Comprendre comment Fraud Defense utilise les jetons d'accès privés

Ce document explique ce que sont les jetons d'accès privés (PAT) et comment Google Cloud Fraud Defense les utilise.

Que sont les jetons d'accès privés ?

Fraud Defense utilise une fonctionnalité appelée PAT sur iOS et macOS pour réduire le nombre de CAPTCHA affichés aux utilisateurs humains.

Un PAT est un jeton opaque généré par certains appareils iOS et macOS. Le jeton sert d'attestation respectueuse de la confidentialité de l'authenticité et de l'intégrité d'un appareil. Les PAT sont une implémentation du protocole Privacy Pass, qui est un type de schéma WWW-Authenticate.

Comment Fraud Defense utilise les jetons d'accès privés

Fraud Defense utilise plusieurs facteurs pour déterminer si une demande provient d'un humain ou d'un robot. La capacité d'un appareil à générer un PAT est l'un de ces signaux. Les appareils qui ne peuvent pas générer de PAT ne sont pas pénalisés.

Le protocole PAT est conçu pour préserver la confidentialité. Le jeton ne contient aucune information permettant d'identifier personnellement un appareil ou un utilisateur spécifique. Fraud Defense vérifie que le jeton est valide pour confirmer que la demande provient d'un appareil Apple authentique.

Flux de demande de jeton d'accès privé

L'erreur 401 https://www.google.com/recaptcha/api2/pat ou https://www.recaptcha.net/recaptcha/api2/pat peut s'afficher. Cette erreur est une partie attendue du protocole PAT. Pour déterminer si un appareil peut générer un jeton PAT, Fraud Defense envoie un en-tête spécial dans une réponse qui refuse la requête initiale. Sur les appareils Apple compatibles, cet en-tête déclenche un flux qui relance la requête avec un PAT.

Cette erreur 401 n'empêche pas Fraud Defense de fonctionner sur la page ni de provoquer d'autres erreurs. Lorsque vous cochez la case ou appelez execute, l'API reCAPTCHA Enterprise génère toujours un jeton valide.

Étapes suivantes

Pour en savoir plus sur la façon dont Apple utilise les jetons d'accès privés, consultez l'article Featuring Private Access Tokens (Présentation des jetons d'accès privés) sur le blog Apple Developer.