1 puntos por GN⁺ 2024-08-30 | 1 comentarios | Compartir por WhatsApp
  • Related Website Sets (RWS) de Chrome permite, como excepción, compartir información entre sitios relacionados incluso después de la eliminación de las cookies de terceros, lo que puede debilitar la protección de la privacidad en la web
  • Esta función se apoya en la premisa de que los usuarios pueden reconocer la relación de propiedad entre sitios, pero en un estudio con 30 personas, alrededor del 42% de todos los juicios fueron incorrectos y cerca del 73% se equivocó al menos una vez
  • Incluso cuando Chrome clasificó sitios como “relacionados”, los usuarios consideraron que alrededor del 37% no lo estaban, lo que podría habilitar rastreo entre sitios que los usuarios no esperaban
  • Para verificar la relación, primero hay que abrir el sitio, así que en el momento en que se ve el branding compartido o el logo, ya existe la oportunidad de compartir información y rastrear
  • Brave, Firefox y Safari se opusieron a RWS o a su nombre anterior, First-Party Sets, y la propuesta también fue retirada del W3C Privacy Community Group

La premisa de privacidad web que cambia RWS

  • Related Website Sets (RWS) es una función que Google introdujo en Chrome de cara al fin de las cookies de terceros
  • Google afirma que RWS ayuda a reducir problemas de compatibilidad de sitios y a mantener el estado de inicio de sesión entre dominios relacionados
  • Brave critica que RWS prioriza los intereses de los anunciantes por encima de los usuarios, y que es un mecanismo que sigue permitiendo conexiones entre sitios incluso después de eliminar las cookies de terceros
  • La premisa central es que, si dos sitios son operados por la misma organización, los usuarios pueden prever que se comparta información, y que el navegador no necesita aplicar bloqueos del nivel de las cookies de terceros
    • Como ejemplo se presentan instagram.com y facebook.com, operados por Meta
  • Esta premisa debilita el modelo de privacidad web al orientar la plataforma hacia permitir rastreo entre sitios solo porque tienen el mismo propietario organizacional

Estudio de usuarios: es difícil acertar la relación entre sitios

  • El estudio verificó la suposición central de RWS: “¿pueden los usuarios web juzgar correctamente la relación entre dos sitios?”
  • Los investigadores presentaron 20 pares de sitios web a cada uno de 30 usuarios web reclutados por redes sociales
    • Los pares de sitios se seleccionaron aleatoriamente de la lista de RWS de Chrome y de Tranco, una lista de sitios web populares
    • Los participantes juzgaron si creían que dos sitios eran operados por la misma organización
    • Como algunos participantes no respondieron todas las preguntas, se recopilaron en total 430 juicios únicos de pares de sitios
  • Las expectativas de los usuarios a menudo no coincidieron con la lista de RWS
    • Cerca del 73% de los participantes juzgó mal la relación entre dos sitios al menos una vez
    • Alrededor del 42% de todos los juicios fueron incorrectos
    • Incluso en pares de sitios que según RWS sí estaban relacionados, los usuarios consideraron que alrededor del 37% no lo estaban
  • Estos resultados muestran que RWS puede volver a habilitar comportamientos similares a las cookies de terceros incluso en situaciones que los usuarios no esperan
  • El artículo completo está disponible como paper en arXiv y está previsto que se presente en la 2024 Internet Measurement Conference

La oportunidad de rastrear aparece antes del juicio

  • La intuición detrás de RWS es que el usuario entiende la relación entre el sitio A y el sitio B, y solo visita el sitio B si puede aceptar esa relación
  • En la práctica, para que el usuario verifique el branding compartido o el logo del sitio B, primero tiene que cargar el sitio B
  • En el momento en que la página se carga, ya se produce la oportunidad de compartir información y rastrear entre sitios
  • Por lo tanto, RWS puede causar daños a la privacidad antes de que el usuario juzgue la relación entre los dos sitios

