Google hat die API Web Integrity gelöscht, die als Versuch angesehen wurde, eine Art DRM fĂŒr das Web zu fördern.

Das Unternehmen Google hat auf die Kritik gehört und die Förderung der API Web Environment Integrity eingestellt. Zudem wurde die experimentelle Implementierung aus dem Chromium-Code entfernt und das Repository mit der Spezifikation in den Archivmodus versetzt. Auf der Android-Plattform werden jedoch weiterhin Experimente mit der Implementierung einer Ă€hnlichen API zur ÜberprĂŒfung der Benutzerumgebung durchgefĂŒhrt — WebView Media Integrity, die als Erweiterung auf Basis der Google Mobile Services (GMS) positioniert wird. Es wird behauptet, dass die API WebView Media Integrity auf das WebView-Komponente und Anwendungen beschrĂ€nkt bleibt, die mit der Verarbeitung von Multimedia-Inhalten verbunden sind; sie kann in mobilen Anwendungen auf Grundlage von WebView fĂŒr das Streaming von Audio und Video verwendet werden. Ein Zugriff auf diese API ĂŒber den Browser ist nicht geplant.

Die API Web Environment Integrity wurde entwickelt, um Website-Besitzern die Möglichkeit zu bieten, sicherzustellen, dass die Umgebung des Clients in Bezug auf den Schutz der Benutzerdaten vertrauenswĂŒrdig ist, geistiges Eigentum respektiert wird und die Interaktion mit einer realen Person erfolgt. Es wurde erwartet, dass die neue API in Bereichen gefragt sein könnte, in denen die Website sicherstellen muss, dass auf der anderen Seite eine echte Person und ein echtes GerĂ€t sind, dass der Browser nicht modifiziert und nicht mit Malware infiziert ist. Die API basiert auf der Play Integrity-Technologie, die bereits auf der Android-Plattform verwendet wird, um zu bestĂ€tigen, dass die Anfrage von einer unmodifizierten Anwendung stammt, die aus dem Google Play-Katalog installiert wurde und auf einem echten Android-GerĂ€t ausgefĂŒhrt wird.

Was die API Web Environment Integrity betrifft, so könnte sie zur Filterung von Bot-Verkehr bei der Anzeigenanzeige verwendet werden; zur BekĂ€mpfung von automatisch versendetem Spam und zur Manipulation von Bewertungen in sozialen Netzwerken; zur Erkennung von Manipulationen beim Anzeigen von urheberrechtlich geschĂŒtztem Inhalt; zur BekĂ€mpfung von Cheatern und gefĂ€lschten Kunden in Online-Spielen; zur Identifizierung von von Bots erstellten Fake-Accounts; zur Abwehr von Brute-Force-Angriffen; zum Schutz vor Phishing, das durch Malware durchgefĂŒhrt wird, die Ausgaben an echte Websites ĂŒbertrĂ€gt.

Zur BestĂ€tigung der Browserumgebung, in der der geladene JavaScript-Code ausgefĂŒhrt wird, wurde im API Web Environment Integrity ein spezielles Token vorgeschlagen, das von einem externen Attestierer (attester) ausgegeben wird, der seinerseits ĂŒber eine Vertrauenskette mit den IntegritĂ€tskontrollmechanismen der Plattform (z. B. Google Play) verbunden sein kann. Das Token wurde durch das Senden einer Anfrage an einen externen Server Attestierungsdienst generiert, der nach DurchfĂŒhrung bestimmter PrĂŒfungen bestĂ€tigte, dass die Browserumgebung nicht modifiziert wurde. Zur Authentifizierung wurden EME (Encrypted Media Extensions) verwendet, die Ă€hnlich denen sind, die in DRM zum Dekodieren von urheberrechtlich geschĂŒtztem Medieninhalt eingesetzt werden. Theoretisch ist EME nicht an bestimmte Anbieter gebunden, aber in der Praxis haben sich drei proprietĂ€re Implementierungen verbreitet: Google Widevine (verwendet in Chrome, Android und Firefox), Microsoft PlayReady (verwendet in Microsoft Edge und Windows) und Apple FairPlay (verwendet in Safari und in Apple-Produkten).

Der Versuch, das besprochene API einzufĂŒhren, fĂŒhrte zu Bedenken, dass es die Offenheit des Web gefĂ€hrden und die AbhĂ€ngigkeit der Nutzer von bestimmten Anbietern verstĂ€rken könnte, sowie die Nutzung alternativer Browser erheblich einschrĂ€nken und die MarkteinfĂŒhrung neuer Browser erschweren wĂŒrde. Letztendlich könnten die Nutzer von offiziell verifizierten Browsern abhĂ€ngig gemacht werden, ohne die FĂ€higkeit, mit bestimmten großen Webseiten und Diensten zu arbeiten, wenn diese nicht verwendet wurden.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster