1 poin oleh GN⁺ 2024-08-30 | 1 komentar | Bagikan ke WhatsApp
  • Related Website Sets (RWS) di Chrome secara pengecualian tetap mengizinkan berbagi informasi antar situs terkait bahkan setelah penghapusan cookie pihak ketiga, sehingga dapat melemahkan perlindungan privasi web
  • Fitur ini bergantung pada asumsi bahwa pengguna dapat mengetahui hubungan kepemilikan antar situs, tetapi dalam studi terhadap 30 orang, sekitar 42% dari seluruh penilaian salah dan sekitar 73% setidaknya sekali salah
  • Bahkan ketika Chrome mengelompokkan situs sebagai “situs terkait”, pengguna menilai sekitar 37% di antaranya tidak terkait, sehingga pelacakan antar situs yang tidak diduga pengguna bisa menjadi mungkin
  • Karena untuk memeriksa hubungan pengguna harus membuka situsnya terlebih dahulu, saat melihat branding bersama atau logo peluang berbagi informasi dan pelacakan sudah muncul
  • Brave, Firefox, dan Safari menolak RWS atau nama sebelumnya, First-Party Sets, dan usulan tersebut juga telah dihapus dari W3C Privacy Community Group

RWS mengubah asumsi privasi web

  • Related Website Sets (RWS) adalah fitur yang diperkenalkan Google ke Chrome menjelang berakhirnya cookie pihak ketiga
  • Google mengklaim RWS membantu mengurangi masalah kompatibilitas situs dan mempertahankan status login di antara domain yang terkait
  • Brave mengkritik bahwa RWS lebih mengutamakan kepentingan pengiklan daripada kepentingan pengguna, dan merupakan mekanisme yang tetap memungkinkan keterhubungan antar situs setelah penghapusan cookie pihak ketiga
  • Asumsi intinya adalah jika dua situs dioperasikan oleh organisasi yang sama, maka pengguna dapat mengharapkan adanya berbagi informasi, sehingga browser tidak perlu menerapkan pemblokiran setingkat cookie pihak ketiga
    • Contoh yang diberikan adalah instagram.com dan facebook.com yang dioperasikan Meta
  • Asumsi ini melemahkan model privasi web ke arah bahwa pelacakan antar situs boleh diizinkan hanya karena dimiliki oleh organisasi yang sama

Studi pengguna: sulit menebak hubungan antar situs

  • Penelitian ini menguji asumsi inti RWS: “apakah pengguna web dapat menilai dengan akurat hubungan antara dua situs”
  • Peneliti menyajikan 20 pasang situs web kepada masing-masing dari 30 pengguna web yang direkrut melalui media sosial
    • Pasangan situs dipilih secara acak dari daftar RWS Chrome dan Tranco, daftar situs web populer
    • Peserta menilai apakah mereka menganggap kedua situs dioperasikan oleh organisasi yang sama
    • Karena sebagian peserta tidak menjawab semua pertanyaan, terkumpul total 430 penilaian unik atas pasangan situs
  • Ekspektasi pengguna sering kali berbeda dari daftar RWS
    • Sekitar 73% peserta setidaknya sekali salah menilai hubungan dua situs
    • Sekitar 42% dari seluruh penilaian adalah jawaban yang salah
    • Bahkan untuk pasangan situs yang benar-benar terkait menurut kriteria RWS, pengguna menganggap sekitar 37% tidak terkait
  • Hasil ini menunjukkan bahwa RWS dapat kembali memungkinkan perilaku mirip cookie pihak ketiga bahkan dalam situasi yang tidak diperkirakan pengguna
  • Makalah lengkap tersedia sebagai makalah arXiv dan dijadwalkan dipresentasikan di 2024 Internet Measurement Conference

Peluang pelacakan muncul sebelum penilaian

  • Intuisi di balik RWS adalah bahwa pengguna memahami hubungan antara situs A dan situs B, lalu hanya mengunjungi situs B jika mereka menerima hubungan tersebut
  • Dalam praktiknya, agar pengguna dapat memeriksa branding bersama atau logo situs B, mereka harus terlebih dahulu memuat situs B
  • Pada saat halaman dimuat, peluang berbagi informasi dan pelacakan antar situs sudah terjadi
  • Karena itu, RWS dapat menimbulkan dampak privasi sebelum pengguna sempat menilai hubungan antara dua situs

Kepemilikan oleh organisasi yang sama bukan dasar untuk mengizinkan pelacakan

  • RWS didasarkan pada gagasan bahwa jika dua situs terkait, maka tidak berbahaya atau masih dapat diterima bila browser menurunkan perlindungan privasi di antara keduanya
  • Brave menilai asumsi ini keliru
    • Jika pengguna mendaftarkan akun Facebook dan Instagram dengan email dan informasi yang berbeda, browser modern dapat mencegah Meta mengetahui bahwa kedua akun itu dimiliki oleh orang yang sama
    • Browser umum seperti Brave, Firefox, dan Safari, serta browser tujuan khusus seperti Tor Browser dan Icefox, juga dapat menyediakan perlindungan ini sebagai perilaku bawaan
  • Beberapa perusahaan mencoba mengakali perlindungan privasi browser dengan link decoration atau bounce tracking
  • Perbedaan utamanya adalah bahwa sementara browser yang berfokus pada privasi bereksperimen dengan teknik untuk memblokir pelacakan antar situs, Chrome justru merancang fitur yang mengizinkan keterhubungan antar situs

Respons browser dan komunitas standardisasi

  • RWS diajukan seperti usulan web pada umumnya, tetapi berbagai pihak di ekosistem web telah meninjaunya dan menolaknya
  • Brave, Firefox, dan Safari secara terbuka menyatakan bahwa RWS atau nama sebelumnya, First-Party Sets, tidak baik bagi pengguna maupun web
  • Usulan tersebut telah dihapus dari W3C Privacy Community Group, dan tidak lagi ditinjau dalam kelompok W3C yang berfokus pada privasi

Perubahan kepemilikan dan hambatan bahasa

  • Domain yang masuk dalam daftar RWS bisa saja kemudian berpindah ke pemilik lain
    • Fakta bahwa domain A, B, dan C hari ini dioperasikan oleh organisasi yang sama tidak menjamin bahwa besok kepemilikannya tetap sama
    • Ada jenis risiko yang serupa dengan kasus ekstensi browser yang dijual dari pihak tepercaya ke pihak jahat, atau pustaka perangkat lunak populer dan dependensinya yang dibajak
    • Meski sebuah situs benar-benar relevan saat dimasukkan ke daftar, tetap ada kekhawatiran karena tidak ada mekanisme untuk menghapusnya jika kepemilikannya diam-diam berubah
  • Ada juga masalah bahasa dan persepsi
    • Bahkan ketika pengguna berbahasa Inggris menilai situs berbahasa Inggris, mereka tetap tidak selalu memperkirakan situs yang dianggap terkait oleh Google
    • Saat pengguna mengunjungi situs dalam bahasa yang tidak mereka pahami, menilai hubungannya bisa menjadi lebih sulit

Kesimpulan

  • RWS dapat merugikan privasi web dalam tiga cara
    • Asumsi bahwa pengguna dapat memprediksi situs mana yang saling terkait tidak sesuai dengan perilaku pengguna nyata
    • Peluang pelacakan antar situs sudah muncul sebelum pengguna menilai apakah dua situs dioperasikan oleh organisasi yang sama
    • Platform web mengukuhkan asumsi bahwa jika situs dimiliki oleh organisasi yang sama, maka organisasi itu boleh melacak pengguna antar situs
  • Browser yang menghormati privasi bergerak ke arah memblokir pelacakan di semua situs tanpa memandang organisasi pemiliknya

1 komentar

 
GN⁺ 2024-08-30
Pendapat di Hacker News
  • Saya sudah lama memakai Firefox dan tidak mengalami masalah besar. Dulu, saat memori masih sedikit, Chrome memang memakai memori lebih sedikit, tetapi Firefox juga memiliki mode hanya HTTPS, DNS terenkripsi tanpa jalur alternatif, SOCKS, dan dukungan Encrypted Client Hello
    Namun Encrypted Client Hello hampir tidak didukung oleh situs web. Untuk memori, lebih baik beli tambahan saja, kecuali mungkin bagi yang cukup beruntung memakai produk Apple
    Browser seharusnya berpihak pada pengguna, bukan bekerja sama dengan perusahaan pemasaran. Lebih jauh lagi, browser harus membuat pelacakan pengguna dan fingerprinting menjadi sulit. Tanpa perlu melacak riwayat penjelajahan pengguna, buat saja produk yang lebih baik daripada pesaing, jadi nomor satu dalam ulasan dan perbandingan, lalu beli iklan influencer
    Akan bagus jika browser membuat fingerprinting lebih sulit dengan memblokir pembacaan data canvas, pembacaan nama GPU, enumerasi kartu audio, deteksi ekstensi yang terpasang, dan sebagainya. API web baru harus menjamin tidak menambah data fingerprint, atau disembunyikan di balik izin
    Untuk cookie pihak ketiga, alih-alih memakai daftar mencurigakan seperti RWS, browser cukup menyediakan tombol untuk mengizinkannya sebagai pengecualian pada situs web lama yang bergantung padanya. Namun ada risiko surat kabar, blog, dan situs tanya jawab memaksa pengguna menekan tombol itu agar bisa melihat konten
    • Browser pada dasarnya seharusnya menjadi user agent yang bekerja untuk pengguna. Sekarang makin sulit menemukan browser yang tidak bekerja untuk perusahaan iklan dengan mengorbankan pengguna
      Alasan keberadaan Chrome adalah pengumpulan data, dan Firefox, setidaknya untuk saat ini, bisa dikonfigurasi agar berpihak pada pengguna dan memblokir cukup banyak fingerprinting. Namun Mozilla kini juga telah menjadi perusahaan teknologi iklan, dan dengan membuat Firefox secara default memata-matai pengguna lalu memungkinkan data itu dijual kepada pemasar, mereka menunjukkan kurangnya rasa hormat terhadap pengguna Firefox
      Saat ini, pengawasan itu bisa dimatikan di about:config dengan mengatur dom.private-attribution.submission.enabled ke false
      Lihat https://news.ycombinator.com/item?id=41311479 dan https://web.archive.org/web/20240827185708/https://make-fire.... Tidak diketahui berapa lama opsi ini akan dipertahankan, atau seberapa sering harus dikembalikan lagi ke false setelah pembaruan
      Kita benar-benar membutuhkan browser baru yang beroperasi demi kepentingan pengguna
    • Hampir mustahil untuk menjamin bahwa API web baru tidak menyediakan lebih banyak data fingerprint. Sebab, apakah pengguna memilih opsi pada pemberitahuan izin, dan jika memilih, apa yang dipilihnya, sudah menjadi titik data tersendiri
      Karena itu sering dikatakan bahwa satu-satunya solusi untuk masalah ini adalah regulasi, dan sudut pandang itu cukup meyakinkan
    • https://news.ycombinator.com/item?id=40703546 — ini dari dua bulan lalu
    • Dalam situasi ketika browser terdepan dikembangkan oleh perusahaan iklan, cukup sulit menjalankan kebijakan yang berpihak pada pengguna. Lebih buruk lagi, perusahaan yang sama juga berkontribusi pada yayasan Firefox dan memimpin “standar” web
      Semuanya tampak seperti kolusi, dan fakta bahwa browser menjadi lebih rumit daripada sistem operasi tempatnya berjalan juga merupakan struktur yang sengaja dibuat agar tim kecil tidak bisa mengguncang arena ini. Solusi yang keras kepala adalah sebisa mungkin menghindari web dan berfokus pada komputasi berskala manusia
    • Prioritas utama pembuat browser seharusnya mencegah fingerprinting browser pengguna
      Semua berita dan pembahasan kebijakan seputar cookie tampak seperti pengungkapan terbatas
  • Hasil seperti ini tampaknya cukup mudah ditebak. Related Website Sets (RWS) disebut sebagai mekanisme ketika perusahaan mendeklarasikan hubungan antar-situs agar browser mengizinkan akses terbatas ke cookie pihak ketiga untuk tujuan tertentu
    Jadi ini berarti situs web sendiri mendeklarasikan domain “yang diberkati” untuk melewati pemblokiran cookie pihak ketiga? Situs web besar terus mencari cara untuk mengakali dan menyalahgunakan upaya pengguna melindungi diri. Bagaimana kita bisa percaya bahwa situs-situs seperti ini tidak akan menyalahgunakannya
    • Bukan situs web yang mendeklarasikannya sendiri. Ada daftar master yang harus diajukan dan harus melalui proses persetujuan
      Namun seperti yang dibahas dalam artikel, hanya melihat isi daftar awal saja sudah mengkhawatirkan. Gagasan “Google sebagai arbiter segala hal yang terkait iklan” adalah kegagalan
      Meski begitu, alternatifnya juga tidak bagus. Sistem cookie pihak ketiga saat ini memungkinkan hal-hal yang jauh lebih buruk. Kita membutuhkan gagasan yang lebih baik
    • Saya tidak tahu detailnya, tetapi saya penasaran apakah ini mirip dengan yang baru-baru ini saya lihat di Safari. Saat mengunjungi situs web Microsoft yang terkait, muncul popup yang menanyakan apakah saya ingin mengizinkan berbagi cookie untuk login, dan saya bisa menyetujui atau menolaknya
      Implementasi seperti itu terlihat lebih baik
  • Ini situasi yang sulit. Hubungan antar-domain bisa, dan memang akan, disalahgunakan untuk pelacakan dengan cara yang tidak diperkirakan pengguna
    Namun ada juga kasus penggunaan yang sah. Misalnya, situs-situs dalam keluarga Stack Exchange jelas saling terkait dan memiliki merek terpadu, tetapi memakai domain yang berbeda. Di Firefox yang memblokir cookie pihak ketiga, pengguna harus login terpisah di tiap domain, sehingga setelah login ke stackoverflow.com, saat membuka superuser.com pengguna tidak sudah dalam keadaan login. Masalah inilah yang ingin diselesaikan oleh First Party Sets
    Bisa saja dikatakan bahwa akan lebih baik jika situs-situs ini adalah subdomain dari satu domain terpadu. Namun saat situs-situs itu dibuat, cookie pihak ketiga berfungsi dengan baik, sehingga tidak ada alasan kuat untuk melakukannya. Memindahkan aplikasi ke domain lain tanpa menimbulkan masalah bagi pengguna bisa sangat menyakitkan dan mahal
    Ini bukan berarti First Party Sets harus diterima apa adanya, tetapi ini adalah upaya untuk menyelesaikan masalah nyata. Solusi yang melindungi privasi pengguna sekaligus mempertahankan pengalaman yang baik untuk situs-situs yang memang saling terkait mungkin sulit ditemukan, atau bahkan mustahil
    • Agar setelah login di stackoverflow.com pengguna juga otomatis login di superuser.com, yang saya harapkan adalah popup izin seperti “Situs ini ingin berbagi cookie dengan stackexchange.com. Tekan izinkan untuk login, tolak untuk menolak permanen, atau abaikan untuk memutuskan nanti”

