Las empresas Cloudflare, Google, Mozilla, Microsoft y Shopify han presentado un proyecto conjunto para desarrollar y estandarizar el protocolo Private Access Control Tokens (PACT), que permite distinguir a los usuarios reales y a los bots legítimos del tráfico basura y la actividad incontrolada de bots de IA, manteniendo la privacidad del usuario. Se afirma que el nuevo protocolo permitirá filtrar el tráfico de bots en los sitios web usando tokens anónimos, sin necesidad de solicitar captchas, autenticación obligatoria ni rastreo a través de cookies.
La idea es que los servicios que tengan motivos para considerar al usuario como una persona real, por ejemplo, después de una autenticación exitosa o una verificación anti-bot, emitirá tokens anónimos al usuario. Después de esto, el navegador del usuario podrá presentar estos tokens a otros sitios como confirmación de que la solicitud no es automática. Este enfoque permitirá utilizar las verificaciones realizadas en un sitio para conectarse a otros sitios sin verificaciones adicionales. Al mismo tiempo, el protocolo se diseña de manera que los sitios no puedan usar los tokens para identificar al usuario o recuperar el historial de visitas.
El motivo de la iniciativa fue el aumento de la proporción de tráfico automatizado de agentes de IA, rastreadores (crawlers) y scraping (scrapers), que se hacen pasar por solicitudes de usuarios normales, ignorando las reglas de robots.txt y creando una enorme carga parasitaria en servidores. Anteriormente, Cloudflare había propuesto utilizar el mecanismo Web Bot Auth para la autenticación de bots, basado en adjuntar una firma criptográfica a las solicitudes HTTP de los bots para tomar decisiones sobre el acceso en función de datos verificables, y no IP o contenido fácilmente falsificable del campo User-Agent.
Entre los riesgos potenciales asociados con la implementación del protocolo PACT se menciona que el mecanismo, creado para la verificación voluntaria del usuario, podría convertirse en un filtro de acceso obligatorio a los sitios y convertirse en una barrera, donde programas, navegadores y usuarios tendrían que demostrar que merecen acceso.
La organización EFF (Electronic Frontier Foundation) ya había señalado un problema similar en su crítica al API de Integridad del Entorno Web y la certificación remota. Estos mecanismos permiten a los propietarios de sitios web bloquear navegadores, sistemas operativos y herramientas de automatización indeseadas, presentándolo como una lucha contra el fraude y la actividad maliciosa. EFF reconoce que los problemas con los bots son reales, pero considera inaceptable abordarlos mediante la implementación de nuevas restricciones y la limitación del derecho del usuario a gestionar su propio ordenador.
Fuente: opennet.ru
