Започнатото в Chrome 89 експериментално приложение на технологията FLoC, развивана от компания Google с цел да замени проследяващите Cookies, се сблъска с опозиция от общността. След внедряването на FLoC, компания Google планира да прекрати напълно поддръжката на трети Cookies в Chrome/Chromium, поставяни при посещение на сайтове, различни от домейна на текущата страница. В момента вече се провежда селективно тестване на FLoC на малък процент от потребителите на Chrome 90, като поддръжката на FLoC е също включена в кода на Chromium.
Според противниците на внедряването на FLoC, тази технология вместо пълно отказване от проследяване на потребителите, просто заменя един вид таргетиране с друг и, опитвайки се да реши едни проблеми, създава други. Например, FLoC създава условия за дискриминация на потребителите в зависимост от техните предпочитания и възгледи.
Реакцията на някои проекти на интеграцията на FLoC в кода на Chromium:
- Един от ключовите разработчици на системата за управление на съдържание WordPress, която заема около 40% от пазара на CMS, предложи да се възприема FLoC като заплаха за сигурността и да се използва предоставената в спецификацията възможност за забрана на приложението на FLoC и деактивиране на определянето на информацията за интересите на потребителя за отделни сайтове. Отказът от FLoC може да бъде активиран на страната на сайта чрез поставяне на HTTP заглавието "Permissions-Policy: interest-cohort=()". Подобен забранителен механизъм за FLoC се предлага да бъде включен по подразбиране във всички инсталации на WordPress и да се въведе с едно от обновленията за решаване на проблеми със сигурността.
Ако предложението бъде одобрено, на всички сайтове, които автоматично прилагат обновления на WordPress, FLoC ще бъде изключен по подразбиране. За онези, които искат да използват FLoC, ще бъде предоставена опция за деактивиране на предаването на заглавието "Permissions-Policy: interest-cohort=()". Подобен забранителен механизъм за FLoC по подразбиране е предложен също да бъде добавен в значителен релиз на WordPress 5.8, но той е планиран за юли и може да не успее да достигне масовото активиране на FLoC, затова се разглежда възможността да бъде деактивиран FLoC чрез междинно обновление.
В коментарите не всички се съгласиха с целесъобразността на пускането на подобно обновление, мотивирайки се, че не е разумно да се смесват проблемите със сигурността с грижите за запазването на конфиденциалността. Злоупотребите с промените, предложени в автоматично инсталираните обновления, могат да доведат до загуба на доверие към подобни актуализации.
- Разработчиците на браузърите Vivaldi и Brave Browser отказаха да реализират поддръжка на FLoC в своите продукти, заявявайки, че техните потребители имат право на конфиденциалност. Представителите на Vivaldi също посочиха, че е важно да наричаме нещата с истинските им имена, а FLoC не е технология за осигуряване на конфиденциалност, каквато Google се опитва да наложи, а технология за проследяване, нарушаваща конфиденциалността.
- Правозащитната организация EFF (Electronic Frontier Foundation) пусна сайта amifloced.org, който позволява да се определи активирано ли е FLoC в браузъра, което дава на потребителя възможност да узнае дали участва в експеримента на Google.
- Търсачката DuckDuckGo изрази критика спрямо FLoC и добави в Chrome разширението DuckDuckGo Privacy Essentials блокировка на FLoC, а също така забрани използването на FLoC на сайта duckduckgo.com (DuckDuckGo Search) чрез задаване на HTTP заглавие „Permissions-Policy: interest-cohort=()“.
- Компанията Microsoft все още не е включила FLoC в браузъра Edge, заема изчаквателна позиция и се опитва да развие собствена технология за проследяване на предпочитанията PARAKEET (Private and Anonymized Requests for Ads that Keep Efficacy and Enhance Transparency). Същността на PARAKEET е използването на прокси-сървър, който се намира между потребителя и рекламната мрежа. Потребителят получава уникален идентификатор, но информацията за него получава само проксито, което предава на рекламната мрежа само ограничен набор от анонимизирана информация.
- Mozilla и Opera не планират да добавят реализация на FLoC в своите продукти. Компанията Apple все още не е взела окончателно решение относно реализирането на FLoC в Safari.
- В блокировката на реклами uBlock е внедрено деактивиране на заявките за FLoC по подразбиране. Аналогично блокиране на FLoC е добавено в разширенията Adguard и Adblock Plus.
Напомняме, че API FLoC (Federated Learning of Cohorts) е предназначен за определяне на категорията интереси на потребителя без индивидуална идентификация и без свързване с историята на посещаемост на конкретни сайтове. FLoC позволява да се изолират групи потребители със сходни интереси, без да се идентифицират отделни потребители. Интересите на потребителя се определят с помощта на "когорти", кратки етикети, описващи различни групи интереси. Когортите се изчисляват на страната на браузъра чрез прилагане на алгоритми за машинно обучение върху данните от историята на посещенията и съдържанието, което се отваря в браузъра. Детайлите остават на страната на потребителя, а навън се предават само общи данни за когортите, отразяващи интересите и позволяващи предоставянето на релевантна реклама без проследяване на конкретния потребител.
Основни рискове, свързани с внедряването на FLoC:
- Дискриминация въз основа на предпочитанията на потребителите. Например, офертите за работа и кредитиране могат да се променят в зависимост от етническата принадлежност, религия, пол и възраст. На потребители, които имат финансови затруднения, могат да се предлагат кредити с високи лихви, а определянето на демографски данни и политически предпочитания може да се използва за повишаване на убедителността на дезинформацията. При използването на FLoC информацията за поведението ще следва потребителя от сайт на сайт и данните за предишната активност могат да се използват за манипулиране на потребителя при посещение на сайтове.
- Не се изключва провеждането на обратен инженеринг на историята на посещенията на базата на данни за когортата. Анализът на алгоритъма за назначаване на когорти ще позволи да се съди за това, какви приблизителни сайтове е вероятно да е посещавал потребителят. Също така на базата на когортите могат да се правят заключения за възраст, социално положение, полова ориентация, политически предпочитания, финансови трудности или преживяна трагедия.
- Появата на допълнителен фактор за скрита идентификация на браузъра на потребителя („browser fingerprinting“). Въпреки че кохортите FLoC ще обхващат хиляди хора, те могат да се използват за повишаване на точността на идентификацията на браузъра, когато се комбинират с други косвени данни, като резолюция на екрана, списък на поддържаните MIME типове, специфични параметри в заглавията (HTTP/2 и HTTPS), инсталирани приставки и шрифтове, достъпност на определени Web API, специфични за видеокартите характеристики на рендерирането с WebGL и Canvas, манипулации с CSS, особености на работа с мишката и клавиатурата.
- Предоставянето на допълнителни лични данни на тракери, които вече идентифицират потребителите. Например, ако потребителят е идентифициран и е влязъл в акаунта си, услугата може явно да съпостави данните за предпочитанията, посочени в кохортата, с конкретния потребител, а при промяна на кохортите да следи трансформациите на предпочитанията.
Допълнително може да се отбележи, че паралелно представителите на рекламната индустрия развиват и други алтернативни методи за идентификация, които да могат да се използват за проследяване на потребителите в случай на блокиране на трети Cookie в Chrome. Например, компанията The Trade Desk предложи технология UID2 (Unified Identifier), реализираща механизма за идентификация на потребителите, работеща в сътрудничество с собствениците на сайтове. Идентификаторът UID2 се генерира на базата на информацията, предоставена от потребителя при регистрация на сайта, като имейл, телефонен номер или данни от социална мрежа. На базата на криптиране на съдържанието на UID2, координаторът на инфраструктурата създава токен, който собственикът на сайта може да предава на рекламни мрежи. Удостоверените рекламни мрежи могат да получат ключове за декриптиране на токена и получаване на оригиналния UID2, който може да се използва за изграждане на общ профил на потребителя, агрегират информация от различни източници.
Източник: opennet.ru
