1 points par GN⁺ 2024-08-30 | 1 commentaires | Partager sur WhatsApp
  • Les Related Website Sets (RWS) de Chrome permettent exceptionnellement le partage d’informations entre sites liés même après la suppression des cookies tiers, ce qui peut affaiblir la protection de la vie privée sur le Web
  • Cette fonctionnalité repose sur l’hypothèse que les utilisateurs peuvent reconnaître les liens de propriété entre sites, mais dans une étude menée auprès de 30 personnes, environ 42 % des jugements étaient erronés et environ 73 % se sont trompés au moins une fois
  • Même lorsque Chrome classait des sites comme « liés », les utilisateurs jugeaient qu’environ 37 % d’entre eux ne l’étaient pas, ce qui peut rendre possible un suivi intersites inattendu
  • Comme il faut d’abord ouvrir un site pour vérifier la relation, au moment même où l’on voit une marque partagée ou un logo, une possibilité de partage d’informations et de suivi existe déjà
  • Brave, Firefox et Safari se sont opposés à RWS, anciennement appelé First-Party Sets, et la proposition a également été retirée du W3C Privacy Community Group

RWS modifie les hypothèses de la vie privée sur le Web

  • Les Related Website Sets (RWS) sont une fonctionnalité introduite par Google dans Chrome à l’approche de la fin des cookies tiers
  • Google affirme que RWS aide à réduire les problèmes de compatibilité des sites et à maintenir l’état de connexion entre domaines liés
  • Brave critique RWS, estimant que la fonctionnalité privilégie les intérêts des annonceurs plutôt que ceux des utilisateurs, et qu’elle sert à continuer d’autoriser les liens entre sites même après la suppression des cookies tiers
  • L’hypothèse centrale est que si deux sites sont exploités par la même organisation, les utilisateurs peuvent s’attendre à un partage d’informations, et que le navigateur n’a donc pas besoin d’appliquer entre eux un blocage au niveau des cookies tiers
    • L’exemple donné est celui de instagram.com et facebook.com, exploités par Meta
  • Cette hypothèse affaiblit le modèle de confidentialité du Web en allant dans le sens où le simple fait d’être détenus par la même organisation suffirait à autoriser le suivi entre sites

Étude utilisateur : il est difficile d’identifier les relations entre sites

  • L’étude vérifie l’hypothèse centrale de RWS : « les utilisateurs du Web peuvent-ils évaluer correctement la relation entre deux sites ? »
  • Les chercheurs ont présenté à 30 utilisateurs du Web recrutés sur les réseaux sociaux 20 paires de sites Web chacun
    • Les paires de sites ont été choisies aléatoirement dans la liste RWS de Chrome et dans Tranco, une liste de sites Web populaires
    • Les participants devaient juger s’ils pensaient que les deux sites étaient exploités par la même organisation
    • Certains participants n’ayant pas répondu à toutes les questions, un total de 430 jugements uniques sur des paires de sites a été recueilli
  • Les attentes des utilisateurs divergent souvent de la liste RWS
    • Environ 73 % des participants se sont trompés au moins une fois sur la relation entre deux sites
    • Environ 42 % de l’ensemble des jugements étaient erronés
    • Même pour des paires de sites réellement liées selon RWS, les utilisateurs ont considéré qu’environ 37 % ne l’étaient pas
  • Ces résultats montrent que RWS peut rétablir des comportements similaires à ceux des cookies tiers, y compris dans des situations que les utilisateurs n’anticipent pas
  • L’article complet est disponible sur arXiv et doit être présenté à la 2024 Internet Measurement Conference

Une possibilité de suivi existe avant même tout jugement

  • L’intuition derrière RWS est que l’utilisateur identifie la relation entre le site A et le site B, puis ne visite le site B que s’il accepte cette relation
  • En pratique, pour vérifier la marque partagée ou le logo du site B, l’utilisateur doit d’abord charger le site B
  • Dès que la page se charge, une possibilité de partage d’informations et de suivi intersites existe déjà
  • Ainsi, RWS peut créer un préjudice pour la vie privée avant même que l’utilisateur ait pu juger la relation entre les deux sites

