Implementatiestatus
- Status van het Chrome-platform .
- Oorspronkelijk getest met Chrome 84 tot en met 101: nu afgesloten.
- Integratie met Chrome DevTools .
Wat zijn private state tokens?
Private State Tokens maken het mogelijk om vertrouwen in de authenticiteit van een gebruiker van de ene context naar de andere over te brengen, waardoor websites fraude kunnen bestrijden en bots van echte mensen kunnen onderscheiden – zonder passieve tracking.
- Een uitgeverswebsite kan tokens uitgeven aan de webbrowser van een gebruiker die aantoont betrouwbaar te zijn, bijvoorbeeld door herhaaldelijk gebruik te maken van het account, een transactie te voltooien of een acceptabele reCAPTCHA-score te behalen.
- Een website voor het inwisselen van tokens kan bevestigen dat een gebruiker geen nepaccount heeft door te controleren of deze tokens bezit van een uitgever die de website vertrouwt, en vervolgens de tokens in te wisselen indien nodig.
Privé-statustokens zijn versleuteld, waardoor het niet mogelijk is een individu te identificeren of vertrouwde en niet-vertrouwde instanties met elkaar te verbinden om de identiteit van een gebruiker te achterhalen.
Waarom hebben we privé-statustokens nodig?
Het web heeft manieren nodig om vertrouwenssignalen vast te stellen en over te brengen, die aantonen dat een gebruiker is wie hij of zij zegt te zijn, en niet een bot die zich voordoet als een mens of een kwaadwillende derde partij die een echt persoon of dienst oplicht. Fraudebescherming is met name belangrijk voor adverteerders, advertentieaanbieders en CDN's .
Helaas maken veel bestaande mechanismen om betrouwbaarheid te meten en te verspreiden – bijvoorbeeld om vast te stellen of een interactie met een website afkomstig is van een echt mens – gebruik van technieken die ook voor fingerprinting kunnen worden ingezet. Mechanismen om vertrouwen over te brengen moeten de privacy waarborgen, zodat vertrouwen zich over verschillende websites kan verspreiden zonder dat individuele gebruikers kunnen worden gevolgd.
Met de Private State Token API kan een website cryptografische tokens uitgeven aan een gebruiker die ze vertrouwt, die later elders gebruikt kan worden. De tokens worden veilig opgeslagen door de browser van de gebruiker en kunnen vervolgens in andere contexten worden ingewisseld om de authenticiteit van de gebruiker te bevestigen. Hierdoor kan het vertrouwen in een gebruiker op de ene website (zoals een socialemediasite of e-mailservice) worden overgedragen naar een andere website (zoals een uitgever of webwinkel) zonder de gebruiker te identificeren of identiteiten tussen sites aan elkaar te koppelen.
Kernbegrip: Fingerprinting stelt websites in staat individuele gebruikers te identificeren en te volgen door gegevens te verzamelen over hun apparaat, besturingssysteem en browserinstellingen (zoals taalvoorkeuren, user agent en beschikbare lettertypen) of wijzigingen in de apparaatstatus. Dit kan aan de serverzijde gebeuren door het controleren van request headers of aan de clientzijde met JavaScript. Fingerprinting maakt gebruik van mechanismen waarvan gebruikers zich niet bewust zijn en die ze niet kunnen beïnvloeden.
Hoe werken private state tokens?
In dit voorbeeld wil een uitgeverswebsite controleren of een gebruiker een echt mens is en geen bot, voordat een advertentie wordt weergegeven.
- Een gebruiker bezoekt een website (ook wel een uitgever genoemd) en voert acties uit waardoor de website denkt dat de gebruiker een echt mens is, zoals aankopen doen, een e-mailaccount gebruiken of reCAPTCHA succesvol voltooien.
- De uitgever gebruikt de Private State Token JavaScript API om een verzoek voor vertrouwenstokens voor de browser van de gebruiker te activeren.
- De uitgever van de tokens reageert met tokengegevens.
- De browser van de gebruiker slaat de gegevens voor het vertrouwenstoken veilig op.
- De gebruiker bezoekt een andere website (zoals een nieuwswebsite) die wil controleren of de gebruiker een echt persoon is: bijvoorbeeld bij het weergeven van advertenties.
- De site gebruikt de Private State Token API om te controleren of de browser van de gebruiker vertrouwenstokens heeft opgeslagen voor uitgevers die de site vertrouwt.
- Privé-statustokens worden gevonden voor de uitgever die de gebruiker eerder heeft bezocht.
- De uitgeverssite dient een verzoek in bij de uitgever om de vertrouwenstokens in te wisselen.
- De website van de uitgever reageert met een inwisselingsbewijs.
- De uitgeverssite stuurt een verzoek naar een advertentieplatform, inclusief het inwisselbewijs, om aan te tonen dat de gebruiker door de uitgever als een echt persoon wordt beschouwd.
- Het advertentieplatform levert de gegevens die nodig zijn om een advertentie weer te geven.
- De advertentie wordt weergegeven op de website van de uitgever.
- Een advertentieweergave wordt geteld.
Zijn er tools beschikbaar voor private state tokens?
