Компаниите Cloudflare, Google, Mozilla, Microsoft и Shopify представиха съвместен проект за разработването и стандартизацията на протокола Private Access Control Tokens (PACT), който позволява отделянето на реални потребители и легитимни ботове от нежелан трафик и неконтролирана активност на AI ботове, като същевременно запазва конфиденциалността на потребителите. Подпомагаща мрежа е заявила, че новият протокол ще даде възможност за филтриране на бот трафика на сайтовете чрез анонимни токени, без да се налага искане на капча, задължителна аутентификация и проследяване чрез бисквитки.
Идеята е, че услугите, които имат основание да смятат потребителя за реален човек, например след успешна аутентификация или антибот проверка, ще издават на потребителя анонимни токени. След това браузърът на потребителя ще може да представя тези токени на други сайтове като потвърждение, че запитването не е автоматично. Такъв подход ще позволи използването на проверките, преминати на един сайт, за свързване с други сайтове без допълнителни проверки. Освен това протоколът се проектира така, че сайтовете да не могат да използват токените за идентифициране на потребителя или възстановяване на историята на посещенията.
Инициативата е провокирана от нарастващия дял на автоматизирания трафик от AI агенти, краулери и скрейпери, които се представят за запитвания от обикновени потребители, игнорирайки правилата в robots.txt и създавайки огромна паразитна натовареност на сървъри. По-рано Cloudflare предложи да използва механизма Web Bot Auth за аутентификация на ботовете, базиран на прикрепяне на криптографски подпис към HTTP запитванията от ботове за вземане на решение за достъп на база на проверими данни, а не IP адреси или лесно фалшифицирано съдържание на полето User-Agent.
Сред потенциалните рискове, свързани с внедряването на протокола PACT, се споменава, че механизмът, създаден за доброволно потвърдване на потребителя, може да се превърне в задължителен филтър за достъп до сайтове и да стане бариера, при която на програмите, браузъри и потребители им се налага да доказват, че заслужават достъп.
На подобна проблема по-рано е обърнала внимание организация EFF (Electronic Frontier Foundation) в своята критика на API Web Environment Integrity и дистанционната атестация. Подобни механизми дават на собствениците на сайтове възможността да блокират нежелани браузъри, ОС и средства за автоматизация, представяйки това като борба с измамите и злонамерена активност. EFF признава, че проблемите с ботите са реални, но счита, че е недопустимо да се решават чрез въвеждане на нови ограничения и нарушаване на правото на потребителя да управлява собственото си устройство.
Източник: opennet.ru
