- Related Website Sets (RWS) de Chrome permite, como excepción, compartir información entre sitios relacionados incluso después de la eliminación de las cookies de terceros, lo que puede debilitar la protección de la privacidad en la web
- Esta función se apoya en la premisa de que los usuarios pueden reconocer la relación de propiedad entre sitios, pero en un estudio con 30 personas, alrededor del 42% de todos los juicios fueron incorrectos y cerca del 73% se equivocó al menos una vez
- Incluso cuando Chrome clasificó sitios como “relacionados”, los usuarios consideraron que alrededor del 37% no lo estaban, lo que podría habilitar rastreo entre sitios que los usuarios no esperaban
- Para verificar la relación, primero hay que abrir el sitio, así que en el momento en que se ve el branding compartido o el logo, ya existe la oportunidad de compartir información y rastrear
- Brave, Firefox y Safari se opusieron a RWS o a su nombre anterior, First-Party Sets, y la propuesta también fue retirada del W3C Privacy Community Group
La premisa de privacidad web que cambia RWS
- Related Website Sets (RWS) es una función que Google introdujo en Chrome de cara al fin de las cookies de terceros
- Google afirma que RWS ayuda a reducir problemas de compatibilidad de sitios y a mantener el estado de inicio de sesión entre dominios relacionados
- Brave critica que RWS prioriza los intereses de los anunciantes por encima de los usuarios, y que es un mecanismo que sigue permitiendo conexiones entre sitios incluso después de eliminar las cookies de terceros
- La premisa central es que, si dos sitios son operados por la misma organización, los usuarios pueden prever que se comparta información, y que el navegador no necesita aplicar bloqueos del nivel de las cookies de terceros
- Como ejemplo se presentan instagram.com y facebook.com, operados por Meta
- Esta premisa debilita el modelo de privacidad web al orientar la plataforma hacia permitir rastreo entre sitios solo porque tienen el mismo propietario organizacional
Estudio de usuarios: es difícil acertar la relación entre sitios
- El estudio verificó la suposición central de RWS: “¿pueden los usuarios web juzgar correctamente la relación entre dos sitios?”
- Los investigadores presentaron 20 pares de sitios web a cada uno de 30 usuarios web reclutados por redes sociales
- Los pares de sitios se seleccionaron aleatoriamente de la lista de RWS de Chrome y de Tranco, una lista de sitios web populares
- Los participantes juzgaron si creían que dos sitios eran operados por la misma organización
- Como algunos participantes no respondieron todas las preguntas, se recopilaron en total 430 juicios únicos de pares de sitios
- Las expectativas de los usuarios a menudo no coincidieron con la lista de RWS
- Cerca del 73% de los participantes juzgó mal la relación entre dos sitios al menos una vez
- Alrededor del 42% de todos los juicios fueron incorrectos
- Incluso en pares de sitios que según RWS sí estaban relacionados, los usuarios consideraron que alrededor del 37% no lo estaban
- Estos resultados muestran que RWS puede volver a habilitar comportamientos similares a las cookies de terceros incluso en situaciones que los usuarios no esperan
- El artículo completo está disponible como paper en arXiv y está previsto que se presente en la 2024 Internet Measurement Conference
La oportunidad de rastrear aparece antes del juicio
- La intuición detrás de RWS es que el usuario entiende la relación entre el sitio A y el sitio B, y solo visita el sitio B si puede aceptar esa relación
- En la práctica, para que el usuario verifique el branding compartido o el logo del sitio B, primero tiene que cargar el sitio B
- En el momento en que la página se carga, ya se produce la oportunidad de compartir información y rastrear entre sitios
- Por lo tanto, RWS puede causar daños a la privacidad antes de que el usuario juzgue la relación entre los dos sitios
La misma propiedad organizacional no justifica permitir rastreo
- RWS se basa en la idea de que, si dos sitios están relacionados, es inocuo o aceptable que el navegador reduzca la protección de privacidad entre ambos
- Brave considera que esta premisa es incorrecta
- Si un usuario registra su cuenta de Facebook y su cuenta de Instagram con correos e información diferentes, los navegadores modernos pueden impedir que Meta sepa que ambas cuentas pertenecen a la misma persona
- Navegadores de uso masivo como Brave, Firefox y Safari, y navegadores de propósito especial como Tor Browser e Icefox, también pueden ofrecer estas protecciones como comportamiento predeterminado
- Algunas empresas intentan eludir las protecciones de privacidad del navegador mediante decoración de enlaces o rastreo por rebote
- La diferencia central es que, mientras los navegadores centrados en privacidad experimentan con técnicas para bloquear el rastreo entre sitios, Chrome diseña una función que permite conexiones entre sitios
Respuesta de navegadores y de la comunidad de estandarización
- RWS se presentó como una propuesta web común, pero varios actores del ecosistema web ya la revisaron y la rechazaron
- Brave, Firefox y Safari han declarado públicamente que RWS, o su nombre anterior First-Party Sets, no es bueno para los usuarios ni para la web
- La propuesta fue retirada del W3C Privacy Community Group y ya no se revisa en el grupo centrado en privacidad del W3C
Cambios de propiedad y barreras idiomáticas
- Los dominios incluidos en la lista de RWS pueden pasar luego a otro propietario
- Que hoy los dominios A, B y C sean operados por la misma organización no garantiza que mañana sigan teniendo el mismo propietario
- Es un riesgo del mismo tipo que los casos en que una extensión de navegador se vende de un actor confiable a uno malicioso, o en que se secuestran bibliotecas de software populares y sus dependencias
- Aunque los sitios estuvieran relacionados de forma significativa cuando se incluyeron en la lista, persiste la preocupación de que no haya un mecanismo para retirarlos cuando la propiedad cambia silenciosamente
- También hay problemas de idioma y percepción
- Incluso cuando usuarios de inglés evalúan sitios en inglés, no anticipan sitios que Google considera relacionados
- Cuando los usuarios visitan sitios en un idioma que no conocen, juzgar la relación puede volverse aún más difícil
Conclusión
- RWS puede perjudicar la privacidad web de tres maneras
- La premisa de que los usuarios pueden predecir qué sitios están relacionados entre sí no coincide con el comportamiento real de los usuarios
- Antes de que el usuario juzgue si dos sitios son operados por la misma organización, ya aparece una oportunidad de rastreo entre sitios
- Fija en la plataforma web la suposición de que, si los sitios pertenecen a la misma organización, esa organización puede rastrear a los usuarios entre sitios
- Los navegadores que respetan la privacidad se están moviendo hacia bloquear el rastreo de todos los sitios, independientemente de la organización propietaria
1 comentarios
Comentarios de Hacker News
Eso sí, casi no hay sitios web que admitan Encrypted Client Hello. En cuanto a la memoria, simplemente sale mejor comprar más, salvo quizá si tienes la suerte de usar productos de Apple
El navegador debería estar del lado del usuario y no colaborar con empresas de marketing. Más aún, debería dificultar el rastreo y la toma de huellas digitales de los usuarios. No hace falta rastrear el historial de navegación de la gente: basta con hacer un producto mejor que el de la competencia, quedar en primer lugar en reseñas y comparativas, y luego comprar publicidad con influencers
Estaría bien que el navegador dificultara más la toma de huellas digitales bloqueando la lectura de datos de canvas, la lectura del nombre de la GPU, la enumeración de tarjetas de audio, la detección de extensiones instaladas, etc. Las nuevas APIs web deberían garantizar que no aumentan los datos para huellas digitales o estar detrás de permisos
Para las cookies de terceros, en vez de una lista sospechosa como RWS, el navegador podría ofrecer un botón para permitir excepciones en sitios web antiguos que dependan de eso. Aunque existe el riesgo de que periódicos, blogs y sitios de preguntas y respuestas obliguen a pulsar el botón para ver el contenido
La razón de existir de Chrome es la recopilación de datos, y Firefox, al menos por ahora, puede configurarse a favor del usuario para bloquear una cantidad considerable de toma de huellas digitales. Pero Mozilla ahora también se convirtió en una empresa de tecnología publicitaria, y ha mostrado poco respeto por los usuarios de Firefox al hacer que, por defecto, Firefox vigile al usuario para poder vender esos datos a los mercadólogos
Por ahora se puede desactivar esa vigilancia en
about:configponiendodom.private-attribution.submission.enabledenfalseVéase https://news.ycombinator.com/item?id=41311479 y https://web.archive.org/web/20240827185708/https://make-fire.... No se sabe cuánto tiempo seguirá existiendo esa opción ni con qué frecuencia habrá que volver a ponerla en
falsedespués de una actualizaciónHace falta un navegador nuevo que realmente funcione en beneficio del usuario
Por eso suele decirse que la única solución a este problema es la regulación, y esa postura resulta bastante convincente
Todo parece colusión, y el hecho de que los navegadores se hayan vuelto más complejos que los sistemas operativos donde corren también parece una estructura intencional para impedir que equipos pequeños cambien el panorama. La solución obstinada es evitar la web tanto como sea posible y centrarse en una computación a escala humana
Todas las noticias y discusiones de políticas alrededor de las cookies parecen una filtración controlada
Entonces, ¿eso significa que un sitio web puede declarar dominios “bendecidos” para eludir directamente el bloqueo de cookies de terceros? Los grandes sitios web siguen encontrando formas de abusar de cualquier intento de los usuarios por protegerse. ¿Cómo se puede confiar en que estos sitios no van a abusar de esto?
Pero, como trata el artículo, con solo ver el contenido de la lista preliminar ya da mala espina. La idea de “Google como árbitro de todo lo relacionado con la publicidad” es un fracaso
Dicho eso, la alternativa tampoco es buena. El sistema actual de cookies de terceros permite cosas mucho peores. Hace falta una idea mejor
Esa implementación parece mejor
Pero también hay casos de uso legítimos. Por ejemplo, los sitios de la red de Stack Exchange están claramente relacionados y tienen una marca unificada, pero usan dominios distintos. En Firefox, que bloquea las cookies de terceros, hay que iniciar sesión por separado en cada dominio, así que aunque inicies sesión en
stackoverflow.com, cuando vas asuperuser.comno apareces ya conectado. Ese es precisamente el problema que First Party Sets intenta resolverSe puede decir que habría sido mejor si esos sitios hubieran sido subdominios de un solo dominio unificado. Pero cuando se crearon, las cookies de terceros funcionaban perfectamente, así que no había una razón fuerte para hacerlo así. Migrar una aplicación a otro dominio sin causar problemas a los usuarios puede ser realmente doloroso y muy costoso
Esto no significa que haya que aceptar First Party Sets tal cual, pero sí es un intento de resolver un problema real. Encontrar una solución que proteja la privacidad del usuario y al mismo tiempo mantenga una buena experiencia entre sitios realmente relacionados es difícil, o quizá imposible
stackoverflow.com, también se inicie sesión automáticamente ensuperuser.com, lo esperable sería un popup de permisos como: “Este sitio quiere compartir cookies constackexchange.com. Pulsa Permitir para iniciar sesión, Rechazar para negarlo permanentemente, o Ignorar para decidirlo después”Con un clic se pueden obtener las ventajas de ambos lados. Para reducir la confusión, todos los sitios web deberían tener un único “dominio de primera parte” compartido entre todos sus subsitios, y ese dominio de primera parte no debería poder compartir cookies con ningún sitio que no sea él mismo
Si consideraban importante permitir inicio de sesión unificado entre varios dominios, deberían haberse movido hace mucho a un modelo de subdominios. Los usuarios de Firefox y Safari ya llevan mucho tiempo viéndose afectados negativamente
Si no lo consideran tan importante, también está bien, pero entonces el bloqueo de cookies de terceros de Chrome y el debate sobre First Party Sets tampoco deberían serles tan relevantes
signin.foo.com, pero desde la experiencia del usuario parece que quedaste autenticado sin volver a iniciar sesión¿O que los desarrolladores envíen los dominios relacionados a cada navegador y que cada navegador mantenga su propia lista?
Suena parecido a HSTS
[0]: https://github.com/GoogleChrome/related-website-sets/blob/ma...
/.well-known/related-website-set.jsonLa política de cookies y los valores predeterminados pueden desarrollarlos e implementarlos como quieran
Además, empecé a recopilar varios artículos y análisis sobre proyectos como Privacy Sandbox de Google en https://privacysandstorm.com/proposals/, y también publico otros recursos como conjuntos de datos y herramientas. Si te interesa, las contribuciones son bienvenidas
Yohan (https://yohan.beugin.org/)
[1] Interest-disclosing Mechanisms for Advertising are Privacy-Exposing (not Preserving) https://petsymposium.org/popets/2024/popets-2024-0004.php
[2] A Public and Reproducible Assessment of the Topics API on Real Data - https://arxiv.org/abs/2403.19577
https://arxiv.org/html/2403.19577v1