Chrome DevTools schakelt inspectie in via de tabbladen Netwerk en Toepassing. Lees meer over deze DevTools-integratie en over Private State Tokens.
Hoe gaan websites om met tokens van meerdere vertrouwde uitgevers?
De website kan met document.hasTrustToken() ` de browser van een gebruiker controleren op geldige tokens voor één uitgever tegelijk. Als dit true retourneert en er een token beschikbaar is, kan de website het token inwisselen en stopt met zoeken naar andere tokens.
De website moet bepalen welke tokenuitgevers gecontroleerd moeten worden en in welke volgorde.
Gebruiksvoorbeelden
Private State Tokens (PST) ondersteunen een reeks toepassingen ter bestrijding van fraude. In essentie kan PST fungeren als een extra vertrouwenssignaal, omdat de API informatie kan coderen die kan helpen om vertrouwen van de ene context naar de andere over te brengen. Nu cookies van derden verdwijnen, beseffen we dat het cruciaal is om ervoor te zorgen dat toepassingen zoals de volgende nog steeds naar behoren kunnen functioneren. Alle PST-toepassingen vereisen dat zowel uitgevers als inwisselaars samenwerken. U kunt PST overwegen als u toepassingen heeft die vergelijkbaar zijn met een van de volgende:
- Antifraudediensten : Fraude voorkomen is een legitieme toepassing die het web zou moeten ondersteunen, maar het zou geen stabiele, wereldwijde, gebruikersspecifieke identificatiecode moeten vereisen. In contexten met externe partijen kan PST worden gebruikt om gebruikers te segmenteren in vertrouwde en onbetrouwbare groepen.
- Analyse van advertentiefraude : PST kan nuttig zijn voor het analyseren van frauduleuze klikken, impressies en bot-praktijken in advertentietechnologie.
- Botdetectie : Nadat je hebt geanalyseerd of een browser een bot is of niet, kan PST helpen om die informatie te coderen, zodat deze van de ene context naar de andere kan worden gedeeld.
- Beveiligde betalingen : Om bedreigingen te detecteren die moeilijker te identificeren zijn in een context met een derde partij en beperkte informatie (zoals creditcardfraude ), kan PST worden gebruikt als een extra signaal om vertrouwen uit te stralen.
- Antimisbruikdiensten in e-commerce : Het detecteren van bots in e-commerce-interacties (klikken, afrekenen, aankopen, productbeoordelingen, chatbots, retouren) is cruciaal om het scrapen van webpagina's en interacties door niet-menselijke actoren te voorkomen. Dit kan een belangrijk extra signaal zijn voor externe antifraudedienstverleners op e-commerceplatforms om geautomatiseerde systemen te detecteren.
- CDN-services : PST biedt een mechanisme om het rapporteren en opsporen van frauduleus verkeer te vergemakkelijken.
Deze lijst met gebruiksscenario's is geen uitputtende opsomming van alle antifraude-functionaliteiten die baat kunnen hebben bij Private State Tokens. De lijst sluit elkaar ook niet uit; PST kan nuttig zijn voor meerdere antifraude-workflows.
Gebruikerstrajecten
Uitgifte en inwisseling zijn de belangrijkste onderdelen van Private State Tokens (PST's). Hoewel de eerder genoemde gebruiksscenario's de belangrijkste toepassingsgebieden voor PST's zijn, kunt u de volgende momenten in bepaalde gebruikerstrajecten beschouwen als situaties waarin u daadwerkelijk tokens zou willen uitgeven of inwisselen:
- Tokens uitgeven tijdens accountbeheerprocessen (inloggen, registreren, wachtwoord opnieuw instellen, enzovoort).
- Tokens uitgeven na bevestiging van een multifactorauthenticatie (MFA).
- Geef tokens uit na risicovolle acties, zoals het verwijderen van de betalingsgeschiedenis.
- Wissel tokens in voor verificatie op meerdere sites voordat u acties met een matig risico uitvoert.
- Wissel tokens in voor verificatie op meerdere sites voordat u acties met een hoog risico uitvoert.
Naleving van de ePrivacy-wetgeving
Het uitgeven van Private State Tokens houdt in dat informatie wordt opgeslagen op de terminalapparatuur van een gebruiker en is daarom een activiteit die onder de ePrivacy-wetgeving in de Europese Economische Ruimte (EER) en het Verenigd Koninkrijk valt, waarbij doorgaans toestemming van de gebruiker vereist is. Als uitgever bent u verantwoordelijk om te bepalen of uw gebruik van de Private State Tokens API strikt noodzakelijk is om een online dienst te leveren die expliciet door de gebruiker is aangevraagd, en dus is vrijgesteld van de toestemmingsvereiste. Voor meer informatie raden we u aan de veelgestelde vragen over privacygerelateerde naleving in onze Privacy Sandbox te lezen.
Betrek de deelnemers en deel je feedback.
- GitHub : Lees het voorstel , stel vragen en volg de discussie .
- W3C : Bespreek praktijkvoorbeelden uit de industrie in de werkgroep 'Improving Web Advertising Business' .
- IETF : Lever technische input voor het onderliggende protocol in de IETF Privacy Pass-werkgroep .