Le fait d’appartenir à la même organisation ne justifie pas d’autoriser le suivi

  • RWS repose sur l’idée que si deux sites sont liés, il serait inoffensif ou acceptable que le navigateur réduise les protections de confidentialité entre eux
  • Brave estime que cette hypothèse est fausse
    • Si un utilisateur crée un compte Facebook et un compte Instagram avec des e-mails et des informations différents, les navigateurs modernes peuvent empêcher Meta de savoir que les deux comptes appartiennent à la même personne
    • Des navigateurs grand public comme Brave, Firefox et Safari, ainsi que des navigateurs à usage spécifique comme Tor Browser et Icefox, peuvent aussi fournir cette protection par défaut
  • Certaines entreprises tentent de contourner les protections de confidentialité des navigateurs avec la décoration de liens ou le bounce tracking
  • La différence essentielle est que, tandis que les navigateurs axés sur la confidentialité expérimentent des techniques pour bloquer le suivi intersites, Chrome conçoit des fonctionnalités qui autorisent les liens entre sites

Réaction des navigateurs et de la communauté de normalisation

  • RWS a été présenté comme une proposition Web classique, mais il a déjà été examiné puis rejeté par plusieurs acteurs de l’écosystème Web
  • Brave, Firefox et Safari ont publiquement indiqué que RWS, ou son ancien nom First-Party Sets, n’était bon ni pour les utilisateurs ni pour le Web
  • La proposition a été retirée du W3C Privacy Community Group et n’est plus examinée dans les groupes W3C centrés sur la vie privée

Changement de propriété et barrière linguistique

  • Les domaines inclus dans la liste RWS peuvent plus tard passer à d’autres propriétaires
    • Ce n’est pas parce que les domaines A, B et C sont aujourd’hui exploités par la même organisation qu’ils lui appartiendront encore demain
    • Il existe un risque du même type que lorsque des extensions de navigateur sont revendues par un acteur de confiance à un acteur malveillant, ou lorsque des bibliothèques logicielles populaires et leurs dépendances sont compromises
    • Même si des sites étaient effectivement liés au moment de leur ajout à la liste, une inquiétude demeure : il n’existe pas de mécanisme pour les retirer si leur propriété change discrètement
  • Il existe aussi des problèmes de langue et de perception
    • Même dans une situation où des anglophones évaluent des sites en anglais, les utilisateurs n’anticipent pas toujours les sites que Google considère comme liés
    • Lorsqu’un utilisateur visite un site dans une langue qu’il ne connaît pas, il peut devenir encore plus difficile de juger la relation

Conclusion

  • RWS peut nuire à la vie privée sur le Web de trois façons
    • L’hypothèse selon laquelle les utilisateurs peuvent prédire quels sites sont liés ne correspond pas au comportement réel des utilisateurs
    • Avant même que l’utilisateur puisse juger si deux sites sont exploités par la même organisation, une possibilité de suivi intersites existe déjà
    • RWS ancre dans la plateforme Web l’idée que si des sites appartiennent à la même organisation, cette organisation peut suivre les utilisateurs d’un site à l’autre
  • Les navigateurs respectueux de la vie privée évoluent vers une approche consistant à bloquer le suivi de tous les sites, quelle que soit l’organisation qui les possède

