiklan, penyedia iklan, dan CDN.

Sayangnya, banyak mekanisme yang ada untuk mengukur dan menyebarkan kepercayaan — untuk mengetahui apakah interaksi dengan situs berasal dari manusia sungguhan, misalnya — memanfaatkan teknik yang juga dapat digunakan untuk fingerprinting. Mekanisme untuk menyampaikan kepercayaan harus menjaga privasi, sehingga kepercayaan dapat disebarkan di seluruh situs tanpa pelacakan pengguna individual.

Dengan Private State Token API, situs dapat menerbitkan token kriptografi kepada pengguna yang dipercayainya, yang nantinya dapat digunakan di tempat lain. Token disimpan dengan aman oleh browser pengguna, dan kemudian dapat ditukarkan dalam konteks lain untuk mengonfirmasi keaslian pengguna. Hal ini memungkinkan kepercayaan pengguna di satu situs (seperti situs media sosial atau layanan email) disampaikan ke situs lain (seperti penayang atau toko online) tanpa mengidentifikasi pengguna atau menautkan identitas di seluruh situs.

Istilah Penting: Fingerprinting memungkinkan situs mengidentifikasi dan melacak pengguna individual dengan mendapatkan data tentang perangkat, sistem operasi, dan penyiapan browser mereka (seperti preferensi bahasa, user agent, dan font yang tersedia) atau perubahan status perangkat. Hal ini dapat dilakukan di server dengan memeriksa header permintaan atau di klien dengan JavaScript. Fingerprinting menggunakan mekanisme yang tidak diketahui pengguna dan tidak dapat dikontrol.

Bagaimana cara kerja Private State Tokens?

Dalam contoh ini, situs penayang ingin memeriksa apakah pengguna adalah manusia sungguhan, dan bukan bot, sebelum menampilkan iklan.

  1. Pengguna mengunjungi situs (dikenal sebagai penerbit) dan melakukan tindakan yang membuat situs yakin bahwa pengguna adalah manusia sungguhan, seperti melakukan pembelian, menggunakan akun email, atau berhasil menyelesaikan reCAPTCHA.
  2. Situs penerbit menggunakan Private State Token JavaScript API untuk memicu permintaan token status pribadi untuk browser pengguna.
  3. Situs penerbit merespons dengan data token.
  4. Browser pengguna menyimpan data untuk token kepercayaan dengan aman.
  5. Pengguna mengunjungi situs lain (seperti penayang berita) yang ingin memverifikasi apakah pengguna adalah manusia sungguhan: misalnya, saat menampilkan iklan.
  6. Situs menggunakan Private State Token API untuk memeriksa apakah browser pengguna memiliki token kepercayaan yang disimpan untuk penerbit yang dipercaya situs.
  7. Token status pribadi ditemukan untuk penerbit yang sebelumnya dikunjungi pengguna.
  8. Situs penayang membuat permintaan ke penerbit untuk menukarkan token kepercayaan.
  9. Situs penerbit merespons dengan Catatan Penukaran.
  10. Situs penayang membuat permintaan ke platform iklan, termasuk Catatan Penukaran untuk menunjukkan bahwa pengguna dipercaya oleh penerbit sebagai manusia sungguhan.
  11. Platform iklan menyediakan data yang diperlukan untuk menampilkan iklan.
  12. Situs penayang menampilkan iklan.
  13. Tayangan tampilan iklan dihitung.

Apakah alat tersedia untuk Private State Tokens?

Chrome DevTools mengaktifkan pemeriksaan dari tab Jaringan dan Aplikasi. Baca lebih lanjut integrasi DevTools ini dan tentang Private State Tokens.

Bagaimana situs menangani token dari beberapa penerbit tepercaya?

Situs dapat memeriksa browser pengguna untuk mengetahui token yang valid dengan document.hasTrustToken() untuk satu penerbit dalam satu waktu. Jika fungsi ini menampilkan true dan token tersedia, situs dapat menukarkan token dan berhenti mencari token lain.

Situs harus memutuskan penerbit token mana yang akan diperiksa dan dalam urutan apa.

Kasus penggunaan

Private State Tokens (PST) mendukung berbagai kasus penggunaan antipenipuan. Pada dasarnya, PST dapat bertindak sebagai sinyal kepercayaan tambahan karena API dapat mengenkode informasi yang dapat membantu menyampaikan kepercayaan dari satu konteks ke konteks lain. Seiring dengan dihapuskannya cookie pihak ketiga, kami menyadari bahwa penting untuk memastikan kasus penggunaan seperti berikut masih dapat berfungsi sesuai kebutuhan. Semua kasus penggunaan PST mengharuskan penerbit dan penukar bekerja sama. Anda mungkin ingin mempertimbangkan PST jika memiliki kasus penggunaan yang mirip dengan salah satu kasus berikut:

  • Layanan antipenipuan: Mencegah penipuan adalah kasus penggunaan yang sah dan harus didukung oleh web, tetapi tidak memerlukan ID per pengguna yang stabil dan global. Dalam konteks pihak ketiga, PST dapat digunakan untuk menyegmentasikan pengguna ke dalam kumpulan tepercaya dan tidak tepercaya.
  • Menganalisis penipuan iklan: PST dapat berguna untuk menganalisis klik, tayangan, dan skema bot yang bersifat menipu dalam layanan teknologi iklan.
  • Deteksi bot: Setelah Anda menjalankan analisis tentang apakah browser adalah bot atau bukan, PST dapat membantu mengenkode informasi tersebut untuk dibagikan dari satu konteks ke konteks lain.
  • Pembayaran yang aman: Untuk mendeteksi ancaman yang lebih sulit diidentifikasi dalam konteks pihak ketiga dengan informasi terbatas (seperti carding), PST dapat digunakan sebagai sinyal tambahan untuk menyampaikan kepercayaan.
  • Layanan antipenyalahgunaan dalam e-commerce: Mendeteksi bot dalam interaksi e-commerce (klik, checkout, pembelian, rating produk, chatbot, pengembalian) sangat penting untuk menghindari scraping halaman dan interaksi non-manusia. Hal ini dapat menjadi sinyal tambahan yang penting untuk mendeteksi agen otomatis bagi penyedia antipenipuan pihak ketiga di platform e-commerce.
  • Layanan CDN: PST menyediakan mekanisme untuk membantu pelaporan dan deteksi traffic yang bersifat menipu.

Daftar kasus penggunaan ini bukanlah daftar lengkap semua kemampuan antipenipuan yang mungkin mendapatkan manfaat dari Private State Tokens. Daftar ini juga tidak saling eksklusif, PST dapat bermanfaat bagi beberapa alur kerja antipenipuan.

Perjalanan pengguna

Penerbitan dan penukaran adalah komponen utama Private State Tokens. Meskipun kasus penggunaan sebelumnya adalah area utama tempat PST akan didukung, Anda dapat memikirkan momen berikut dalam perjalanan pengguna tertentu sebagai instance tempat Anda benar-benar ingin menerbitkan atau menukarkan token:

  • Menerbitkan token selama Alur Pengelolaan Akun (Login, Daftar, Reset Sandi, dan sebagainya)
  • Menerbitkan token setelah mengonfirmasi autentikasi multi-faktor (MFA)
  • Menerbitkan token setelah tindakan berisiko tinggi seperti menghapus histori pembayaran
  • Menukarkan token untuk konfirmasi lintas situs sebelum tindakan berisiko sedang
  • Menukarkan token untuk konfirmasi lintas situs sebelum tindakan berisiko tinggi

Kepatuhan terhadap Hukum ePrivacy

Penerbitan Private State Tokens melibatkan penyimpanan informasi di peralatan terminal pengguna, dan oleh karena itu merupakan aktivitas yang tunduk pada hukum ePrivacy di Wilayah Ekonomi Eropa (EEA) dan Inggris yang umumnya memerlukan izin pengguna. Sebagai penerbit, Anda bertanggung jawab untuk menentukan apakah penggunaan Private State Tokens API benar-benar diperlukan untuk menyediakan layanan online yang secara eksplisit diminta oleh pengguna, dan oleh karena itu dikecualikan dari persyaratan izin. Untuk mengetahui informasi selengkapnya, sebaiknya baca FAQ Kepatuhan terkait Privasi Privacy Sandbox Privacy-related Compliance FAQs.

Berinteraksi dan berbagi masukan

Cari tahu lebih lanjut