Les entreprises Cloudflare, Google, Mozilla, Microsoft et Shopify ont lancé un projet commun de développement et de normalisation du protocole Private Access Control Tokens (PACT), permettant de distinguer les utilisateurs réels et les bots agissant de manière légitime des trafics indésirables et des activités incontrôlées des bots IA, tout en préservant la confidentialité de l'utilisateur. Il est annoncé que le nouveau protocole permettra de filtrer le trafic des bots sur les sites grâce à des tokens anonymes, sans recourir aux captchas, à l'authentification obligatoire ou au suivi par cookies.
L'idée est que les services qui ont des raisons de considérer un utilisateur comme un être humain réel, par exemple, après une authentification réussie ou un contrôle anti-bots, fourniront à cet utilisateur des tokens anonymes. Ensuite, le navigateur de l'utilisateur pourra présenter ces tokens à d'autres sites comme preuve que la demande n'est pas automatique. Une telle approche permettra d'utiliser les vérifications déjà effectuées sur un site pour se connecter à d'autres sites sans contrôles supplémentaires. Par ailleurs, le protocole est conçu de façon à ce que les sites ne puissent pas utiliser les tokens pour identifier l'utilisateur ou récupérer son historique de navigation.
L'initiative a été motivée par l'augmentation de la part du trafic automatisé provenant d'agents IA, de crawlers et de scrapers, se faisant passer pour des requêtes d'utilisateurs ordinaires, ignorant les règles du fichier robots.txt et générant une énorme charge parasitaire sur serveurs. Auparavant, Cloudflare avait proposé d'utiliser un mécanisme d'authentification des bots appelé Web Bot Auth, basé sur l'ajout d'une signature cryptographique aux requêtes HTTP provenant des bots pour prendre des décisions d'accès sur la base de données vérifiables, et non pas adresses IP ou d'un contenu facilement falsifiable dans le champ User-Agent.
Parmi les risques potentiels liés à l'implémentation du protocole PACT, on mentionne que le mécanisme, destiné à la confirmation volontaire de l'utilisateur, pourrait se transformer en un filtre d'accès obligatoire aux sites et devenir une barrière contraignant les programmes, navigateurs et utilisateurs à prouver qu'ils méritent l'accès.
La même problématique a été soulevée par l'organisation EFF (Electronic Frontier Foundation) dans sa critique de l'API Web Environment Integrity et de l'attestation à distance. De tels mécanismes permettent aux propriétaires de sites de bloquer des navigateurs, systèmes d'exploitation et outils d'automatisation indésirables, en le présentant comme une lutte contre la fraude et les activités malveillantes. L'EFF reconnaît que les problèmes liés aux bots sont réels, mais estime qu'il est inacceptable de les résoudre par l'introduction de nouvelles restrictions et en portant atteinte au droit des utilisateurs de contrôler leurs propres ordinateurs.
Source : opennet.ru
