איך Fraud Defense משתמש ב-Private Access Tokens

במאמר הזה מוסבר מהם אסימוני גישה פרטית (PAT) ואיך נעשה בהם שימוש ב-Google Cloud Fraud Defense.

מהם טוקנים לגישה פרטית?

Fraud Defense משתמשת בתכונה ב-iOS וב-macOS שנקראת PAT כדי לצמצם את מספר בדיקות ה-CAPTCHA שמוצגות למשתמשים שהם בני אדם.

PAT הוא טוקן אטום שנוצר בחלק ממכשירי iOS ו-macOS. הטוקן משמש כאימות לשמירה על הפרטיות של האותנטיות והתקינות של המכשיר. אסימוני PAT הם הטמעה של פרוטוקול Privacy Pass, שהוא סוג של תוכנית WWW-Authenticate.

איך התכונה 'הגנה מפני הונאות' משתמשת ב-Private Access Tokens

Fraud Defense מסתמכת על כמה גורמים כדי לקבוע אם בקשה מגיעה מאדם או מבוט. היכולת של מכשיר ליצור PAT היא אחד מהאותות האלה. לא מוטלים עונשים על מכשירים שלא יכולים ליצור PAT.

פרוטוקול ה-PAT נועד לשמור על הפרטיות. הטוקן לא מכיל פרטים אישיים מזהים שאפשר להשתמש בהם כדי לזהות מכשיר או משתמש ספציפיים. התכונה 'הגנה מפני הונאות' בודקת שהטוקן תקף כדי לוודא שהבקשה מגיעה ממכשיר Apple מקורי.

תהליך הבקשה לטוקן גישה פרטי

יכול להיות שתופיע השגיאה 401 https://www.google.com/recaptcha/api2/pat או https://www.recaptcha.net/recaptcha/api2/pat. השגיאה הזו היא חלק צפוי מפרוטוקול ה-PAT. כדי לקבוע אם מכשיר יכול ליצור PAT, מערכת Fraud Defense שולחת כותרת מיוחדת בתגובה שדוחה את הבקשה הראשונית. במכשירי אפל תואמים, הכותרת הזו מפעילה תהליך שמנסה שוב לשלוח את הבקשה עם PAT.

שגיאת 401 הזו לא מונעת את הפעלת התכונה 'הגנה מפני תרמיות' בדף, ולא גורמת לשגיאות אחרות. כשלוחצים על תיבת הסימון או קוראים ל-execute,‏ reCAPTCHA Enterprise API עדיין יוצר טוקן תקין.

המאמרים הבאים

מידע נוסף על השימוש של Apple ב-Private Access Tokens זמין בפוסט Featuring Private Access Tokens בבלוג של Apple למפתחים.