Tokens de estado particular

Status da implementação

O que são tokens de estado particular?

 

Os tokens de estado particular permitem que a confiança na autenticidade de um usuário seja transmitida de um contexto para outro, para ajudar os sites a combater fraudes e distinguir entre humanos reais e bots, sem o rastreamento passivo.

  • Um site emissor pode emitir tokens para o navegador da Web de um usuário que mostra ser confiável, por exemplo, pelo uso contínuo da conta, pela conclusão de uma transação ou pela obtenção de uma pontuação reCAPTCHA aceitável.
  • Um site resgatador pode confirmar que um usuário não é falso verificando se ele tem tokens de um emissor em que o resgatador confia e, em seguida, resgatando os tokens conforme necessário.

Os tokens de estado particular são criptografados, então não é possível identificar um indivíduo ou conectar instâncias confiáveis e não confiáveis para descobrir a identidade do usuário.

Por que precisamos de tokens de estado particular?

A Web precisa de maneiras de estabelecer e transmitir indicadores de confiança que mostrem que um usuário é quem diz ser e não um bot fingindo ser humano ou um terceiro malicioso que está fraudando uma pessoa ou serviço real. A proteção contra fraudes é particularmente importante para anunciantes, provedores de anúncios e CDNs.

Infelizmente, muitos mecanismos atuais para avaliar e propagar a confiabilidade (para descobrir se uma interação com um site é de um humano real, por exemplo) aproveitam técnicas que também podem ser usadas para impressão digital. Os mecanismos para transmitir confiança precisam preservar a privacidade, permitindo que a confiança seja propagada entre sites sem o rastreamento de usuários individuais.

Com a API Private State Token, um site pode emitir tokens criptográficos para um usuário em que confia, que podem ser usados posteriormente em outro lugar. Os tokens são armazenados com segurança pelo navegador do usuário e podem ser resgatados em outros contextos para confirmar a autenticidade do usuário. Isso permite que a confiança de um usuário em um site (como um site de rede social ou serviço de e-mail) seja transmitida para outro site (como um editor ou loja on-line) sem identificar o usuário ou vincular identidades entre sites.

Termo principal:a impressão digital permite que os sites identifiquem e rastreiem usuários individuais recebendo dados sobre o dispositivo, o sistema operacional e a configuração do navegador (como preferências de idioma, user agent e fontes disponíveis) ou mudanças no estado do dispositivo. Isso pode ser feito no servidor verificando os cabeçalhos de solicitação ou no cliente com JavaScript. A impressão digital usa mecanismos que os usuários não conhecem e não podem controlar.

Como os tokens de estado particular funcionam?

Neste exemplo, um site de editor quer verificar se um usuário é um humano real e não um bot antes de exibir um anúncio.

  1. Um usuário acessa um site (conhecido como emissor) e realiza ações que levam o site a acreditar que o usuário é um humano real, como fazer compras, usar uma conta de e-mail ou concluir o reCAPTCHA.
  2. O site emissor usa a API JavaScript Token de estado particular para acionar uma solicitação de tokens de confiança para o navegador do usuário.
  3. O site emissor responde com dados de token.
  4. O navegador do usuário armazena dados com segurança para o token de confiança.
  5. O usuário acessa um site diferente (como um editor de notícias) que quer verificar se o usuário é um humano real, por exemplo, ao exibir anúncios.
  6. O site usa a API Private State Token para verificar se o navegador do usuário tem tokens de confiança armazenados para emissores em que o site confia.
  7. Os tokens de estado particular são encontrados para o emissor que o usuário visitou anteriormente.
  8. O site do editor faz uma solicitação ao emissor para resgatar os tokens de confiança.
  9. O site emissor responde com um registro de resgate.
  10. O site do editor faz uma solicitação a uma plataforma de publicidade, incluindo o registro de resgate para mostrar que o usuário é confiável pelo emissor para ser um humano real.
  11. A plataforma de publicidade fornece os dados necessários para exibir um anúncio.
  12. O site do editor exibe o anúncio.
  13. Uma impressão de visualização de anúncio é contada.

As ferramentas estão disponíveis para tokens de estado particular?

O Chrome DevTools ativa a inspeção nas guias "Rede" e "Aplicativo". Saiba mais sobre essa integração do DevTools e sobre os tokens de estado particular.

Como os sites processam tokens de vários emissores confiáveis?

O site pode verificar o navegador de um usuário em busca de tokens válidos com document.hasTrustToken() para um emissor por vez. Se isso retornar true e um token estiver disponível, o site poderá resgatar o token e parar de procurar outros tokens.

O site precisa decidir quais emissores de token verificar e em que ordem.

Casos de uso

Os tokens de estado particular (PST, na sigla em inglês) oferecem suporte a uma variedade de casos de uso antifraude. Basicamente, o PST pode atuar como um indicador de confiança adicional porque a API é capaz de codificar informações que podem ajudar a transmitir confiança de um contexto para outro. À medida que os cookies de terceiros desaparecem, reconhecemos que será fundamental garantir que casos de uso como os a seguir ainda possam funcionar conforme necessário. Todos os casos de uso do PST exigem que emissores e resgatadores trabalhem juntos. Considere o PST se você tiver casos de uso semelhantes a qualquer um dos seguintes:

  • Serviços antifraude: a prevenção de fraudes é um caso de uso legítimo que a Web precisa oferecer suporte, mas não exige um identificador estável, global e por usuário. Em contextos de terceiros, o PST pode ser usado para segmentar usuários em conjuntos confiáveis e não confiáveis.
  • Análise de fraude de anúncios: o PST pode ser útil para analisar cliques fraudulentos, impressões e esquemas de bots em serviços de tecnologia de anúncios.
  • Detecção de bots: depois de executar a análise para saber se um navegador é um bot ou não, o PST pode ajudar a codificar essas informações para serem compartilhadas de um contexto para outro.
  • Pagamentos seguros: para detectar ameaças mais difíceis de identificar em um contexto de terceiros com informações limitadas (como carding), o PST pode ser usado como um indicador adicional para transmitir confiança.
  • Serviços antiabuso no comércio eletrônico: a detecção de bots em interações de comércio eletrônico (cliques, finalização da compra, compra, avaliações de produtos, chatbots, devoluções) é muito importante para evitar a raspagem de páginas e interações não humanas. Esse pode ser um indicador adicional importante para detectar agentes automatizados para provedores antifraude de terceiros em plataformas de comércio eletrônico.
  • Serviços de CDN: o PST oferece um mecanismo para ajudar na geração de relatórios e na detecção de tráfego fraudulento.

Essa lista de casos de uso não é uma lista completa de todos os recursos antifraude que podem se beneficiar dos tokens de estado particular. A lista também não é mutuamente exclusiva. O PST pode beneficiar vários fluxos de trabalho antifraude.

Jornadas do usuário

A emissão e o resgate são os principais componentes dos tokens de estado particular. Embora os casos de uso anteriores sejam as principais áreas em que os PSTs seriam aceitos, você pode pensar nos seguintes momentos em determinadas jornadas do usuário como as instâncias em que você realmente gostaria de emitir ou resgatar tokens:

  • Emitir tokens durante os fluxos de gerenciamento de contas (login, inscrição, redefinição de senha etc.)
  • Emitir tokens após confirmar uma autenticação multifator (MFA)
  • Emitir tokens após ações de alto risco, como excluir o histórico de pagamentos
  • Resgatar tokens para confirmação entre sites antes de ações de risco moderado
  • Resgatar tokens para confirmação entre sites antes de ações de alto risco

Conformidade com as leis de privacidade eletrônica

A emissão de tokens de estado particular envolve o armazenamento de informações no equipamento terminal de um usuário e, portanto, é uma atividade sujeita às leis de privacidade eletrônica no Espaço Econômico Europeu (EEE) e no Reino Unido, que geralmente exigem o consentimento do usuário. Como emissor, é sua responsabilidade determinar se o uso da API Private State Tokens é estritamente necessário para fornecer um serviço on-line solicitado explicitamente pelo usuário e, portanto, isento da exigência de consentimento. Para mais informações, leia nossas perguntas frequentes sobre conformidade relacionada à privacidade do Sandbox de privacidade .

Interagir e compartilhar feedback

Saiba mais