Stato dell'implementazione
- Stato della piattaforma Chrome.
- Nella prova dell'origine di Chrome 84-101: ora chiusa.
- Integrazione di Chrome DevTools.
Che cosa sono i token di stato privati?
I token di stato privati consentono di trasmettere l'attendibilità dell'autenticità di un utente da un contesto all'altro, per aiutare i siti a combattere le attività fraudolente e a distinguere i bot dagli esseri umani reali, senza monitoraggio passivo.
- Un sito web emittente può emettere token per il browser web di un utente che dimostra di essere attendibile, ad esempio tramite l'utilizzo continuativo dell'account, il completamento di una transazione o l'ottenimento di un punteggio reCAPTCHA accettabile.
- Un sito web destinatario può confermare che un utente non è falso controllando se dispone di token di un emittente di cui si fida e poi riscattando i token, se necessario.
I token di stato privati sono criptati, quindi non è possibile identificare un individuo o collegare istanze attendibili e non attendibili per scoprire l'identità dell'utente.
Perché abbiamo bisogno dei token di stato privati?
Il web ha bisogno di modi per stabilire e trasmettere indicatori di attendibilità che dimostrino che un utente è chi dice di essere e non un bot che finge di essere un essere umano o una terza parte dannosa che froda una persona o un servizio reale. La protezione antifrode è particolarmente importante per inserzionisti, fornitori di annunci e CDN.
Purtroppo, molti meccanismi esistenti per valutare e propagare l'attendibilità, ad esempio per capire se un'interazione con un sito è di un essere umano reale, sfruttano tecniche che possono essere utilizzate anche per il fingerprinting. I meccanismi per trasmettere l'attendibilità devono preservare la privacy, consentendo di propagare l'attendibilità tra i siti senza monitorare i singoli utenti.
Con l'API Private State Token, un sito web può emettere token crittografici per un utente di cui si fida, che possono essere utilizzati in un secondo momento altrove. I token vengono archiviati in modo sicuro dal browser dell'utente e possono essere riscattati in altri contesti per confermare l'autenticità dell'utente. In questo modo, l'attendibilità di un utente su un sito web (ad esempio un sito di social media o un servizio email) può essere trasmessa a un altro sito web (ad esempio un publisher o un negozio online) senza identificare l'utente o collegare le identità tra i siti.
Termine chiave: Il fingerprinting consente ai siti di identificare e monitorare i singoli utenti ottenendo dati sulla configurazione del dispositivo, del sistema operativo e del browser (ad esempio preferenze di lingua, user agent e font disponibili) o sulle modifiche dello stato del dispositivo. Questa operazione può essere eseguita sul server controllando le intestazioni delle richieste o sul client con JavaScript. Il fingerprinting utilizza meccanismi di cui gli utenti non sono a conoscenza e che non possono controllare.
Come funzionano i token di stato privati?
In questo esempio, un sito web di un publisher vuole verificare se un utente è un essere umano reale e non un bot prima di mostrare un annuncio.
- Un utente visita un sito web (noto come emittente) ed esegue azioni che inducono il sito a ritenere che l'utente sia un essere umano reale, ad esempio effettuando acquisti, utilizzando un account email o completando correttamente reCAPTCHA.
- Il sito emittente utilizza l'API JavaScript Private State Token per attivare una richiesta di token di stato privato per il browser dell'utente.
- Il sito emittente risponde con i dati del token.
- Il browser dell'utente archivia in modo sicuro i dati del token attendibile.
- L'utente visita un altro sito web (ad esempio un publisher di notizie) che vuole verificare se l'utente è un essere umano reale, ad esempio quando mostra gli annunci.
- Il sito utilizza l'API Private State Token per verificare se il browser dell'utente ha memorizzato token attendibili per gli emittenti di cui si fida.
- Vengono trovati token di stato privati per l'emittente visitato in precedenza dall'utente.
- Il sito del publisher invia una richiesta all'emittente per riscattare i token attendibili.
- Il sito emittente risponde con un record di riscatto.
- Il sito del publisher invia una richiesta a una piattaforma pubblicitaria, incluso il record di riscatto, per dimostrare che l'emittente considera l'utente un essere umano reale.
- La piattaforma pubblicitaria fornisce i dati necessari per mostrare un annuncio.
- Il sito del publisher mostra l'annuncio.
- Viene conteggiata un'impressione di visualizzazione di annuncio.
Sono disponibili strumenti per i token di stato privati?
Chrome DevTools attiva l'ispezione dalle schede Rete e Applicazione. Scopri di più su questa integrazione di DevTools e sui token di stato privati.
In che modo i siti web gestiscono i token di più emittenti attendibili?
Il sito può controllare il browser di un utente per verificare la presenza di token validi con document.hasTrustToken() per un emittente alla volta. Se viene restituito true ed è disponibile un token, il sito può riscattare il token e smettere di cercare altri token.
