Google a supprimé l'API Web Integrity, perçue comme une tentative de promotion d'une sorte de DRM pour le Web

La société Google a écouté les critiques et a arrêté la promotion de l'API Web Environment Integrity. Elle a également supprimé sa mise en œuvre expérimentale du code de base de Chromium et a transféré le dépôt de spécification en mode archive. Cependant, des expériences continuent sur la plateforme Android avec la mise en œuvre d'un API similaire pour la vérification de l'environnement utilisateur — WebView Media Integrity, qui est positionnée comme une extension basée sur les services Google Mobile Services (GMS). Il est affirmé que l'API WebView Media Integrity sera limitée au composant WebView et aux applications liées au traitement de contenu multimédia, par exemple, elle pourra être utilisée dans des applications mobiles basées sur WebView pour le streaming audio et vidéo. Aucun accès à cette API via un navigateur n'est prévu.

L'API Web Environment Integrity a été développée pour permettre aux propriétaires de sites de s'assurer que l'environnement client est digne de confiance en matière de protection des données utilisateur, de respect de la propriété intellectuelle et d'interaction avec une personne réelle. Il était prévu que la nouvelle API pourrait être demandée dans les domaines où un site doit s'assurer qu'il y a une personne réelle et un appareil réel de l'autre côté, et que le navigateur n'est pas modifié et n'est pas infecté par des logiciels malveillants. L'API est basée sur la technologie Play Integrity, déjà utilisée sur la plateforme Android pour confirmer que la demande provient d'une application non modifiée, installée depuis le catalogue Google Play et exécutée sur un véritable appareil Android.

En ce qui concerne l'API Web Environment Integrity, elle pourrait être utilisée pour filtrer le trafic des bots lors de la diffusion de publicités ; lutter contre le spam envoyé automatiquement et le gonflement de notations sur les réseaux sociaux ; détecter des manipulations lors de la visualisation de contenu protégé par des droits d'auteur ; combattre les tricheurs et les faux clients dans les jeux en ligne ; identifier la création de comptes fictifs par des bots ; faire face aux attaques par force brute ; protéger contre le phishing réalisé par des logiciels malveillants redirigeant vers de véritables sites.

Pour confirmer l'environnement de navigateur dans lequel le code JavaScript téléchargé s'exécute, l'API Web Environment Integrity proposait d'utiliser un jeton spécial délivré par un vérificateur tiers (attester), qui pouvait à son tour être lié à une chaîne de confiance avec des mécanismes de contrôle d'intégrité sur la plateforme (par exemple, Google Play). Le jeton était généré en envoyant une requête à un vérificateur tiers. serveur dattestation, qui après avoir effectué certaines vérifications, confirmait que l'environnement de navigateur n'était pas modifié. Des extensions EME (Encrypted Media Extensions) similaires à celles utilisées dans le DRM pour décoder des contenus multimédias protégés par des droits d'auteur ont été utilisées pour vérifier l'authenticité. En théorie, EME n'est pas lié à des fournisseurs spécifiques, mais en pratique, trois implémentations propriétaires ont été largement adoptées : Google Widevine (utilisé dans Chrome, Android et Firefox), Microsoft PlayReady (utilisé dans Microsoft Edge et Windows) et Apple FairPlay (utilisé dans Safari et dans les produits Apple).

La tentative d'introduction de cette API a suscité des inquiétudes quant au risque qu'elle nuise à la nature ouverte du Web, en renforçant la dépendance des utilisateurs vis-à-vis de certains fournisseurs, tout en limitant considérablement les possibilités d'utiliser des navigateurs alternatifs et en compliquant la promotion de nouveaux navigateurs sur le marché. En fin de compte, les utilisateurs pouvaient se retrouver dépendants de navigateurs officiels vérifiés, sans lesquels ils perdaient la capacité d'accéder à certains grands sites web et services.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster