Die Unternehmen Cloudflare, Google, Mozilla, Microsoft und Shopify haben ein gemeinsames Projekt zur Entwicklung und Standardisierung des Protokolls Private Access Control Tokens (PACT) vorgestellt, das es ermöglicht, echte Benutzer und legitim agierende Bots von Spam-Traffic und unkontrollierter AktivitĂ€t von AI-Bots zu trennen und gleichzeitig die PrivatsphĂ€re der Nutzer zu wahren. Es wird behauptet, dass das neue Protokoll es ermöglichen wird, Bot-Traffic auf Websites mithilfe anonymisierter Tokens zu filtern, ohne CAPTCHA-Anfragen, verpflichtende Authentifizierung oder Tracking ĂŒber Cookies erforderlich zu machen.
Die Idee ist, dass Dienste, die berechtigte Anzeichen dafĂŒr haben, dass ein Benutzer ein echter Mensch ist, zum Beispiel nach erfolgreicher Authentifizierung oder Anti-Bot-ĂberprĂŒfung, diesem Benutzer anonyme Tokens ausstellen. Der Browser des Benutzers kann diese Tokens dann anderen Websites vorlegen, um zu bestĂ€tigen, dass die Anfrage nicht automatisiert ist. Ein solcher Ansatz wird es ermöglichen, bereits auf einer Website durchgefĂŒhrte PrĂŒfungen fĂŒr den Zugriff auf andere Websites ohne zusĂ€tzliche Verifizierung zu nutzen. Dabei wird das Protokoll so entworfen, dass Websites die Tokens nicht zur Identifizierung des Benutzers oder zur Wiederherstellung von Besuchshistorien verwenden können.
Der AnstoĂ fĂŒr die Initiative war der Anstieg des Anteils automatisierter Traffic von AI-Agenten, Crawlers und Scrapers, die sich als Anfragen von normalen Nutzern ausgeben, die die Regeln aus robots.txt ignorieren und eine enorme parasitĂ€re Last auf Server. Zuvor hatte Cloudflare vorgeschlagen, ein Mechanismus zur Authentifizierung von Bots namens Web Bot Auth zu verwenden, der auf der Anbringung einer kryptographischen Signatur an HTTP-Anfragen von Bots basiert, um Entscheidungen ĂŒber den Zugang auf der Grundlage verifizierbarer Daten zu treffen, und nicht auf IP-Adressen oder leicht fĂ€lschbaren Inhalten des User-Agent-Feldes.
Zu den potenziellen Risiken, die mit der EinfĂŒhrung des PACT-Protokolls verbunden sind, wird erwĂ€hnt, dass der Mechanismus, der zur freiwilligen BestĂ€tigung von Benutzern geschaffen wurde, sich in einen verpflichtenden Zugangsfiler zu Websites verwandeln könnte und eine Barriere darstellen könnte, bei der Programme, Browser und Benutzer nachweisen mĂŒssen, dass sie Zugang verdienen.
Ein Ă€hnliches Problem hat bereits die Organisation EFF (Electronic Frontier Foundation) in ihrer Kritik an der API Web Environment Integrity und der Remote-Zertifizierung angesprochen. Solche Mechanismen ermöglichen es Website-Betreibern, unerwĂŒnschte Browser, Betriebssysteme und Automatisierungstools zu blockieren, was sie als BekĂ€mpfung von Betrug und böswilliger AktivitĂ€t darstellen. Die EFF erkennt an, dass Probleme mit Bots real sind, hĂ€lt es jedoch fĂŒr inakzeptabel, diese durch die EinfĂŒhrung neuer EinschrĂ€nkungen und die Beschneidung des Rechts des Benutzers auf eine eigene Computerverwaltung zu lösen.
Quelle: opennet.ru