1 commentaires

 
GN⁺ 2024-08-30
Avis sur Hacker News
  • J’utilise Firefox depuis longtemps et je n’ai pas eu de gros problème. À une époque où la mémoire était plus limitée, Chrome consommait certes moins de RAM, mais Firefox propose aussi un mode HTTPS uniquement, du DNS chiffré sans solution de repli, SOCKS et la prise en charge d’Encrypted Client Hello
    Cela dit, très peu de sites prennent réellement en charge Encrypted Client Hello. Pour la mémoire, mieux vaut simplement en acheter davantage, sauf peut-être si l’on a la chance d’utiliser des produits Apple
    Un navigateur devrait être du côté de l’utilisateur et ne pas collaborer avec des sociétés de marketing. Il devrait même rendre plus difficile le suivi des utilisateurs et la prise d’empreinte. Sans avoir besoin de suivre l’historique de navigation des utilisateurs, il suffit de fabriquer un meilleur produit que la concurrence, d’arriver premier dans les comparatifs et les tests, puis d’acheter de la publicité auprès d’influenceurs
    Ce serait bien que les navigateurs rendent la prise d’empreinte plus difficile en bloquant la lecture des données canvas, la lecture du nom du GPU, l’énumération des cartes audio, la détection des extensions installées, etc. Les nouvelles API web devraient soit garantir qu’elles n’ajoutent pas de données d’empreinte, soit être cachées derrière une autorisation
    Pour les cookies tiers, au lieu d’une liste douteuse comme RWS, le navigateur pourrait simplement fournir un bouton d’exception pour les vieux sites qui en dépendent. Le risque, c’est que des journaux, blogs et sites de questions-réponses forcent les utilisateurs à cliquer sur ce bouton pour voir le contenu
    • À l’origine, un navigateur était censé être un agent utilisateur au service de l’utilisateur. Aujourd’hui, il devient de plus en plus difficile de trouver un navigateur qui ne travaille pas pour des régies publicitaires au détriment de l’utilisateur
      La raison d’être de Chrome, c’est la collecte de données, et Firefox permet au moins encore, pour l’instant, de bloquer une part importante de la prise d’empreinte avec des réglages renforcés en faveur de l’utilisateur. Mais Mozilla est désormais elle aussi devenue une entreprise adtech, et le fait d’avoir configuré Firefox pour surveiller les utilisateurs par défaut afin de pouvoir vendre ces données aux marketeurs montre un manque de respect envers les utilisateurs de Firefox
      Pour l’instant, on peut désactiver cette surveillance dans about:config en mettant dom.private-attribution.submission.enabled à false
      Voir https://news.ycombinator.com/item?id=41311479 et https://web.archive.org/web/20240827185708/https://make-fire.... On ne sait pas combien de temps cette option restera disponible, ni à quelle fréquence il faudra la remettre sur false après des mises à jour
      Il nous faut vraiment un nouveau navigateur qui agisse dans l’intérêt des utilisateurs
    • Il est pratiquement impossible de garantir qu’une nouvelle API web ne fournisse pas davantage de données d’empreinte. Le simple fait qu’un utilisateur choisisse ou non une option dans une demande d’autorisation, et ce qu’il choisit le cas échéant, constitue déjà un point de donnée
      C’est pourquoi on dit souvent que la seule solution à ce problème, c’est la régulation, et ce point de vue est assez convaincant
    • https://news.ycombinator.com/item?id=40703546 — c’était il y a deux mois
    • Quand le navigateur dominant est développé par une entreprise publicitaire, il est assez difficile de mettre en œuvre des politiques favorables aux utilisateurs. Pire encore, la même entreprise finance aussi la fondation Firefox et pilote les « standards » du web
      Tout cela ressemble à de l’entente, et le fait que les navigateurs soient devenus plus complexes que les systèmes d’exploitation sur lesquels ils tournent semble être une structure délibérée pour empêcher les petites équipes de bouleverser le marché. La solution obstinée consiste à éviter le web autant que possible et à se concentrer sur une informatique à taille humaine
    • La priorité absolue des éditeurs de navigateurs devrait être d’empêcher la prise d’empreinte du navigateur des utilisateurs
      Toutes les discussions d’actualité et de politique autour des cookies ressemblent à des divulgations très limitées
  • Ce résultat paraît assez prévisible. Related Website Sets (RWS) permettrait à une entreprise de déclarer les relations entre ses sites afin que le navigateur autorise un accès limité aux cookies tiers pour certains usages
    Donc un site pourrait déclarer des domaines « bénis » capables de contourner directement le blocage des cookies tiers ? Les grands sites cherchent sans cesse des moyens d’abuser des tentatives des utilisateurs pour se protéger. Comment croire qu’ils n’en abuseront pas ici aussi ?
    • Ce ne sont pas les sites eux-mêmes qui déclarent cela. Il faut soumettre une liste maîtresse et passer par un processus d’approbation
      Mais comme l’explique l’article, le contenu de la liste préliminaire est déjà inquiétant. L’idée de « Google arbitre de tout ce qui touche à la publicité » est un échec
      Cela dit, l’alternative n’est pas meilleure non plus. Le système actuel de cookies tiers permet des choses bien pires. Il faut une meilleure idée
    • Je ne connais pas le sujet en détail, mais je me demande si c’est similaire à ce que j’ai récemment vu dans Safari. En visitant des sites Microsoft liés entre eux, une fenêtre m’a demandé si j’autorisais le partage de cookies pour la connexion, avec possibilité d’accepter ou de refuser
      Cette implémentation-là semble meilleure
  • C’est une situation difficile. Cela peut être détourné, et le sera effectivement, pour faire du suivi en reliant des relations entre domaines d’une manière que l’utilisateur n’attend pas
    Mais il existe aussi des cas d’usage légitimes. Par exemple, les sites du réseau Stack Exchange sont clairement liés et partagent une marque commune, tout en utilisant des domaines différents. Avec Firefox, qui bloque les cookies tiers, il faut se connecter séparément sur chaque domaine : même si vous êtes connecté sur stackoverflow.com, vous ne l’êtes pas automatiquement sur superuser.com. C’est précisément le problème que First Party Sets cherche à résoudre
    On peut dire qu’il aurait mieux valu que ces sites soient des sous-domaines d’un seul domaine unifié. Mais au moment où ils ont été créés, les cookies tiers fonctionnaient parfaitement, donc il n’y avait pas de raison forte de faire autrement. Déplacer une application vers un autre domaine sans créer de problèmes pour les utilisateurs peut être extrêmement pénible et très coûteux
    Cela ne veut pas dire qu’il faut accepter First Party Sets tel quel, mais c’est une tentative de résoudre un vrai problème. Trouver une solution qui protège la vie privée des utilisateurs tout en préservant une bonne expérience entre des sites réellement liés est difficile, voire peut-être impossible
    • Pour que la connexion sur stackoverflow.com entraîne aussi une connexion automatique sur superuser.com, on pourrait s’attendre à une fenêtre d’autorisation du type : « Ce site veut partager des cookies avec stackexchange.com. Cliquez sur Autoriser pour vous connecter, Refuser pour bloquer définitivement, ou Ignorer pour décider plus tard »

Un simple clic permettrait de profiter des avantages des deux côtés. Pour réduire la confusion, tous les sites web devraient avoir un unique « domaine de première partie » partagé entre tous les sous-sites, et ce domaine de première partie ne devrait pas pouvoir partager de cookies avec un autre site que lui-même

  • Safari et Firefox bloquent déjà les cookies tiers depuis des années. Stack Overflow a eu largement le temps de s’adapter, de migrer vers une structure d’organisation « correcte »
    S’ils accordaient de l’importance au fait d’autoriser une connexion unifiée sur plusieurs domaines, ils auraient dû passer à un modèle en sous-domaines depuis longtemps. Les utilisateurs de Firefox et Safari subissent des effets négatifs depuis longtemps
    S’ils n’y accordent pas tant d’importance, très bien, mais dans ce cas le blocage des cookies tiers dans Chrome ou les discussions sur les First Party Sets ne devraient pas les concerner tant que ça
  • Stack Overflow a été créé en 2008. Netscape a ajouté un bouton de blocage des cookies tiers en 1997, et le web a globalement bien fonctionné même avec cette option activée
  • Ça rappelle la transition bien pratique de Google vers Manifest V3, alors qu’il existait pourtant des usages légitimes comme les bloqueurs de publicité. Techniquement, V3 est peut-être plus sûr et meilleur pour les utilisateurs, mais ici on a l’impression d’un mouvement en sens inverse
  • D’autres sites semblent bien gérer ce problème avec des redirections et des en-têtes cross-origin. À un moment donné on arrive bien sur signin.foo.com, mais du point de vue de l’expérience utilisateur, on a l’impression d’être authentifié sans avoir à se reconnecter
  • Google s’attend à ce que les autres navigateurs recopient simplement leur liste ?
    Ou bien les développeurs doivent-ils soumettre les domaines concernés à chaque navigateur, chaque navigateur maintenant ensuite sa propre liste ?
    Ça ressemble à HSTS
    [0]: https://github.com/GoogleChrome/related-website-sets/blob/ma...
  • Brave ne semble pas être une bonne source, ni une source objective, sur ce sujet
    • Brave a clairement un intérêt commercial à se plaindre de Chrome, mais ça ne rend pas ces critiques fausses pour autant
    • Je me demande si cela signifie que Brave est un concurrent, ou s’il y a un autre sens
  • On dirait que c’est le moment de commencer à bloquer /.well-known/related-website-set.json
  • Vu la formule « même après la disparition des cookies tiers dans Chrome », on dirait que cet article a été écrit il y a quelques semaines
    • Quelqu’un peut expliquer ?
  • J’utilise Firefox, donc je m’en fiche
    • Soit Firefox prendra ça en charge, soit les sites web que vous aimez ne fonctionneront pas et vous finirez par passer à Chrome, qui lui fonctionne
  • Padme : donc Brave ne va plus être basé sur Chrome maintenant ?
    • Brave n’est pas Chrome, c’est un navigateur dérivé de Chromium. Je ne vois pas pourquoi cette situation voudrait dire qu’il faut cesser d’être un dérivé de Chromium
      Les politiques de cookies et les valeurs par défaut peuvent être développées et déployées comme on veut
    • Brave a des ingénieurs logiciels, donc ils vont probablement simplement désactiver cette partie du code, comme ils le font pour beaucoup d’éléments du moteur Chrome, et continuer ainsi
  • Ce n’est peut-être pas l’endroit idéal, mais si quelqu’un connaît des recherches ou des articles sur les Topics publicitaires de Chrome, ça m’intéresse. Pour l’instant je sais très peu de choses sur leur impact sur la vie privée des utilisateurs et sur ce qui est partagé avec des tiers