Il sito web deve decidere quali emittenti di token controllare e in quale ordine.
Casi d'uso
I token di stato privati (PST) supportano una serie di casi d'uso di lotta alle frodi. In sostanza, i PST possono fungere da indicatore di fiducia aggiuntivo perché l'API è in grado di codificare informazioni che possono contribuire a trasmettere la fiducia da un contesto all'altro. Man mano che i cookie di terze parti scompaiono, ci rendiamo conto che sarà fondamentale assicurarsi che i casi d'uso come i seguenti possano continuare a funzionare come previsto. Tutti i casi d'uso dei PST richiedono la collaborazione di emittenti e destinatari. Potresti prendere in considerazione i PST se hai casi d'uso simili a uno dei seguenti:
- Servizi di lotta alle frodi: la prevenzione delle attività fraudolente è un caso d'uso legittimo che il web dovrebbe supportare, ma non dovrebbe richiedere un identificatore stabile, globale e per utente. Nei contesti di terze parti, i PST possono essere utilizzati per segmentare gli utenti in set attendibili e non attendibili.
- Analisi delle attività fraudolente sugli annunci: i PST possono essere utili per analizzare clic, impressioni e schemi di bot fraudolenti nei servizi di tecnologia pubblicitaria.
- Rilevamento dei bot: dopo aver eseguito l'analisi per stabilire se un browser è un bot o meno, i PST possono aiutarti a codificare queste informazioni per condividerle da un contesto all' altro.
- Pagamenti sicuri: per rilevare le minacce più difficili da identificare in un contesto di terze parti con informazioni limitate (ad esempio il carding), i PST possono essere utilizzati come indicatore aggiuntivo per trasmettere l'attendibilità.
- Servizi di lotta agli abusi nell'e-commerce: il rilevamento dei bot nelle interazioni di e-commerce (clic, pagamento, acquisto, valutazioni dei prodotti, chatbot, resi) è molto importante per evitare lo scraping delle pagine e le interazioni non umane. Questo può essere un indicatore aggiuntivo importante per rilevare gli agenti automatici per i fornitori di servizi di lotta alle frodi di terze parti nelle piattaforme di e-commerce.
- Servizi CDN: i PST forniscono un meccanismo per facilitare la segnalazione e il rilevamento del traffico fraudolento.
Questo elenco di casi d'uso non è esaustivo di tutte le funzionalità di lotta alle frodi che potrebbero trarre vantaggio dai token di stato privati. Inoltre, l'elenco non è mutuamente esclusivo: i PST possono essere utili per più flussi di lavoro di lotta alle frodi.
Percorsi dell'utente
L'emissione e il riscatto sono i componenti chiave dei token di stato privati. Sebbene i casi d'uso precedenti siano le aree chiave in cui i PST sarebbero supportati, puoi pensare ai seguenti momenti in determinati percorsi utente come le istanze in cui vorresti effettivamente emettere o riscattare i token:
- Emetti token durante i flussi di gestione dell'account (accesso, registrazione, reimpostazione della password e così via)
- Emetti token dopo aver confermato l'autenticazione a più fattori (MFA)
- Emetti token dopo azioni ad alto rischio, ad esempio l'eliminazione della cronologia dei pagamenti
- Riscatta i token per la conferma cross-site prima delle azioni a rischio moderato
- Riscatta i token per la conferma cross-site prima delle azioni ad alto rischio
Conformità alle leggi sulla ePrivacy
L'emissione di token di stato privati comporta l'archiviazione di informazioni sull'apparecchiatura terminale di un utente ed è quindi un'attività soggetta alle leggi sulla ePrivacy nello Spazio economico europeo (SEE) e nel Regno Unito, che in genere richiedono il consenso dell'utente. In qualità di emittente, è tua responsabilità determinare se l'utilizzo dell'API Private State Tokens è strettamente necessario per fornire un servizio online esplicitamente richiesto dall'utente e, pertanto, esente dall'obbligo di consenso. Per saperne di più, ti invitiamo a leggere le nostre domande frequenti sulla conformità relativa alla privacy di Privacy Sandbox Privacy-related Compliance FAQs.
Partecipa e condividi feedback
- GitHub: leggi la proposta, poni domande e segui la discussione.
- W3C: discuti dei casi d'uso del settore nell'Improving Web Advertising Business Group.
- IETF: fornisci input tecnici per il protocollo sottostante nel gruppo di lavoro Privacy Pass dell'IETF.
Scopri di più
- Explainer tecnico dell'API Private State Token
- Inizia a utilizzare i token di stato privati: una panoramica per gli sviluppatori web
- Inizia a utilizzare le prove dell'origine di Chrome
- Approfondimento di Privacy Sandbox