ругими словами, когда вы заходите на сайт, то сайт запрашивает у стороннего сервиса проверку целостности вашего компьютера или мобильного телефона, с которого осуществлялся доступ к сайту.
Теоретически, вместо ошибки 404 мы могли бы увидеть ошибку типа: «Вы не можете получить доступ к сайту, поскольку ваш браузер/устройство были модифицированы».
Почему внедрение Web Environment Integrity API должно вызывать беспокойство?
Web Environment Integrity API представляет собой разновидность DRM (Digital Rights Management). Технология лишает пользователя свободы выбора и может негативно повлиять на его конфиденциальность.
DRM в браузере — уже далеко не новинка, например технология Widevine от Google широко используется такими потоковыми сервисами, как Netflix, Amazon Prime и т.д., для защиты своих данных (от загрузки). Вы могли заметить, что попытка сделать снимок экрана на телефоне может привести к появлению пустого экрана, если видео защищено, это происходит потому, что DRM не позволяет записать носитель. Можно возразить, что в этом есть определенная логика, поскольку это платные сервисы, и они хотят помешать пользователям получить доступ к медиафайлам бесплатно.
Однако в случае с Web Environment Integrity API обычные сайты могут закрыть вам доступ просто потому, что вы используете браузер, который не был одобрен и признан безопасным. Вы не сможете просто изменить user-agent. Получается, что Web Environment Integrity API — это не DRM для сайтов, а некий безумный уровень контроля.
Если удостоверитель проверит ваш компьютер и браузер, сохранит данные в токене и отправит его на сайт, запросивший токен, не будет ли это считаться «цифровым отпечатком профиля»? В документе Google утверждается, что «полезная нагрузка при проверке будет включать только информацию о целостности устройства и приложения, поскольку удостоверители не будут иметь доступа к информации о профиле в приложениях». Согласитесь, сложно верить компании, которая зарабатывает на продаже рекламы.
В документации отмечается, что Web Environment Integrity будет зависеть только от базового программно-аппаратного стека. Она не будет ограничивать функциональность браузера, включая расширения.
Но есть серьезная проблема. Кто решает, какому браузеру доверять? Сторонний удостоверитель, но кто его выбирает? Как компания может претендовать на эту роль? Никаких рекомендаций или правил на этот счет не существует, вероятно, потому, что предложение, размещенное на сайте Chromestatus, еще находится в стадии подготовки.
В примере в качестве удостоверителя рассматривается Google Play. Компания Google занимает значительное место на рынке смартфонов благодаря ОС Android и своему браузеру по умолчанию Chrome. Google также лидирует на рынке браузеров для настольных компьютеров. Наделяет ли это Google Play полномочиями удостоверителя? Похоже, что это так, именно Google будет решать, каким браузерам можно доверять, а каким нет.
А вы знали, что в компании Apple уже существует система аттестации? Она называется Private Access Tokens и поставляется вместе с Safari, iOS 16 и macOS 13 Ventura. В статье Тима Перри (Tim Perry) приводится подробный анализ того, почему аттестация браузеров — это не самая лучшая идея.
Судя по всему, предложение в значительной степени направлено в пользу рекламодателей, а не пользователей. Google активно борется с блокировщиками рекламы, и Manifest V3 может стать лишь вершиной айсберга, с помощью которого компания хочет получить контроль над Вебом.
Mozilla высказалась против Web Environment Integrity
Представитель Mozilla заявил, что организация выступает против Web Environment Integrity API. По его мнению, любые попытки ограничить выбор общепринятых веб-стандартов вредят экосистеме открытого Интернета. Также отмечается, что обнаружение машинного трафика может негативно сказаться на вспомогательных технологиях, автоматическом тестировании, архивировании и работе пауков поисковых систем. Соглашаясь с тем, что обнаружение мошенничества и недействительного трафика является проблемой, Mozilla утверждает, что Web Environment Integrity API не является решением этих проблем.
Vivaldi выступила с критикой API Web Environment Integrity
Компания Vivaldi опубликовала гораздо более жесткий ответ с критикой Web Environment Integrity. В нем ставится ряд вопросов, например, будет ли Microsoft удостоверителем в Windows Store? Будет ли Apple удостоверителем на Mac? В статье также высказываются предположения о том, как это может отразиться на пользователях Linux: станет ли Canonical, материнская компания Ubuntu, удостоверителем для всех дистрибутивов Linux?
Высказывается опасение, что производители браузеров не захотят внедрять API, поскольку они просто могут не пройти аттестацию.
Vivaldi отмечает, что законодательство Европейского Союза, скорее всего, не позволит нескольким компаниям диктовать, какие браузеры должны быть доверенными, а какие нет. Этот процесс будет медленным, а Google может поторопиться и начать внедрять API до того, как парламент примет решение. В интервью The Register Йон фон Течнер (Jon von Tetzchner), генеральный директор компании Vivaldi, осудил идею Google:
Большая часть причин, по которым существует эта проблема — это экономика наблюдения, а решение проблемы экономики наблюдения, похоже, заключается в усилении наблюдения.
Остается надеяться, что к борьбе против Web Environment Integrity API присоединятся и другие производители браузеров, такие как Brave, DuckDuckGo, Opera. У Apple уже есть свой метод аттестации, и вряд ли Microsoft будет его критиковать, если он поможет продвижению Edge.
В нынешнем формате Web Environment Integrity — это непристойная попытка затянуть петлю на свободе выбора и конфиденциальности пользователей.
А что вы думаете о Web Environment Integrity?
#разноевсякоеинтересное
Нет комментариев