1 puntos por GN⁺ 2023-11-03 | 1 comentarios | Compartir por WhatsApp
  • El Android WebView Media Integrity API se lanzará en un piloto experimental a inicios del próximo año con algunos proveedores de medios, para que los proveedores de medios integrados en apps puedan verificar el entorno de reproducción
  • Ya existen servicios de attestación como Play Integrity API o Firebase App Check, pero no es sencillo transmitir esa información a los proveedores de contenido integrado y tampoco escala bien
  • El equipo de Chrome ya no está revisando la propuesta de Web Environment Integrity, y la nueva API tiene un alcance limitado a WebView dentro de apps Android y a medios integrados como video y audio en streaming
  • La flexibilidad de WebView es útil para integrarlo en apps, pero como los desarrolladores de apps pueden acceder o modificar el contenido web y la interacción del usuario, también surgen posibilidades de fraude y abuso
  • La respuesta de integridad solo incluye evaluaciones del dispositivo y de la app, no contiene identificadores de usuario ni del dispositivo, y la app puede excluir su nombre de paquete de la evaluación si así lo desea

Nueva API de WebView para verificar medios integrados

  • Android WebView es una API potente y flexible que permite a los desarrolladores de Android integrar medios dentro de una app
  • Los proveedores de medios integrados necesitan confirmar que sus medios se reproducen en un entorno confiable y seguro
  • Los desarrolladores de apps Android y los proveedores de SDK ya pueden usar servicios de attestación para verificar las solicitudes al servidor de la app mientras preservan la privacidad del usuario
  • Incluso hoy, los desarrolladores de apps pueden pasar información de esos servicios de attestación a los proveedores de contenido integrado, pero este proceso no es sencillo ni escalable
  • Para reducir esa limitación, a inicios del próximo año se llevará a cabo un piloto del Android WebView Media Integrity API experimental con algunos proveedores de medios integrados

Un alcance limitado, distinto de Web Environment Integrity

  • El equipo de Chrome ya no está revisando la propuesta de Web Environment Integrity
  • El Android WebView Media Integrity API apunta a un alcance más reducido
    • Solo aplica a Android WebView integrado en apps
    • Amplía funciones existentes en dispositivos Android con Google Mobile Services (GMS)
    • No hay planes de ofrecerlo más allá de los medios integrados como video y audio en streaming
    • Tampoco hay planes de ofrecerlo fuera de Android WebView

La flexibilidad de WebView y el potencial de abuso

  • La API de Android WebView permite a los desarrolladores de apps mostrar páginas web e integrar medios, con control de UI y opciones avanzadas de configuración para integrarlo sin fricción con la app
  • Esta flexibilidad es útil cuando la app integra su propio contenido web, pero también permite que los desarrolladores de apps accedan al contenido web y a la interacción del usuario, o incluso los intercepten y modifiquen
  • Como resultado, pueden surgir riesgos como la modificación de contenido o la confusión sobre su procedencia

Respuestas de integridad y condiciones de privacidad

  • La nueva API ofrece una respuesta de integridad personalizada para los proveedores de medios integrados
    • La respuesta incluye evaluaciones de integridad del dispositivo y de la app
    • Permite verificar si el stream se ejecuta en un entorno seguro y confiable sin importar desde qué tienda de apps se instaló la app integrada
    • Las evaluaciones son metadatos simples y de baja entropía sobre la app y el dispositivo
    • No incluyen identificadores de usuario ni del dispositivo
    • A diferencia de las apps y juegos que usan Play Integrity API, los proveedores de medios no obtienen el estado de licencia de Play de la app
    • La app puede excluir su propio nombre de paquete de la evaluación si así lo desea
  • El equipo de Android busca mantener el diverso ecosistema de contenido multimedia en apps Android y está recibiendo expresiones de interés de proveedores de contenido multimedia interesados en participar en el programa de acceso anticipado a inicios del próximo año

1 comentarios

 
GN⁺ 2023-11-03
Opiniones en Hacker News
  • WEI en sí ya se trató en varios hilos, y hay muchas discusiones que vale la pena leer
    (julio de 2023, 456 comentarios) https://news.ycombinator.com/item?id=36854114 - "Google's nightmare Web Integrity API wants a DRM gatekeeper for the web"
    (julio de 2023, 431 comentarios) https://news.ycombinator.com/item?id=36817305 - "Web Environment Integrity API Proposal"
    (julio de 2023, 434 comentarios) https://news.ycombinator.com/item?id=36875940 - "Unpacking Google’s Web Environment Integrity specification"
    (julio de 2023, 111 comentarios) https://news.ycombinator.com/item?id=36857676 - "So, you don't like a web platform proposal" - la perspectiva de un empleado de Google sobre cómo debería haber reaccionado la gente ante la propuesta
    (agosto de 2023, 100 comentarios) https://news.ycombinator.com/item?id=36960882 - "Web Environment Integrity: Locking Down the Web"

    • Ver a yoavweiss_ maquillar de forma agresiva esa propuesta de DRM fue una dura lección de política real
      Los técnicos salieron con argumentos de buena fe, pero del otro lado era una pelea de imagen de mala fe, y terminaron cayendo tal cual
    • Vivaldi también publicó hoy una actualización relacionada con el tercer enlace
      La noticia de que Google decidió no seguir adelante con la Web Integrity API es muy positiva para la neutralidad de la web abierta
      Aun así, como Google se ha movido mucho más por sus propios intereses que por el bien de toda la web, habrá que ver con qué la reemplaza, y no parece que vaya a tardar mucho
      Como pasó con FLoC y Topics, es sospechoso que estén preparando una especificación que por fuera parezca menos molesta pero que en la práctica sea igual de dañina para los usuarios, y también llama la atención que coincida en el tiempo con el reciente anuncio de cambiar el cobro de publicidad de por clic a por impresión
      Google no ha parecido un administrador confiable de la web, y no debemos conformarnos con esta apparent victory
      De aquí en adelante, para impedir los intentos de que una sola entidad domine el futuro de la web, es importante la diversidad de navegadores y motores de navegador
    • Ahora parece razonable ver a yoavweiss_ como representante de Google
  • Hay que dejar de ver a un intermediario global de datos que suministra datos a anunciantes de todo el mundo como un administrador legítimo y bienintencionado de las tecnologías web
    Para empezar, viola la separación de responsabilidades entre servidor y cliente
    El cliente es un agente de usuario: debe hacer lo que el usuario quiere, no lo que quiere el servidor
    Este malentendido básico y la distorsión de perspectiva son parte del problema
    Para mantener HTTP(S) y las tecnologías relacionadas como protocolos libres y abiertos para todos, Google debe quedar fuera del proceso de toma de decisiones
    Google estuvo detrás de Encrypted Media Extensions, Manifest v3 y ahora WEI
    La web no es de Google; Google puede dedicarse a QUIC y dejar en paz a HTTP

  • Dicen que la “Android WebView Media Integrity API tiene un alcance limitado”, pero no veo qué beneficio trae para los usuarios
    Si una app quiere embeber WebView, ¿no bastaría con adjuntar a ese WebView una API que use desde código nativo la API de integridad de Android existente?
    A mí me parece una vía alternativa para bloquear, por ejemplo, apps “hackeadas” que reproducen YouTube sin anuncios, y esta API no beneficia a los usuarios

    • No fue creada para beneficiar a los usuarios
    • De todos modos, parece bastante fácil impedir cosas así con la atestación de Play Integrity
      Esto solo facilita hacerlo en apps basadas en WebView
    • Más que bloquear apps de YouTube sin anuncios, se parece más a impedir que alguien suplante a un banco para robar credenciales de inicio de sesión
      Los ataques de intermediario mediante un cliente insertado son una amenaza real fuera de los jardines vallados de Apple y Google, y existen en cierta medida incluso dentro de ellos
      WEI era un intento de resolver un problema real
      Claro que sus efectos secundarios quizá eran difíciles de aceptar, quizá hacía más daño que bien, y ahora es una propuesta muerta
      Pero aquí el problema de fondo quedó completamente enterrado bajo una polémica exagerada, y la gente lanzó acusaciones de intenciones ocultas y maldad generalizada a diestra y siniestra
      No fue el mejor momento de nuestra comunidad
      También es irónico que buena parte de esos comentarios se haya escrito desde dispositivos Apple, que objetivamente son más hostiles a los clientes no estándar
  • No entiendo cómo funcionaría esto
    Dice que “la nueva Android WebView Media Integrity API permite a los proveedores de medios embebidos acceder a una respuesta de integridad personalizada que contiene veredictos de integridad del dispositivo y la app, para que puedan verificar que el stream se ejecute en un entorno seguro y confiable, sin importar desde qué tienda de apps se haya instalado la app que lo embebe”
    Pero esto solo aplica a la Android WebView API, no a navegadores independientes como Google Chrome
    Si no, sería volver a la propuesta original de Web Environment Integrity
    Pero nadie está obligado a usar la WebView API, y Chromium es open source
    No veo qué impediría que un desarrollador Android malicioso, Bob, compile Chromium por su cuenta, lo incluya en su app y haga toda clase de travesuras en sitios web que su mente siniestra desee
    Dicho de otro modo, si esto solo entra en una WebView API específica, ¿no puede el desarrollador malicioso simplemente evitar esa API?

    • Paso 1: por alguno de varios métodos, poner una huella criptográfica al entorno atestiguado
      Paso 2: prohibir las alternativas
      Paso 3: monetizar
    • Todo esto trata de darle al servidor una prueba de autenticidad
  • El título induce a malentendidos
    Aunque se descartó la propuesta para aplicarla en Chrome, en la práctica sigue avanzando para la API de Android WebView, que es básicamente un wrapper alrededor de Chrome

    • WebView es especialmente vulnerable
      Porque a veces se usa para inicios de sesión embebidos en apps de terceros sospechosas
      Hay una forma razonable de ver esto
      Personalmente, creo que mientras no forme parte de un navegador independiente, no debería permitirse funcionalidad de navegación general en un WebView embebido
      Normalmente se usa como un truco para interceptar tráfico que debería ir a la web abierta
  • Se publicó una confirmación oficial en el hilo de discusión pública de WEI: https://groups.google.com/a/chromium.org/g/blink-dev/c/Ux5h_...

  • Hasta que llegue la próxima vez, hay que seguir empujando por la Internet abierta
    Es agotador

    • “Privacy Sandbox” también tardó 2 o 3 años en enfriarse y luego se desplegó para todos, ¿no?
      Como es una empresa grande, simplemente puede esperar hasta que la gente se canse
  • El repositorio fue archivado y dice “NOTE: This proposal is no longer pursued.”
    https://github.com/RupertBenWiser/Web-Environment-Integrity

  • Es muy probable que ya hayan empezado a trabajar en una solución más rebuscada

    • Ese es justamente el problema de toda esta situación
      Mientras leía el artículo, lo primero que busqué fue si había evidencia de que Google no estuviera abandonando la dirección misma de la idea, como a veces hace, sino desplegando una prueba de concepto en otra infraestructura menos polémica para volver a sacarla cuando el momento sea más favorable
      Por ejemplo, podría apuntar a después de un gran incidente de ciberseguridad, así que vale la pena tenerlo presente
      De hecho, hicieron exactamente eso: la devolvieron al equipo de Android y solo prometieron mejorarla en un sandbox más pequeño y menos polémico
      Públicamente solo dicen que suspenden “por ahora” el esfuerzo para la web
      Ojalá Google volviera a ser el campeón de la Internet abierta que conocíamos antes y se alejara de la MBAización de todo lo que intenta hacer
      Se siente que tomó ese rumbo desde el momento en que dejó atrás “don’t be evil”, y de verdad cansa
      En vez de celebrar una victoria, la gente del lado de la Internet abierta terminó celebrando solo que se ejecutara un proyecto más pequeño y se pausara temporalmente la versión para la plataforma web
    • Esto es lo que me preocupa de una plataforma “abierta” como la web
      Los actores grandes e influyentes terminan dirigiendo el rumbo en beneficio de los ingresos de alguien
      Empiezo a pensar que hace falta un hard fork de la web
      En la web ya existen dos “zonas”: la web pesada en JavaScript donde los sitios son apps, y la web centrada en documentos y enlaces
      Se podría argumentar que la primera es un superconjunto de la segunda, pero si desde ese bando siguen saliendo intentos contrarios a los usuarios y con un objetivo final totalmente opuesto a una plataforma abierta, no sé qué opción realista queda aparte de que los principales actores se separen
    • Es muy probable, pero aceptaré esta victoria
      Google tenía el poder de impulsar esto de verdad
  • El título original es “Increasing trust for embedded media”
    Hay una guía que dice: “usa el título original si no induce a malentendidos ni es clickbait, y no lo edites”
    https://news.ycombinator.com/newsguidelines.html

    • El título original induce a malentendidos