Google planuje do 2022 roku zaprzestać wspierania zewnętrznych plików cookie w Chrome

Firma Google ogłosiła o zamiarze w ciągu najbliższych dwóch lat całkowitego zaprzestania w Chrome wsparcia dla zewnętrznych plików cookie, które są wystawiane podczas odwiedzin stron, innych niż domena aktualnej strony. Takie pliki cookie są wykorzystywane do śledzenia ruchu użytkownika między stronami w kodzie sieci reklamowych, widgetów społecznościowych i systemów web-analizy.

Jak i ogłoszone wczoraj zamiar ujednolicenia nagłówka User-Agent, rezygnacja z zewnętrznych plików cookie jest promowana w ramach inicjatywy Sandbox Prywatności, mającej na celu osiągnięcie kompromisu między potrzebą użytkowników do zachowania prywatności a chęcią sieci reklamowych i stron do śledzenia preferencji odwiedzających. Do końca tego roku w trybie origin trial oczekiwane jest włączenie do przeglądarki dodatkowych API do pomiaru konwersji i personalizacji reklam bez użycia zewnętrznych plików cookie.

Aby określić kategorię zainteresowań użytkownika bez przeprowadzania indywidualnej identyfikacji i bez powiązania z historią odwiedzin konkretnych stron, sieci reklamowe proponuje wykorzystanie API Floc, do oceny aktywności użytkownika po przejściu na reklamę — API Conversion Measurement, a do segmentacji użytkowników bez użycia identyfikatorów międzystronowych — API Trust Token. Rozwój specyfikacji związanych z wyświetlaniem reklamy ukierunkowanej
bez naruszania prywatności, prowadzi oddzielna grupa robocza, powołanej przez organizację W3C.

Obecnie w kontekście zabezpieczenia przed przesyłaniem plików cookie, ataków CSRF używany jest w nagłówku Set-Cookie atrybut SameSite, który od Chrome 76 domyślnie ustawiony jest na wartość „SameSite=Lax”, ograniczającą wysyłanie plików cookie dla wkładek z zewnętrznych stron, ale strony mogą anulować ograniczenie, wyraźnie ustawiając przy instalacji pliku cookie wartość SameSite=None. Atrybut SameSite może przyjmować dwie wartości ‘strict’ lub ‘lax’. W trybie ‘strict’ pliki cookie są wstrzymywane przed wysyłaniem dla wszelkiego rodzaju żądań międzystronowych. W trybie ‘lax’ stosowane są łagodniejsze ograniczenia i przesyłanie plików cookie jest blokowane tylko dla międzystronowych sub-zapytań, takich jak zapytanie o obraz lub ładowanie treści przez iframe.

W Chrome 80, zaplanowanym na 4 lutego, wprowadzone zostaną bardziej rygorystyczne ograniczenia, zakazujące przetwarzania plików cookie osób trzecich dla żądań bez HTTPS (pliki cookie z atrybutem SameSite=None będą mogły być ustawiane tylko w trybie Secure). Ponadto kontynuowane są prace nad wprowadzeniem środków do wykrywania i ochrony przed stosowaniem metod omijania śledzenia oraz ukrytej identyfikacji („fingerprinting przeglądarki”).

Przypomnijmy, że w Firefox od wydania 69, domyślnie ignorowane są pliki cookie wszystkich zewnętrznych systemów śledzenia. Google uważa takie blokowanie za uzasadnione, lecz wymagające wcześniejszego przygotowania ekosystemu webowego oraz dostarczenia alternatywnych API do rozwiązywania zadań, dla których wcześniej wykorzystywano zewnętrzne pliki cookie, bez naruszania prywatności i nie podważając modeli monetyzacji stron finansowanych z reklam. W odpowiedzi na blokadę plików cookie bez dostarczenia alternatywy sieci reklamowe nie zaprzestały śledzenia, lecz przeszły do stosowania bardziej wyrafinowanych metod opartych na ukrytej identyfikacji użytkowników (fingerprinting) lub przez utworzenie dla trackerów subdomen w domenie strony, na której wyświetlana jest reklama.

Źródło: opennet.ru

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster