De bedrijven Cloudflare, Google, Mozilla, Microsoft en Shopify hebben een gezamenlijk project gepresenteerd voor de ontwikkeling en standaardisatie van het Private Access Control Tokens (PACT) protocol. Dit protocol maakt het mogelijk om echte gebruikers en legitiem opererende bots te onderscheiden van spamverkeer en ongecontroleerde AI-botactiviteit, terwijl de privacy van de gebruiker behouden blijft. Het nieuwe protocol zou de mogelijkheid bieden om botverkeer op websites te filteren met behulp van anonieme tokens, zonder dat CAPTCHA-verzoeken, verplichte authenticatie of tracking via cookies nodig zijn.
Het idee is dat diensten die redenen hebben om aan te nemen dat een gebruiker een echt persoon is, bijvoorbeeld na succesvolle authenticatie of anti-botcontroles, anonieme tokens aan de gebruiker zullen verstrekken. Vervolgens kan de browser van de gebruiker deze tokens aan andere websites tonen als bevestiging dat het verzoek geen automatische actie is. Deze aanpak stelt al doorlopen verificaties op de ene website in staat om verbinding te maken met andere websites zonder extra controles. Tegelijkertijd is het protocol zo ontworpen dat websites de tokens niet kunnen gebruiken om gebruikers te identificeren of hun surfgeschiedenis te herstellen.
De aanleiding voor het initiatief was de stijging van de hoeveelheid geautomatiseerd verkeer van AI-agenten, crawlers en scrapers die doen alsof ze verzoeken van gewone gebruikers zijn, de regels in robots.txt negeren en immense parasitaire belasting creƫren op servers. Eerder stelde Cloudflare voor om een systeem voor de authenticatie van bots te gebruiken genaamd Web Bot Auth, dat gebaseerd is op het toevoegen van een cryptografische handtekening aan HTTP-verzoeken van bots om toegang te beslissen op basis van verifieerbare gegevens, in plaats van IP-adressen of gemakkelijk vervalste inhoud in het veld User-Agent.
Een van de potentiële risico's van de implementatie van het PACT-protocol is dat het mechanisme, dat bedoeld is voor vrijwillige bevestiging van de gebruiker, kan uitgroeien tot een verplichte toegangsfilter voor websites en een barrières kan vormen waarprogramma's, browsers en gebruikers moeten bewijzen dat ze recht hebben op toegang.
Een soortgelijk probleem werd eerder onder de aandacht gebracht door de organisatie EFF (Electronic Frontier Foundation) in haar kritiek op de API Web Environment Integrity en remote attestation. Dergelijke mechanismen bieden website-eigenaren de mogelijkheid om ongewenste browsers, besturingssystemen en automatiseringstools te blokkeren, hierbij voorgespiegeld als een strijd tegen oplichters en kwaadwillige activiteiten. EFF erkent dat er problemen zijn met bots, maar vindt het onacceptabel om deze op te lossen door nieuwe beperkingen op te leggen en het recht van de gebruiker om zijn eigen computer te beheren, te schenden.
Bron: opennet.ru
