비공개 상태 토큰

구현 상태

비공개 상태 토큰이란 무엇인가요?

 

비공개 상태 토큰을 사용하면 사용자 인증에 대한 신뢰를 다른 컨텍스트로 전달할 수 있으므로 사이트에서 패시브 추적 없이도 사기를 방지하고 실제 사람과 봇을 구분할 수 있습니다.

  • 발급자 웹사이트는 지속적인 계정 사용, 거래 완료 또는 허용 가능한 reCAPTCHA 점수 획득과 같은 방법을 통해 신뢰할 수 있음을 보여주는 사용자의 웹브라우저에 토큰을 발급할 수 있습니다.
  • 사용자 웹사이트는 사용자가 신뢰하는 발급자의 토큰을 보유하고 있는지 확인한 후 필요에 따라 토큰을 사용하여 사용자가 가짜가 아님을 확인할 수 있습니다.

비공개 상태 토큰은 암호화되므로 개인을 식별할 수 없으며 신뢰하는 인스턴스와 신뢰하지 않는 인스턴스를 연결해 사용자 신원을 알아내는 것이 불가능합니다.

비공개 상태 토큰이 필요한 이유는 무엇인가요?

웹에는 사용자가 주장하는 신원이며 사람인 척하는 봇이나 실제 사람 또는 서비스를 사기하는 악의적인 서드 파티가 아님을 보여주는 신뢰 신호를 설정하고 전달하는 방법이 필요합니다. 사기 방지는 광고주, 광고 제공업체, CDN에특히 중요합니다.

안타깝게도 사이트와의 상호작용이 실제 사람의 상호작용인지 확인하는 등 신뢰도를 측정하고 전파하는 기존 메커니즘은 지문 인식에도 사용할 수 있는 기술을 활용합니다. 신뢰를 전달하는 메커니즘은 개인 정보 보호를 유지해야 하며 개별 사용자 추적 없이 사이트 전반에 신뢰를 전파할 수 있어야 합니다.

비공개 상태 토큰 API를 사용하면 웹사이트에서 나중에 다른 곳에서 사용할 수 있는 암호화 토큰을 신뢰하는 사용자에게 발급할 수 있습니다. 토큰은 사용자의 브라우저에 안전하게 저장되며 다른 컨텍스트에서 사용하여 사용자의 신뢰성을 확인할 수 있습니다. 이를 통해 사용자 식별 또는 사이트 간의 ID 연결 없이 한 웹사이트(예: 소셜 미디어 사이트 또는 이메일 서비스)의 사용자 신뢰를 다른 웹사이트 (예: 게시자 또는 온라인 스토어)로 전달할 수 있습니다.

핵심 용어: 지문 인식을 사용하면 사이트에서 기기, 운영체제, 브라우저 설정 (예: 언어 환경설정, 사용자 에이전트, 사용 가능한 글꼴) 또는 기기 상태 변경에 관한 데이터를 가져와 개별 사용자를 식별하고 추적할 수 있습니다. 이는 요청 헤더를 확인하여 서버에서 또는 JavaScript를 사용하여 클라이언트에서 실행할 수 있습니다. 지문 인식은 사용자가 인식하지 못하고 제어할 수 없는 메커니즘을 사용합니다.

비공개 상태 토큰은 어떻게 작동하나요?

이 예에서 게시자 웹사이트는 광고를 게재하기 전에 사용자가 봇이 아닌 실제 사람인지 확인하려고 합니다.

  1. 사용자가 웹사이트 (발급자 라고 함)를 방문하고 구매, 이메일 계정 사용 또는 reCAPTCHA 완료와 같은 작업을 실행하여 사이트에서 사용자가 실제 사람이라고 믿게 합니다.
  2. 발급자 사이트는 비공개 상태 토큰 JavaScript API를 사용하여 사용자의 브라우저에 신뢰 토큰 요청을 트리거합니다.
  3. 발급자 사이트는 토큰 데이터로 응답합니다.
  4. 사용자의 브라우저는 신뢰 토큰의 데이터를 안전하게 저장합니다.
  5. 사용자가 뉴스 게시자와 같이 사용자가 실제 사람인지 확인하려는 다른 웹사이트를 방문합니다 (예: 광고를 게재할 때).
  6. 사이트는 비공개 상태 토큰 API를 사용하여 사용자의 브라우저에 사이트가 신뢰하는 발급자의 신뢰 토큰이 저장되어 있는지 확인합니다.
  7. 사용자가 이전에 방문한 발급자의 비공개 상태 토큰이 발견됩니다.
  8. 게시자 사이트는 발급자에게 신뢰 토큰을 사용하도록 요청합니다.
  9. 발급자 사이트는 사용 기록으로 응답합니다.
  10. 게시자 사이트는 사용 기록을 포함하여 광고 플랫폼에 요청하여 사용자가 발급자로부터 실제 사람으로 신뢰받고 있음을 보여줍니다.
  11. 광고 플랫폼은 광고를 게재하는 데 필요한 데이터를 제공합니다.
  12. 게시자 사이트는 광고를 게재합니다.
  13. 광고 조회 노출수가 집계됩니다.

비공개 상태 토큰에 사용할 수 있는 도구가 있나요?

Chrome DevTools는 네트워크 및 애플리케이션 탭에서 검사를 사용 설정합니다. 이 DevTools 통합 및 비공개 상태 토큰에 관해 자세히 알아보세요.

웹사이트에서 여러 신뢰할 수 있는 발급자의 토큰을 처리하는 방법은 무엇인가요?

사이트는 한 번에 한 발급자에 대해 document.hasTrustToken()을 사용하여 사용자의 브라우저에서 유효한 토큰을 확인할 수 있습니다. 이 값이 true를 반환하고 토큰을 사용할 수 있는 경우 사이트는 토큰을 사용하고 다른 토큰을 찾는 것을 중지할 수 있습니다.

웹사이트는 확인할 토큰 발급자와 순서를 결정해야 합니다.

사용 사례

비공개 상태 토큰 (PST)은 다양한 사기 방지 사용 사례를 지원합니다. PST는 API가 한 컨텍스트에서 다른 컨텍스트로 신뢰를 전달하는 데 도움이 되는 정보 조각을 인코딩할 수 있으므로 추가 신뢰 신호 역할을 할 수 있습니다. 서드 파티 쿠키가 사라짐에 따라 다음과 같은 사용 사례가 계속 필요에 따라 작동할 수 있도록 하는 것이 중요함을 인식하고 있습니다. 모든 PST 사용 사례에는 발급자와 사용자가 모두 함께 작동해야 합니다. 다음과 유사한 사용 사례가 있는 경우 PST를 고려해 보세요.

  • 사기 방지 서비스: 사기 방지는 웹에서 지원해야 하는 합법적인 사용 사례이지만 안정적인 전역 사용자별 식별자가 필요하지 않아야 합니다. 서드 파티 컨텍스트에서 PST는 사용자를 신뢰할 수 있는 집합과 신뢰할 수 없는 집합으로 분류하는 데 사용할 수 있습니다.
  • 광고 사기 분석: PST는 광고 기술 서비스에서 사기성 클릭, 노출, 봇 체계를 분석하는 데 유용할 수 있습니다.
  • 봇 감지: 브라우저가 봇인지 여부에 관한 분석을 실행한 후 PST는 한 컨텍스트에서 다른 컨텍스트로 공유할 정보를 인코딩하는 데 도움이 될 수 있습니다.
  • 보안 결제: 정보가 제한된 서드 파티 컨텍스트에서 식별하기 어려운 위협 (예: 카드 도용)을 감지하기 위해 PST를 신뢰를 전달하는 추가 신호로 사용할 수 있습니다.
  • 전자상거래의 악용 방지 서비스: 전자상거래 상호작용 (클릭, 결제, 구매, 제품 평점, 챗봇, 반품)에서 봇을 감지하는 것은 페이지 스크래핑 및 비인간 상호작용을 방지하는 데 매우 중요합니다. 이는 전자상거래 플랫폼에서 서드 파티 사기 방지 제공업체의 자동화된 에이전트를 감지하는 데 중요한 추가 신호가 될 수 있습니다.
  • CDN 서비스: PST는 사기성 트래픽의 보고 및 감지를 지원하는 메커니즘을 제공합니다.

이 사용 사례 목록은 비공개 상태 토큰의 이점을 누릴 수 있는 모든 사기 방지 기능 을 포함하는 목록이 아닙니다. 이 목록은 상호 배타적이지도 않습니다. PST는 여러 사기 방지 워크플로에 도움이 될 수 있습니다.

사용자 여정

발급 및 사용은 비공개 상태 토큰의 핵심 구성요소입니다. 이전 사용 사례는 PST가 지원되는 주요 영역이지만 특정 사용자 여정에서 토큰을 실제로 발급하거나 사용하려는 인스턴스로 다음 순간을 생각해 볼 수 있습니다.

  • 계정 관리 흐름 (로그인, 가입, 비밀번호 재설정 등) 중에 토큰 발급
  • 다중 인증 (MFA) 확인 후 토큰 발급
  • 결제 내역 삭제와 같은 위험도가 높은 작업 후 토큰 발급
  • 위험도가 중간인 작업 전에 교차 사이트 확인을 위한 토큰 사용
  • 위험도가 높은 작업 전에 교차 사이트 확인을 위한 토큰 사용

온라인 개인 정보 보호법 준수

비공개 상태 토큰을 발급하려면 사용자 단말기 장비에 정보를 저장해야 하므로 일반적으로 사용자 동의가 필요한 유럽 경제 지역 (EEA) 및 영국의 e개인 정보 보호법이 적용되는 활동입니다. 발급자로서 사용자가 명시적으로 요청한 온라인 서비스를 제공하는 데 비공개 상태 토큰 API를 사용하는 것이 엄격히 필요 한지, 따라서 동의 요구사항에서 제외되는지 결정하는 것은 발급자의 책임입니다. 자세한 내용은 개인 정보 보호 샌드박스 개인 정보 보호 관련 규정 준수 FAQ를 참고하세요.

참여 및 의견 공유

자세히 알아보기