Trust Tokens es una nueva APIConcepto de API¿Qué es una API?Una API, siglas de Application Programming Interface o Interfaz de Programación de Apps, es un recopilatorio de código que se puede emplear para que varias apps se comuniquen entre ellas. Es algo que realiza una tarea equivalente a la interfaz de usuario al momento de promover la interacción entre persona y programa, solo que aplicado única y exclusivamente dentro del entorno del software.Aún cuando suene Suite para ayudar a combatir el fraude y distinguir a los bots de los humanos reales, sin seguimiento pasivo.


Mise à jour

Il apparaît dans:
Sûr et sécurisé

résumé

Los tokens de confianza permiten que un origen emita tokens criptográficos a un usuario en el que confía. Los tokens son almacenados por el le navigateurUn navegador (además: browser) es una herramienta informática que te permite ver documentos y datos y navegar por la red. Los navegadores pueden mostrar distintos tipos de recursos de información; principalmente documentos HTML, a pesar de todo, además son posibles otros tipos de archivos y contenido multimedia, como PDF, JPEG, MPEG, GIF o el lenguaje de meta marcado. A través el uso de complementos especiales y la configuración respectivo, los Suite del usuario. El navegador puede utilizar los tokens en otros contextos para evaluar la autenticidad del usuario.

La API Trust Token permite que la confianza de un usuario en un contexto (como GmailGmail o Google mail es un servicio de email sin costes proporcionado por el motor de búsqueda Google. Está habilitada en más de 50 idiomas y se financia por medio de promoción comercial. Con Gmail, los mensajes de email se pueden enviar y recibir mediante de una interfaz de navegador en un equipo doméstico. Además se puede usar con smartphones (iOS y Android) o tablets. Existe versión de pago de Suite.com) se transmita a otro contexto (como un anuncio que se ejecuta en nytimes.com) sin identificar al usuario o vincular las dos identidades.

Pourquoi avons-nous besoin de jetons de confiance?

Le Web a besoin de moyens pour établir des signaux de confiance qui montrent qu'un utilisateur est ce qu'il prétend être, et non un robot se faisant passer pour un humain ou un tiers malveillant fraudant une personne ou un service réel. La protection contre la fraude est particulièrement importante pour les annonceurs, les fournisseurs d'annonces et les CDN.

Malheureusement, de nombreux mécanismes existants pour mesurer et propager la fiabilité (pour déterminer si une interaction avec un site provient d'un être humain réel, par exemple) tirent parti de techniques qui peuvent également être utilisées pour la prise d'empreintes digitales.

Terme clé:
Empreintes digitales permet aux sites d'identifier et de suivre les utilisateurs individuels en obtenant des données sur leur appareil, leur système d'exploitation et les paramètres du navigateur (tels que les préférences de langue,
agent utilisateury fuentes disponibles) o cambios en el estado del dispositivo. Esto se puede hacer en el serveurLos servidores son ordenadores centrales y potentes dentro del campo de la tecnología de la información que procesan y proporcionan software y archivos en una red. Desde el punto de vista de un cliente, varios ordenadores en una red pueden ponerse en contacto con el servidor central para conseguir la información solicitada. En la arquitectura cliente-servidor, el servidor puede ser un software que proporciona un servicio y se ejecuta en Suite comprobando los en-têtesConcepto de Encabezados¿Qué son los Encabezados?Los Encabezados, además conocidos como headers en inglés, son una parte fundamental del diseño de cualquier web, dado que consiste en la parte principal que se ve de esta al acceder, la parte de arriba de cualquier página. El lugar más visible y al que todos los usuarios que visitan un lugar de Internet acceden cuando entran en él, pudiendo tener así una imagen rápida Suite de las solicitudes o en el cliente con JavaScriptJavaScript es un lenguaje de programación que funciona en el lado del cliente y con el que las webs pueden ser más funcionales. Incorporación en código HTML El código JavaScript puede ser incrustado en las páginas HTML, para que adquieran funcionalidad. Existen varias opciones. Puede estar entre las etiquetas <SCRIPT> y </SCRIPT>, puede estar contenido en un archivo externo, puede ser un parámetro de las etiquetas HTML, y puede estar Suite.

L'empreinte digitale utilise des mécanismes dont les utilisateurs ne sont pas conscients et ne peuvent pas contrôler. Des sites comme Panoptique y
amiunique.org montrez comment les données d'empreintes digitales peuvent être combinées pour vous identifier en tant qu'individu.

L'API doit préserver la confidentialité, permettant à la confiance de se répandre sur les sites sans suivre les utilisateurs individuels.

Qu'y a-t-il dans la proposition de jetons de confiance?

La web se basa en generar señales de confianza para detectar fraudes y pourrielEl spam puede ser definido como mensajes no deseados que se envían principalmente por vía electrónica. Se entregan sin haber sido solicitados por el destinatario, y suele ser promoción comercial. Existen varios tipos de spam, como el spam de email o el spam en las redes sociales. Los afectados pueden acudir a los puntos de contacto designados y buscar ayuda. Detección de spam El spam tiene muchas características por las Suite. Una forma de hacer esto es rastreando la navegación con identificadores globales por usuario entre sitios. Para una API que preserva la privacidad, eso no es aceptable.

De la proposition
explicateur:

Cette API propose une nouvelle zone de stockage par origine pour les jetons cryptographiques de style «Privacy Pass», qui sont accessibles dans des contextes tiers. Ces jetons ne sont pas personnalisés et ne peuvent pas être utilisés pour suivre les utilisateurs, mais ils sont signés de manière cryptographique afin qu'ils ne puissent pas être falsifiés.

Lorsqu'une origine se trouve dans un contexte où ils font confiance à l'utilisateur, ils peuvent émettre un lot de jetons au navigateur, qui peuvent être «dépensés» ultérieurement dans un contexte où l'utilisateur serait inconnu ou moins fiable. Fondamentalement, les jetons sont indiscernables les uns des autres, ce qui empêche les sites Web de suivre les utilisateurs à travers eux.

De plus, nous proposons un mécanisme d'extension permettant au navigateur de signer les demandes sortantes avec des clés liées à un échange de jeton particulier.

Exemple d'utilisation de l'API

Ce qui suit est une adaptation de
exemple de code dans l'explicateur d'API.

Imaginez qu'un utilisateur visite un site Web d'actualités (éditeur.exemple) qui intègre la publicité d'un réseau publicitaire tiers (foo.example). L'utilisateur a déjà utilisé un site de réseau social qui émet des jetons de confiance (émetteur.exemple).

La séquence suivante montre le fonctionnement des jetons de confiance.

1. L'utilisateur visite émetteur.exemple.

2. émetteur.exemple vérifie que l'utilisateur est un humain et exécute le JavaScript suivant:

aller chercher('httpsHTTPS (protocolo de Transferencia de Hiper-Texto) es un protocolo que permite determinar una conexión segura entre el servidor y el cliente, que no puede ser interceptada por personas no autorizadas. En resumidas cuentas, es la versión segura de el http (Hyper Text Transfer Protocol) Cómo funciona Una conexión HTTP estándar en Internet puede ser fácilmente secuestrada por partes no autorizadas. El propósito de una conexión HTTPS es evitar esto: encriptar Suite://issuer.example/issue', {  
trustToken: {
taper: 'token-request'
}
});

3. Le navigateur de l'utilisateur stocke les jetons de confiance associés à émetteur.exemple.

4. Quelque temps plus tard, l'utilisateur visite éditeur.exemple.

5. éditeur.exemple veut savoir si l'utilisateur est un humain, alors ils demandent
émetteur.exemple exécution du JavaScript suivant:

aller chercher('https://issuer.example/redeem', {
trustToken: {
taper: 'srr-token-redemption'
}
});

Avec ce code:

  1. Le navigateur demande un rachat.
  2. L'émetteur renvoie un enregistrement de remboursement signé (SRR) indiquant qu'il a déjà émis un jeton valide pour ce navigateur.
  3. Lorsque la promesse retournée est résolue, le SRR peut être utilisé dans les demandes de ressources suivantes.

6. éditeur.exemple alors vous pouvez exécuter le JavaScript suivant dans un document de niveau supérieur:

aller chercher('foo.example/get-content', {  
trustToken: {
taper: 'send-srr',
issuer: 'https://issuer.example'
}
});

Avec ce code:

  1. foo.example vous obtenez le SRR, et maintenant vous avez une indication que
    émetteur.exemple pensait que cet utilisateur était humain.
  2. foo.example répondre en conséquence.

Es posible que tenga historial de compras con un sitio de comercio electrónico, registros en una plataforma de ubicación o historial de cuenta en un banco. Los emisores también pueden considerar otros factores, como cuánto tiempo ha tenido una cuenta u otras interacciones (como CAPTCHAConcepto de Captcha¿Qué es un Captcha?Un Captcha (siglas de Completely Automated Turing test to tell Computers and Humans Apart) es una medida de seguridad implementada en la mayoría de páginas web, o más bien en sus formularios de registro o introducción de datos para detectar si quien los rellena es sencillamente una persona o un bot automatizado. Se le suele identificar por ser un sistema que lanza una pregunta por Suite o envío de formularios) que aumentan la confianza del emisor en la probabilidad de que sea un ser humano real.

Émission de jetons de confiance

Si un émetteur de jetons de confiance considère que l'utilisateur est digne de confiance, par exemple
émetteur.exemple, l'émetteur peut obtenir des jetons de confiance pour l'utilisateur en effectuant un
aller chercher () demande avec un nouveau trustToken paramètre:

aller chercher('issuer.example/.well-known/trust-token', {
trustToken: {
taper: 'token-request',
issuer: <issuer>
}
}).then(...)

Cela invoque une extension du Passe de confidentialité protocole de diffusion utilisant un nouvelle crypto primitive:

  1. Générez un ensemble de nombres pseudo-aléatoires appelés nonces.

  2. Ciego los nonces (codifíquelos para que el emisor no pueda ver su ContenuEl contenido puede ser muy difícil de definir con precisión. Es una definición que se refiere a las declaraciones contenidas en un documento o publicación de cualquier tipo y puede incluir las tecnologías de la información y la comunicación. Esto cubre todos los tipos de medios como imágenes y texto. A parte de esto, en el campo de la optimización de motores de búsqueda, los términos duplicar contenido, contenido único, Suite) y adjúntelos a la solicitud en un Jeton de confiance Sec entête.

  3. Envíe una solicitud PUBLIERConcepto de Post¿Qué es un Post?Un Post es todo aquel contenido, sea post, opinión, noticia u otro género, que un autor publica en un blog. Este puede ser de carácter corporativo o meramente ocioso; pero siempre tiene como meta arrojar información o reflejar una idea, al mismo tiempo de facilitar que los usuarios encuentren la web donde se recoge por medio de de buscadores y demás plataformas online.Generalmente, se han Suite al punto final proporcionado.

Le point de terminaison répond avec des jetons aveugles (signatures sur les nonces aveugles), puis les jetons sont démasqués et le navigateur les stocke en interne avec les nonces associés en tant que jetons de confiance.

Rachat de jetons de confiance

Un site d'éditeur (comme éditeur.exemple dans l'exemple ci-dessus), vous pouvez vérifier s'il existe des jetons de confiance disponibles pour l'utilisateur:

const userHasTokens = attendre document.hasTrustToken(<issuer>);

Si des jetons sont disponibles, le site de l'éditeur peut les utiliser pour obtenir un enregistrement de remboursement signé:

aller chercher('issuer.example/.well-known/trust-token', {
...
trustToken: {
taper: 'srr-token-redemption',
issuer: 'issuer.example',
refreshPolicy: 'none'
}
...
}).then(...)

Le site de l'éditeur peut alors envoyer le SRR aux requêtes qu'il effectue à l'aide de l'API suivante:

aller chercher('<url>', {
...
trustToken: {
taper: 'send-srr',
issuer: <issuer>,
}
...
}).then(...);

L'éditeur doit inclure le SRR dans les demandes qui nécessitent un jeton de confiance, telles que la publication d'un commentaire, l'aimage d'une page ou le vote dans un sondage.

Los tokens de confianza solo son accesibles a través de las opciones de Fetch, XHR y HTMLHTML (Hypertext Markup Language) se usa para estructurar el contenido de texto de un documento web. No sólo se marca el contenido, sino además la meta-información que describe este contenido. Las páginas HTML se almacenan normalmente en el directorio raíz del servidor. Cómo se creó En la era digital, a los usuarios les resulta difícil hallar su camino en las webs y hacer un seguimiento de las estructuras de las Suite