- Chrome’daki Related Website Sets (RWS), üçüncü taraf çerezlerin kaldırılmasından sonra bile ilişkili siteler arasında bilgi paylaşımına istisnai olarak izin vererek web gizliliği korumasını zayıflatabilir
- Bu özellik, kullanıcıların siteler arasındaki sahiplik ilişkisini anlayabildiği varsayımına dayanıyor; ancak 30 kişiyle yapılan çalışmada tüm değerlendirmelerin yaklaşık %42’si yanlıştı ve yaklaşık %73 en az bir kez hata yaptı
- Chrome’un “ilişkili site” olarak sınıflandırdığı durumlarda bile kullanıcılar bunların yaklaşık %37’sini ilişkisiz gördü; bu da kullanıcıların beklemediği siteler arası takibi mümkün kılabilir
- İlişkiyi doğrulamak için önce siteyi açmak gerektiğinden, ortak marka kullanımı veya logo görüldüğü anda bilgi paylaşımı ve takip fırsatı zaten doğmuş oluyor
- Brave, Firefox ve Safari; RWS’ye veya önceki adı olan First-Party Sets’e karşı çıktı ve ilgili öneri W3C Privacy Community Group’tan da çıkarıldı
RWS’nin değiştirdiği web gizliliği varsayımı
- Related Website Sets (RWS), Google’ın üçüncü taraf çerezleri sonlandırma süreci öncesinde Chrome’a eklediği bir özellik
- Google, RWS’nin site uyumluluğu sorunlarını azalttığını ve ilişkili alan adları arasında oturum durumunu korumaya yardımcı olduğunu savunuyor
- Brave ise RWS’nin kullanıcı yararından çok reklamveren yararını öncelediğini ve üçüncü taraf çerezler kalktıktan sonra bile siteler arası bağlantıya izin vermeyi sürdüren bir mekanizma olduğunu söylüyor
- Temel varsayım şu: İki site aynı kuruluş tarafından işletiliyorsa kullanıcı bilgi paylaşımını öngörebilir ve tarayıcının üçüncü taraf çerez düzeyinde engelleme uygulamasına gerek kalmaz
- Örnek olarak Meta’nın işlettiği instagram.com ve facebook.com veriliyor
- Bu varsayım, yalnızca aynı kuruluşa ait olma gerekçesiyle siteler arası takibe izin verilebileceği yönünde web gizliliği modelini zayıflatıyor
Kullanıcı araştırması: Site ilişkilerini doğru tahmin etmek zor
- Araştırma, RWS’nin temel varsayımı olan “web kullanıcıları iki site arasındaki ilişkiyi doğru değerlendirebilir mi?” sorusunu test ediyor
- Araştırmacılar, sosyal medya üzerinden topladıkları 30 web kullanıcısına kişi başına 20 web sitesi çifti gösterdi
- Site çiftleri, Chrome’un RWS listesi ile popüler web siteleri listesi olan Tranco arasından rastgele seçildi
- Katılımcılar, iki sitenin aynı kuruluş tarafından işletilip işletilmediğine dair değerlendirme yaptı
- Bazı katılımcılar tüm soruları yanıtlamadığı için toplamda 430 benzersiz site çifti değerlendirmesi toplandı
- Kullanıcı beklentileri çoğu zaman RWS listesiyle örtüşmedi
- Katılımcıların yaklaşık %73’ü en az bir kez iki site arasındaki ilişkiyi yanlış değerlendirdi
- Tüm değerlendirmelerin yaklaşık %42’si yanlıştı
- RWS’ye göre gerçekten ilişkili olan site çiftlerinde bile kullanıcılar yaklaşık %37’sini ilişkisiz olarak gördü
- Bu sonuçlar, RWS’nin kullanıcıların beklemediği durumlarda bile üçüncü taraf çerezlere benzer davranışları yeniden mümkün kılabileceğini gösteriyor
- Makalenin tamamı arXiv makalesi olarak yayımlandı ve 2024 Internet Measurement Conference kapsamında sunulacak
Değerlendirmeden önce ortaya çıkan takip fırsatı
- RWS’nin sezgisi, kullanıcının Site A ile Site B arasındaki ilişkiyi anladıktan sonra ancak bu ilişkiyi kabul ederse Site B’yi ziyaret edeceği yönünde
- Gerçekte ise kullanıcıların Site B’deki ortak marka unsurlarını veya logoyu görebilmesi için önce Site B’nin yüklenmesi gerekiyor
- Sayfa yüklendiği anda bilgi paylaşımı ve siteler arası takip fırsatı zaten oluşmuş oluyor
- Bu nedenle RWS, kullanıcılar iki site arasındaki ilişkiyi değerlendirmeden önce gizlilik zararına yol açabiliyor
Aynı kuruluş sahipliği, takibi meşrulaştırmaz
- RWS, iki site ilişkiliyse tarayıcının bu siteler arasındaki gizlilik korumasını azaltmasının zararsız ya da kabul edilebilir olduğu düşüncesine dayanıyor
- Brave bu varsayımın yanlış olduğunu düşünüyor
- Bir kullanıcı Facebook hesabını ve Instagram hesabını farklı e-posta adresleri ve bilgilerle kaydederse, modern tarayıcılar Meta’nın bu iki hesabın aynı kişiye ait olduğunu anlamasını engelleyebilir
- Brave, Firefox, Safari gibi yaygın tarayıcılar ile Tor Browser ve Icefox gibi özel amaçlı tarayıcılar da bu korumayı varsayılan davranış olarak sunabilir
- Bazı şirketler, tarayıcı gizlilik korumalarını aşmak için link decoration veya bounce tracking kullanmaya çalışıyor
- Gizlilik odaklı tarayıcılar siteler arası takibi engelleme tekniklerini denerken, Chrome’un siteler arası bağlantıya izin veren özellikler tasarlaması temel fark olarak öne çıkıyor
Tarayıcılar ve standartlaştırma topluluğunun tepkisi
- RWS, genel bir web önerisi gibi sunuldu ancak web ekosistemindeki birçok aktör bunu inceleyip reddetmiş durumda
- Brave, Firefox ve Safari, RWS’nin veya önceki adı olan First-Party Sets’in kullanıcılar ve web için iyi olmadığı yönündeki görüşlerini açıkça paylaştı
- İlgili öneri W3C Privacy Community Group içinden çıkarıldı ve W3C’nin gizlilik odaklı gruplarında artık değerlendirilmiyor
Sahiplik değişimi ve dil engeli
- RWS listesine eklenen alan adları daha sonra farklı sahiplerin eline geçebilir
- Bugün A, B ve C alan adları aynı kuruluş tarafından işletiliyor diye yarın da aynı sahiplik yapısının süreceğinin garantisi yok
- Bu, tarayıcı eklentilerinin güvenilir taraflardan kötü niyetli taraflara satılması veya popüler yazılım kütüphaneleri ile bağımlılıklarının ele geçirilmesi gibi risk türlerine benziyor
- Bir site listeye alındığında gerçekten anlamlı biçimde ilişkili olsa bile, sahiplik sessizce değiştiğinde onu listeden çıkaracak bir mekanizma bulunmaması endişe yaratıyor
- Dil ve algı sorunu da var
- İngilizce konuşan kullanıcılar İngilizce siteleri değerlendirirken bile, Google’ın ilişkili saydığı siteleri kullanıcılar çoğu zaman beklemiyor
- Kullanıcılar bilmedikleri bir dildeki siteleri ziyaret ettiğinde ilişkiyi değerlendirmek daha da zorlaşabilir
Sonuç
- RWS, web gizliliğine üç açıdan zarar verebilir
- Kullanıcıların hangi sitelerin birbiriyle ilişkili olduğunu tahmin edebileceği varsayımı, gerçek kullanıcı davranışıyla örtüşmüyor
- Kullanıcılar iki sitenin aynı kuruluş tarafından işletilip işletilmediğini değerlendirmeden önce bile siteler arası takip fırsatı doğuyor
- Aynı kuruluşun sahip olduğu sitelerde, o kuruluşun kullanıcıları siteler arasında takip etmesine izin verilmesi gerektiği varsayımını web platformuna yerleştiriyor
- Gizliliğe saygı duyan tarayıcılar, sahip olan kuruluş kim olursa olsun tüm sitelerde takibi engelleme yönünde ilerliyor
1 yorum
Hacker News yorumları
Ancak Encrypted Client Hello’yu destekleyen web sitesi neredeyse yok. Bellek konusunda ise genelde daha fazlasını almak daha iyi; Apple ürünleri kullanma şansına sahip olanlar bunun istisnası olabilir.
Tarayıcılar kullanıcının tarafında durmalı, pazarlama şirketleriyle işbirliği yapmamalı. Hatta daha da ileri gidip kullanıcı takibini ve parmak izi almayı zorlaştırmalı. Kullanıcının gezinme geçmişini izlemeye gerek yok; rakip ürünlerden daha iyi bir ürün yapıp inceleme ve karşılaştırmalarda birinci olun, sonra influencer reklamı satın alın yeter.
Tarayıcının canvas verisi okuma, GPU adını okuma, ses kartlarını listeleme, kurulu eklentileri tespit etme gibi şeyleri engelleyerek parmak izi almayı daha da zorlaştırması iyi olurdu. Yeni web API’leri, parmak izi verisini artırmadığını garanti etmeli ya da izinlerin arkasına gizlenmeli.
Üçüncü taraf çerezler için RWS gibi şüpheli listeler yerine, tarayıcı bunlara bağımlı eski web sitelerinde istisna olarak izin veren bir düğme sunabilir. Ancak gazetelerin, blogların ve soru-cevap sitelerinin içeriği görmek için bu düğmeye basmayı dayatma riski var.
Chrome’un varlık nedeni veri toplamak; Firefox ise en azından şimdilik kullanıcı tarafında olacak şekilde sıkılaştırılmış ayarlarla ciddi ölçüde parmak izi almayı engelleyebiliyor. Ama Mozilla da artık bir reklam teknolojisi şirketi oldu ve Firefox’u varsayılan olarak kullanıcıları gözetleyecek, bu verileri pazarlamacılara satabilecek hale getirerek Firefox kullanıcılarına saygı duymadığını gösterdi.
Şu anda
about:configiçindedom.private-attribution.submission.enableddeğerinifalseyaparak bu gözetimi kapatabilirsiniz.https://news.ycombinator.com/item?id=41311479 ve https://web.archive.org/web/20240827185708/https://make-fire... bağlantılarına bakın. Bu seçeneğin ne kadar süre korunacağını ya da güncellemelerden sonra ne kadar sık yeniden
falseyapmanız gerekeceğini bilmiyoruz.Gerçekten kullanıcıların çıkarı için çalışan yeni bir tarayıcıya ihtiyaç var.
Bu yüzden bu sorunun tek çözümünün düzenleme olduğu sık sık söyleniyor ve bu bakış açısı oldukça ikna edici.
Bunların hepsi gizli anlaşma gibi görünüyor; tarayıcıların üzerinde çalıştığı işletim sistemlerinden bile daha karmaşık hale gelmesi de küçük ekiplerin oyunu değiştirememesi için tasarlanmış kasıtlı bir yapı. İnatçı çözüm, web’den mümkün olduğunca kaçınmak ve insan ölçeğinde bilişime odaklanmak.
Çerezler etrafındaki haber ve politika tartışmalarının hepsi sınırlı ifşalar gibi görünüyor.
O zaman web sitelerinin doğrudan üçüncü taraf çerez engellemesini aşabilen “kutsanmış” alan adlarını beyan etmesi anlamına mı geliyor? Büyük web siteleri, kullanıcıların kendilerini koruma girişimlerini aşmanın ve kötüye kullanmanın yollarını sürekli buluyor. Bu sitelerin bunu kötüye kullanmayacağına nasıl güvenebiliriz?
Ancak makalede ele alındığı gibi, ön listenin içeriği bile şimdiden kaygı verici. “Reklamla ilgili her şeyin hakemi olarak Google” fikri başarısız.
Yine de alternatifler de iyi değil. Mevcut üçüncü taraf çerez sistemi çok daha kötü şeylere izin veriyor. Daha iyi fikirlere ihtiyacımız var.
Oradaki uygulama daha iyi görünüyor.
Ama meşru kullanım örnekleri de var. Örneğin Stack Exchange siteleri açıkça ilişkili ve birleşik bir markaya sahip, ancak farklı alan adları kullanıyor. Üçüncü taraf çerezleri engelleyen Firefox’ta her alan adı için ayrı ayrı oturum açmanız gerekiyor;
stackoverflow.com’da oturum açtıktan sonrasuperuser.com’a gitseniz de zaten giriş yapmış olmuyorsunuz. First Party Sets’in çözmeye çalıştığı sorun tam olarak bu.Bu sitelerin tek bir birleşik alan adının alt alan adları olması daha iyi olurdu denebilir. Ancak siteler oluşturulduğu sırada üçüncü taraf çerezler sorunsuz çalıştığı için bunu yapmak için güçlü bir gerekçe yoktu. Bir uygulamayı başka bir alan adına taşırken kullanıcılara sorun çıkarmamak gerçekten zahmetli ve pahalı olabilir.
Bu, First Party Sets’i olduğu gibi kabul etmemiz gerektiği anlamına gelmiyor; ama gerçek bir sorunu çözme girişimi. Kullanıcı gizliliğini korurken gerçekten ilişkili sitelerde iyi deneyimi sürdürmenin bir çözümünü bulmak zor, hatta belki imkânsız olabilir.
stackoverflow.com’da oturum açtıktan sonrasuperuser.com’da da otomatik giriş yapılması için “Bu sitestackexchange.comile çerez paylaşmak istiyor. Oturum açmak için izin verin, kalıcı olarak reddetmek için reddedin, daha sonra karar vermek için yok sayın” gibi bir izin açılır penceresi beklerdim.Tek tıklamayla iki tarafın avantajlarından da yararlanılabiliyor. Kafa karışıklığını azaltmak için tüm web sitelerinin, tüm alt sitelerle paylaşılan tek bir “birinci taraf alan adına” sahip olması ve bu birinci taraf alan adının kendisi dışındaki hiçbir siteyle çerez paylaşamaması gerekir
Birden fazla alan adında birleşik oturum açmaya izin vermeyi önemli görüyorlarsa, çoktan alt alan adı modeline geçmiş olmaları gerekirdi. Çünkü Firefox ve Safari kullanıcıları uzun zamandır olumsuz etkileniyor
Bunu pek önemli görmüyorlarsa o da sorun değil; ama o zaman Chrome’un üçüncü taraf çerezlerini engellemesi ya da First Party Sets tartışması da onlar için çok ilgili olmamalı
signin.foo.comadresine varıyorsunuz, ama kullanıcı deneyimi açısından tekrar giriş yapmadan kimliği doğrulanmış gibi görünüyorsunuzYoksa geliştiricilerin ilgili alan adlarını her tarayıcıya göndermesi ve her tarayıcının kendi listesini tutması mı gerekiyor
HSTS’ye benziyor
[0]: https://github.com/GoogleChrome/related-website-sets/blob/ma...
/.well-known/related-website-set.jsondosyasını engellemeye başlamanın zamanı geldiÇerez politikalarını ve varsayılanları istedikleri gibi geliştirebilir ve dağıtabilirler
Google’ın Privacy Sandbox gibi projelerine ilişkin çeşitli makale ve analizleri de https://privacysandstorm.com/proposals/ adresinde toplamaya başladık; veri kümeleri ve araçlar gibi başka kaynakları da yayımlıyoruz. İlginizi çekerse katkılarınızı bekleriz
Yohan (https://yohan.beugin.org/)
[1] Interest-disclosing Mechanisms for Advertising are Privacy-Exposing (not Preserving) https://petsymposium.org/popets/2024/popets-2024-0004.php
[2] A Public and Reproducible Assessment of the Topics API on Real Data - https://arxiv.org/abs/2403.19577
https://arxiv.org/html/2403.19577v1