Статус реализации
- Статус платформы Chrome .
- Исходная пробная версия Chrome 84–101: закрыта.
- Демо .
- Интеграция Chrome DevTools .
Что такое частные государственные токены?
Токены частного состояния позволяют передавать доверие к подлинности пользователя из одного контекста в другой, помогая сайтам бороться с мошенничеством и отличать ботов от реальных людей — без пассивного отслеживания.
- Веб-сайт эмитента может выдавать токены веб-браузеру пользователя, который показывает, что ему можно доверять, например, продолжая использовать учетную запись, выполняя транзакцию или получая приемлемый показатель reCAPTCHA .
- Веб-сайт выкупателя может подтвердить, что пользователь не является фейком, проверив, есть ли у него токены от эмитента, которому доверяет выкупитель, а затем выкупив токены при необходимости.
Токены частного состояния зашифрованы, поэтому невозможно идентифицировать человека или соединить доверенные и ненадежные экземпляры для определения личности пользователя.
Зачем нам нужны токены частного государства?
Сети нужны способы устанавливать и передавать сигналы доверия, которые показывают, что пользователь — это тот, кем он себя называет, а не бот, притворяющийся человеком, или злонамеренная третья сторона, обманывающая реального человека или услугу. Защита от мошенничества особенно важна для рекламодателей, поставщиков рекламы и CDN .
К сожалению, многие существующие механизмы оценки и распространения надежности (например, для определения того, происходит ли взаимодействие с сайтом с реальным человеком) используют преимущества методов, которые также можно использовать для снятия отпечатков пальцев. Механизмы передачи доверия должны сохранять конфиденциальность, позволяя распространять доверие между сайтами без отслеживания отдельных пользователей.
С помощью API частного государственного токена веб-сайт может выдавать криптографические токены пользователю, которому он доверяет, которые впоследствии можно будет использовать где-либо еще. Токены надежно хранятся в браузере пользователя, а затем могут быть использованы в других контекстах для подтверждения подлинности пользователя. Это позволяет передать доверие пользователя на одном веб-сайте (например, сайте социальной сети или службе электронной почты) на другой веб-сайт (например, издательство или интернет-магазин) без идентификации пользователя или связывания идентификационных данных между сайтами.
Как работают токены частного государства?
В этом примере веб-сайт издателя хочет проверить, является ли пользователь настоящим человеком, а не ботом, прежде чем показывать рекламу.
- Пользователь посещает веб-сайт (известный как эмитент ) и выполняет действия, которые заставляют сайт поверить в то, что пользователь — настоящий человек, например, совершает покупки, использует учетную запись электронной почты или успешно заполняет reCAPTCHA.
- Сайт эмитента использует API JavaScript частного государственного токена, чтобы инициировать запрос токенов доверия для браузера пользователя.
- Сайт эмитента отвечает данными токена.
- Браузер пользователя безопасно хранит данные для токена доверия.
- Пользователь посещает другой веб-сайт (например, издатель новостей), который хочет проверить, является ли пользователь настоящим человеком: например, при показе рекламы.
- Сайт использует API частных государственных токенов, чтобы проверить, хранятся ли в браузере пользователя токены доверия для эмитентов, которым сайт доверяет.
- Токены частного состояния находятся для эмитента, который пользователь посетил ранее.
- Сайт издателя отправляет эмитенту запрос на выкуп токенов доверия.
- Сайт эмитента отвечает записью о погашении.
- Сайт издателя отправляет запрос к рекламной платформе, включая запись о погашении, чтобы показать, что эмитент доверяет пользователю как реальному человеку.
- Рекламная платформа предоставляет данные, необходимые для показа рекламы.
- На сайте издателя отображается объявление.
- Показ объявления засчитывается.
Доступны ли инструменты для токенов частного государства?
Chrome DevTools включает проверку на вкладках «Сеть» и «Приложение». Узнайте больше об интеграции DevTools и о частных государственных токенах .
Как веб-сайты обрабатывают токены от нескольких доверенных эмитентов?