Dapat menikmati keunggulan kedua sisi dengan sekali klik. Untuk mengurangi kebingungan, semua situs web seharusnya memiliki satu “domain pihak pertama” yang dibagikan ke seluruh subsitus, dan domain pihak pertama itu tidak boleh berbagi cookie dengan situs mana pun selain dirinya sendiri

  • Safari dan Firefox sudah memblokir cookie pihak ketiga selama bertahun-tahun. Stack Overflow punya cukup waktu untuk beradaptasi dan bermigrasi ke struktur organisasi yang “benar”
    Jika mereka menganggap penting untuk mengizinkan login terpadu di beberapa domain, mereka seharusnya sudah lama bermigrasi ke model subdomain. Karena pengguna Firefox dan Safari sudah lama terkena dampak negatifnya
    Jika mereka tidak menganggapnya terlalu penting, itu juga tidak masalah, tetapi kalau begitu pemblokiran cookie pihak ketiga di Chrome atau diskusi First Party Sets seharusnya tidak terlalu relevan bagi mereka
  • Stack Overflow dibuat pada 2008. Netscape menambahkan tombol pemblokiran cookie pihak ketiga pada 1997, dan web pada umumnya tetap berfungsi dengan baik meski fitur itu diaktifkan
  • Ini mengingatkan pada saat Google dengan nyaman beralih ke Manifest V3 meski ada use case yang sah seperti pemblokir iklan. Secara teknis V3 mungkin lebih aman dan lebih baik bagi pengguna, tetapi di sini terasa seperti pergerakan ke arah sebaliknya
  • Situs lain tampaknya menangani masalah ini dengan baik lewat redirect dan header lintas-origin. Pada suatu titik memang sampai ke signin.foo.com, tetapi dari sisi pengalaman pengguna terlihat seperti sudah terautentikasi tanpa perlu login lagi
  • Apakah Google berharap browser lain cukup menyalin daftar mereka begitu saja
    Atau para developer harus mengajukan domain terkait ke masing-masing browser, dan tiap browser memelihara daftarnya sendiri
    Kedengarannya mirip HSTS
    [0]: https://github.com/GoogleChrome/related-website-sets/blob/ma...
  • Brave sepertinya bukan sumber yang bagus atau objektif untuk topik ini
    • Jelas Brave punya insentif komersial untuk mengeluh tentang Chrome, tetapi itu tidak otomatis membuat keluhannya salah
    • Penasaran maksudnya karena Brave adalah pesaing, atau ada makna lain
  • Sepertinya sekarang saatnya mulai memblokir /.well-known/related-website-set.json
  • Dari frasa “bahkan setelah cookie pihak ketiga dihapus di Chrome”, sepertinya tulisan ini dibuat beberapa minggu lalu
    • Bisa jelaskan?
  • Saya pakai Firefox, jadi tidak peduli
    • Firefox akan mendukung ini, atau situs-situs favoritmu tidak akan berfungsi sehingga akhirnya kamu pindah ke Chrome yang berfungsi
  • Padme: Jadi Brave sekarang tidak lagi berbasis Chrome, kan?
    • Brave bukan Chrome, melainkan browser turunan Chromium. Saya tidak paham kenapa situasi ini berarti mereka harus berhenti menjadi turunan Chromium
      Kebijakan dan default cookie bisa mereka kembangkan dan distribusikan sesuai keinginan
    • Brave punya software engineer, jadi kemungkinan rencananya adalah menonaktifkan bagian kode itu saja dan lanjut, seperti yang mereka lakukan pada banyak bagian mesin Chrome
  • Ini mungkin bukan tempat yang paling tepat, tetapi kalau ada yang tahu riset atau tulisan terkait Topics iklan di Chrome, saya penasaran. Saat ini saya hampir tidak tahu dampaknya pada privasi pengguna dan apa yang dibagikan dengan pihak ketiga