La misma propiedad organizacional no justifica permitir rastreo

  • RWS se basa en la idea de que, si dos sitios están relacionados, es inocuo o aceptable que el navegador reduzca la protección de privacidad entre ambos
  • Brave considera que esta premisa es incorrecta
    • Si un usuario registra su cuenta de Facebook y su cuenta de Instagram con correos e información diferentes, los navegadores modernos pueden impedir que Meta sepa que ambas cuentas pertenecen a la misma persona
    • Navegadores de uso masivo como Brave, Firefox y Safari, y navegadores de propósito especial como Tor Browser e Icefox, también pueden ofrecer estas protecciones como comportamiento predeterminado
  • Algunas empresas intentan eludir las protecciones de privacidad del navegador mediante decoración de enlaces o rastreo por rebote
  • La diferencia central es que, mientras los navegadores centrados en privacidad experimentan con técnicas para bloquear el rastreo entre sitios, Chrome diseña una función que permite conexiones entre sitios

Respuesta de navegadores y de la comunidad de estandarización

  • RWS se presentó como una propuesta web común, pero varios actores del ecosistema web ya la revisaron y la rechazaron
  • Brave, Firefox y Safari han declarado públicamente que RWS, o su nombre anterior First-Party Sets, no es bueno para los usuarios ni para la web
  • La propuesta fue retirada del W3C Privacy Community Group y ya no se revisa en el grupo centrado en privacidad del W3C

Cambios de propiedad y barreras idiomáticas

  • Los dominios incluidos en la lista de RWS pueden pasar luego a otro propietario
    • Que hoy los dominios A, B y C sean operados por la misma organización no garantiza que mañana sigan teniendo el mismo propietario
    • Es un riesgo del mismo tipo que los casos en que una extensión de navegador se vende de un actor confiable a uno malicioso, o en que se secuestran bibliotecas de software populares y sus dependencias
    • Aunque los sitios estuvieran relacionados de forma significativa cuando se incluyeron en la lista, persiste la preocupación de que no haya un mecanismo para retirarlos cuando la propiedad cambia silenciosamente
  • También hay problemas de idioma y percepción
    • Incluso cuando usuarios de inglés evalúan sitios en inglés, no anticipan sitios que Google considera relacionados
    • Cuando los usuarios visitan sitios en un idioma que no conocen, juzgar la relación puede volverse aún más difícil

Conclusión

  • RWS puede perjudicar la privacidad web de tres maneras
    • La premisa de que los usuarios pueden predecir qué sitios están relacionados entre sí no coincide con el comportamiento real de los usuarios
    • Antes de que el usuario juzgue si dos sitios son operados por la misma organización, ya aparece una oportunidad de rastreo entre sitios
    • Fija en la plataforma web la suposición de que, si los sitios pertenecen a la misma organización, esa organización puede rastrear a los usuarios entre sitios
  • Los navegadores que respetan la privacidad se están moviendo hacia bloquear el rastreo de todos los sitios, independientemente de la organización propietaria

1 comentarios

 
GN⁺ 2024-08-30
Comentarios de Hacker News
  • He usado Firefox durante mucho tiempo y no he tenido grandes problemas. Antes, cuando tenía poca memoria, Chrome sí usaba menos, pero Firefox también tiene modo solo HTTPS, DNS cifrado sin ruta alternativa, SOCKS y soporte para Encrypted Client Hello
    Eso sí, casi no hay sitios web que admitan Encrypted Client Hello. En cuanto a la memoria, simplemente sale mejor comprar más, salvo quizá si tienes la suerte de usar productos de Apple
    El navegador debería estar del lado del usuario y no colaborar con empresas de marketing. Más aún, debería dificultar el rastreo y la toma de huellas digitales de los usuarios. No hace falta rastrear el historial de navegación de la gente: basta con hacer un producto mejor que el de la competencia, quedar en primer lugar en reseñas y comparativas, y luego comprar publicidad con influencers
    Estaría bien que el navegador dificultara más la toma de huellas digitales bloqueando la lectura de datos de canvas, la lectura del nombre de la GPU, la enumeración de tarjetas de audio, la detección de extensiones instaladas, etc. Las nuevas APIs web deberían garantizar que no aumentan los datos para huellas digitales o estar detrás de permisos
    Para las cookies de terceros, en vez de una lista sospechosa como RWS, el navegador podría ofrecer un botón para permitir excepciones en sitios web antiguos que dependan de eso. Aunque existe el riesgo de que periódicos, blogs y sitios de preguntas y respuestas obliguen a pulsar el botón para ver el contenido
    • En origen, los navegadores debían ser agentes de usuario que trabajaran para el usuario. Hoy cada vez es más difícil encontrar un navegador que no trabaje para las empresas de publicidad a costa del usuario
      La razón de existir de Chrome es la recopilación de datos, y Firefox, al menos por ahora, puede configurarse a favor del usuario para bloquear una cantidad considerable de toma de huellas digitales. Pero Mozilla ahora también se convirtió en una empresa de tecnología publicitaria, y ha mostrado poco respeto por los usuarios de Firefox al hacer que, por defecto, Firefox vigile al usuario para poder vender esos datos a los mercadólogos
      Por ahora se puede desactivar esa vigilancia en about:config poniendo dom.private-attribution.submission.enabled en false
      Véase https://news.ycombinator.com/item?id=41311479 y https://web.archive.org/web/20240827185708/https://make-fire.... No se sabe cuánto tiempo seguirá existiendo esa opción ni con qué frecuencia habrá que volver a ponerla en false después de una actualización
      Hace falta un navegador nuevo que realmente funcione en beneficio del usuario
    • En la práctica es imposible garantizar que una nueva API web no aporte más datos para huellas digitales. El simple hecho de si el usuario eligió una opción en un aviso de permisos, y cuál eligió si lo hizo, ya es en sí mismo un punto de datos
      Por eso suele decirse que la única solución a este problema es la regulación, y esa postura resulta bastante convincente
    • https://news.ycombinator.com/item?id=40703546 — esto es de hace dos meses
    • En una situación donde el navegador líder es desarrollado por una empresa de publicidad, es bastante difícil aplicar políticas a favor del usuario. Peor aún, esa misma empresa también contribuye a la fundación Firefox y lidera los “estándares” web
      Todo parece colusión, y el hecho de que los navegadores se hayan vuelto más complejos que los sistemas operativos donde corren también parece una estructura intencional para impedir que equipos pequeños cambien el panorama. La solución obstinada es evitar la web tanto como sea posible y centrarse en una computación a escala humana
    • La máxima prioridad de los fabricantes de navegadores debería ser impedir la toma de huellas digitales del navegador de los usuarios
      Todas las noticias y discusiones de políticas alrededor de las cookies parecen una filtración controlada
  • Este resultado parece bastante obvio. Related Website Sets (RWS) supuestamente permite que una empresa declare relaciones entre sitios para que el navegador permita un acceso limitado a cookies de terceros con fines específicos
    Entonces, ¿eso significa que un sitio web puede declarar dominios “bendecidos” para eludir directamente el bloqueo de cookies de terceros? Los grandes sitios web siguen encontrando formas de abusar de cualquier intento de los usuarios por protegerse. ¿Cómo se puede confiar en que estos sitios no van a abusar de esto?
    • No es que los sitios web lo declaren directamente. Hay una lista maestra que se debe enviar y pasar por un proceso de aprobación
      Pero, como trata el artículo, con solo ver el contenido de la lista preliminar ya da mala espina. La idea de “Google como árbitro de todo lo relacionado con la publicidad” es un fracaso
      Dicho eso, la alternativa tampoco es buena. El sistema actual de cookies de terceros permite cosas mucho peores. Hace falta una idea mejor
    • No conozco los detalles, pero me pregunto si es parecido a algo que vi recientemente en Safari. Al visitar sitios web relacionados de Microsoft, apareció un popup preguntando si quería permitir compartir cookies para el inicio de sesión, y podía aprobarlo o rechazarlo
      Esa implementación parece mejor
  • Esta es una situación difícil. Puede usarse y efectivamente se usará para rastrear enlazando relaciones entre dominios de maneras que el usuario no espera
    Pero también hay casos de uso legítimos. Por ejemplo, los sitios de la red de Stack Exchange están claramente relacionados y tienen una marca unificada, pero usan dominios distintos. En Firefox, que bloquea las cookies de terceros, hay que iniciar sesión por separado en cada dominio, así que aunque inicies sesión en stackoverflow.com, cuando vas a superuser.com no apareces ya conectado. Ese es precisamente el problema que First Party Sets intenta resolver
    Se puede decir que habría sido mejor si esos sitios hubieran sido subdominios de un solo dominio unificado. Pero cuando se crearon, las cookies de terceros funcionaban perfectamente, así que no había una razón fuerte para hacerlo así. Migrar una aplicación a otro dominio sin causar problemas a los usuarios puede ser realmente doloroso y muy costoso
    Esto no significa que haya que aceptar First Party Sets tal cual, pero sí es un intento de resolver un problema real. Encontrar una solución que proteja la privacidad del usuario y al mismo tiempo mantenga una buena experiencia entre sitios realmente relacionados es difícil, o quizá imposible
    • Si lo que se quiere es que, tras iniciar sesión en stackoverflow.com, también se inicie sesión automáticamente en superuser.com, lo esperable sería un popup de permisos como: “Este sitio quiere compartir cookies con stackexchange.com. Pulsa Permitir para iniciar sesión, Rechazar para negarlo permanentemente, o Ignorar para decidirlo después”

Con un clic se pueden obtener las ventajas de ambos lados. Para reducir la confusión, todos los sitios web deberían tener un único “dominio de primera parte” compartido entre todos sus subsitios, y ese dominio de primera parte no debería poder compartir cookies con ningún sitio que no sea él mismo

  • Safari y Firefox ya han estado bloqueando cookies de terceros desde hace años. Stack Overflow tuvo tiempo de sobra para adaptarse y migrar con una estructura organizativa “correcta”
    Si consideraban importante permitir inicio de sesión unificado entre varios dominios, deberían haberse movido hace mucho a un modelo de subdominios. Los usuarios de Firefox y Safari ya llevan mucho tiempo viéndose afectados negativamente
    Si no lo consideran tan importante, también está bien, pero entonces el bloqueo de cookies de terceros de Chrome y el debate sobre First Party Sets tampoco deberían serles tan relevantes
  • Stack Overflow fue creado en 2008. Netscape agregó un botón para bloquear cookies de terceros en 1997, y la web en general ha seguido funcionando bastante bien incluso con esa función activada
  • Esto me recuerda cómo Google hizo la transición de forma muy conveniente a Manifest V3 aunque existían casos de uso legítimos como los bloqueadores de anuncios. Técnicamente V3 puede ser más seguro y mejor para el usuario, pero aquí se siente como un movimiento en la dirección opuesta
  • Otros sitios parecen manejar bien este problema con redirecciones y encabezados de origen cruzado. En algún momento terminas en signin.foo.com, pero desde la experiencia del usuario parece que quedaste autenticado sin volver a iniciar sesión
  • ¿Google espera que otros navegadores simplemente copien su lista?
    ¿O que los desarrolladores envíen los dominios relacionados a cada navegador y que cada navegador mantenga su propia lista?
    Suena parecido a HSTS
    [0]: https://github.com/GoogleChrome/related-website-sets/blob/ma...
  • Brave no parece una buena fuente ni una fuente objetiva sobre este tema
    • Está claro que Brave tiene un incentivo comercial para quejarse de Chrome, pero eso no significa que la queja sea falsa
    • Me pregunto si quiere decir que Brave es un competidor, o si va por otro lado
  • Ya parece momento de empezar a bloquear /.well-known/related-website-set.json
  • Por la frase “incluso después de que las cookies de terceros sean eliminadas en Chrome”, parece que este artículo fue escrito hace unas semanas
    • ¿Alguien puede explicarlo?
  • Uso Firefox, así que no me importa
    • Firefox va a terminar soportando esto, o tus sitios favoritos dejarán de funcionar y al final te pasarás a Chrome, que sí funciona
  • Padme: entonces, ¿Brave ya no estaría basado en Chrome?
    • Brave no es Chrome, es un navegador derivado de Chromium. No veo por qué esta situación significaría que tendría que dejar de ser un derivado de Chromium
      La política de cookies y los valores predeterminados pueden desarrollarlos e implementarlos como quieran
    • Brave tiene ingenieros de software, así que probablemente planeen simplemente desactivar esa parte del código y seguir adelante, como hacen con muchas partes del motor de Chrome
  • Este quizá no sea el lugar ideal, pero si alguien conoce investigaciones o artículos sobre los Topics publicitarios de Chrome, me interesa. Ahora mismo casi no sé qué impacto tienen en la privacidad del usuario ni qué se comparte con terceros