Сайт может проверять браузер пользователя на наличие действительных токенов с помощью document.hasTrustToken()
для одного эмитента одновременно. Если это возвращает true
и токен доступен, сайт может выкупить токен и прекратить поиск других токенов.
Веб-сайт должен решить, каких эмитентов токенов проверять и в каком порядке.
Случаи использования
Токены частного государства (PST) поддерживают ряд вариантов использования для борьбы с мошенничеством. По своей сути PST может выступать в качестве дополнительного сигнала доверия, поскольку API способен кодировать фрагменты информации, которые могут помочь передать доверие из одного контекста в другой. Поскольку сторонние файлы cookie исчезнут, мы понимаем, что крайне важно убедиться, что такие варианты использования, как следующие, могут продолжать функционировать должным образом. Все варианты использования PST требуют совместной работы как эмитентов, так и покупателей. Возможно, вы захотите рассмотреть PST, если у вас есть варианты использования, аналогичные любому из следующих:
- Услуги по борьбе с мошенничеством . Предотвращение мошенничества — это законный вариант использования, который должен поддерживать Интернет, но он не должен требовать стабильного глобального идентификатора для каждого пользователя. В сторонних контекстах PST можно использовать для разделения пользователей на доверенные и ненадежные группы.
- Анализ мошенничества с рекламой . PST может быть полезен для анализа мошеннических кликов, показов и схем ботов в службах рекламных технологий.
- Обнаружение ботов . После того, как вы проведете анализ того, является ли браузер ботом или нет, PST может помочь закодировать эту информацию для передачи из одного контекста в другой.
- Безопасные платежи : для обнаружения угроз, которые труднее идентифицировать в стороннем контексте с ограниченной информацией (например, картирование ), PST можно использовать в качестве дополнительного сигнала для выражения доверия.
- Службы по борьбе со злоупотреблениями в электронной коммерции . Обнаружение ботов во взаимодействиях электронной коммерции (клики, оформление заказа, покупка, рейтинги продуктов, чат-боты, возвраты) очень важно, чтобы избежать очистки страниц и нечеловеческих взаимодействий. Это может быть важным дополнительным сигналом для обнаружения автоматических агентов сторонних поставщиков услуг по борьбе с мошенничеством на платформах электронной коммерции.
- Службы CDN : PST предоставляет механизм, помогающий сообщать и обнаруживать мошеннический трафик.
Этот список вариантов использования не является исчерпывающим списком всех возможностей по борьбе с мошенничеством, которые могут получить выгоду от токенов частного государства. Список также не является взаимоисключающим: PST может принести пользу нескольким рабочим процессам по борьбе с мошенничеством.
Путь пользователя
Выпуск и погашение являются ключевыми компонентами частных государственных токенов. Хотя предыдущие варианты использования являются ключевыми областями, в которых будут поддерживаться PST, вы можете подумать о следующих моментах в определенных действиях пользователя как о случаях, когда вы действительно захотите выпустить или погасить токены:
- Выпуск токенов во время процессов управления учетной записью (вход в систему, регистрация, сброс пароля и т. д.).
- Выпуск токенов после подтверждения многофакторной аутентификации (MFA)
- Выпускайте токены после действий с высоким уровнем риска, таких как удаление истории платежей.
- Используйте токены для межсайтового подтверждения перед действиями с умеренным риском.
- Используйте токены для межсайтового подтверждения перед действиями с высоким риском.
Привлекайте и делитесь отзывами
- Пробная версия Origin : закрыта.
- Демо : пробная версия Trust Tokens завершилась, но вы все равно можете посмотреть демо .
- GitHub : Прочтите предложение , задайте вопросы и следите за обсуждением .
- W3C : Обсудите варианты использования в отрасли в группе по улучшению бизнес-группы веб-рекламы .
- IETF : предоставить техническую информацию по базовому протоколу в рабочей группе IETF Privacy Pass .
- Поддержка разработчиков : задавайте вопросы и присоединяйтесь к обсуждениям в репозитории поддержки разработчиков Privacy Sandbox .
- Вопросы по пробной версии Origin : сообщите об ошибке в Chromium или ответьте на форму обратной связи, отправленную вам как участнику пробной версии Origin.