Andersonův úhel

Strojové učení vs. systémy souhlasu s cookies

mm
Přidejte Unite.AI mezi své preferované zdroje na Google
One of the cryptic cubes from the Hellraiser franchise.

Nová výzkumná spolupráce mezi Univerzitou ve Wisconsinu a Googlem staví strojové učení proti jedné z nejznámějších obtíží uživatelů webu za poslední desetiletí – neprůhlednosti a cynickému zneužívání GDPR-kompatibilních bannerů souhlasu s cookies.

Jedná se o novou architekturu nazvanou CookieEnforcer, která využívá Semantic Text Understanding k analýze významu a užitečnosti kódu za bannerem souhlasu s cookies, aby poskytla uživateli chybějící „jedno-kliknutí“ řešení pro zakázání všech skutečně „nepotřebných“ cookies – včetně těch, které majitelé domén mohou prezentovat jako „nezbytné“, i když nejsou.

CookieEnforcer zkoumá kód souhlasu s cookies z webu www.askubuntu.com. Zdroj: https://arxiv.org/pdf/2204.04221.pdf

CookieEnforcer zkoumá kód souhlasu s cookies z webu www.askubuntu.com. Zdroj: https://arxiv.org/pdf/2204.04221.pdf

Systém je implementován prostřednictvím pluginu prohlížeče, který je schopen aplikovat pravidla definovaná uživatelem v jednom kliknutí. Jakmile se na webu objeví banner souhlasu s cookies, uživatel může aktivovat plugin, který poté prozkoumá kód souhlasu s cookies a vygeneruje příslušný JavaScript k provedení voleb uživatele.

Plugin lze nastavit tak, aby automaticky vynutil preference uživatele, nebo aby řešil případy jednotlivě, umožňující uživateli upravit nastavení před konečným odesláním.

Cookie enforcer v akci. Pokud je požadováno, plugin Chrome může zcela automatizovat tento proces bez dalšího přispění uživatele. Více informací naleznete v později vloženém videu. Zdroj: https://www.youtube.com/watch?v=5NI6Q981quc

Cookie enforcer v akci. Pokud je požadováno, plugin Chrome může zcela automatizovat tento proces bez dalšího přispění uživatele. Více informací naleznete v později vloženém videu. Zdroj: https://www.youtube.com/watch?v=5NI6Q981quc

Výzva spočívá v analýze možných „nesouhlasných“ voleb, které jsou obvykle skryty v složitých a zdlouhavých skupinách nastavení (místo uživatelsky přívětivého přijmout vše typického pro rámce souhlasu) a je modelována jako sekvenční úloha.

V rámci hodnocení konečné přesnosti byl CookieEnforcer schopen vygenerovat všechny nezbytné kroky k obejití kryptických procedur souhlasu s cookies v 91 % případů, které byly studovány na doménách, které nebyly viděny během trénování modelu strojového učení. Uživatelé studie dále prokázali, že systém významně snižuje úsilí uživatele při navigaci v modulech souhlasu.

Článek představující metodu se nazývá CookieEnforcer: Automatizovaná analýza a vynucení souhlasu s cookies a pochází od tří výzkumníků z Univerzity ve Wisconsinu a jednoho z Google Inc.

Záhadné cesty k souhlasu s cookies

Od přijetí Obecného nařízení o ochraně osobních údajů (GDPR) v roce 2016 a Kalifornského zákona o ochraně spotřebitelů (CCPA) v roce 2018 musely weby, které chtěly zapojit uživatele z oblastí pokrytých touto legislativou, poskytovat mechanismy pro preference cookies (obvykle založené na detekci IP adresy uživatele jako proxy pro zemi původu).

Však protože majitelé domén byli dlouho zvyklí získat cenná a použitelná uživatelská data z neprůhledného a obvykle neviditelného implementace cookies, byli neochotni poskytovat snadné odhlášení pro své nově zmocněné uživatele.

Defaultní uživatelské rozhraní pro rámce souhlasu s cookies (které se objevují poprvé, když uživatel navštíví doménu, nebo pokud uživatel smazal cookies pro tuto doménu) se rychle ustálilo v temných vzorcích navržených tak, aby unavily diváka složitými, časově náročnými a rozsáhlými volbami v případě, že chtějí uplatnit svá práva na souhlas; nebo jednoduchým a snadno přístupným tlačítkem, které uživatele přihlásí ke všem cookie, které majitel domény chtěl spustit. Tato kultura labyrintových voleb uživatelského rozhraní byla popsána v jedné studii z roku 2020 jako ‘hry na hledání pokladu’.

Nový článek komentuje:

‘Uživatelé mohou mít potíže s uplatněním informovaného souhlasu s cookies pro weby s komplikovanými oznámeními. Jsou mnohem více pravděpodobně spoléhat se na výchozí konfigurace než na jemné nastavení svých voleb s cookies pro každou [webovou stránku]. V několika případech jsou tyto výchozí nastavení invazivní pro soukromí a upřednostňují poskytovatele služeb, což vede k rizikům pro soukromí.’

Komentář k jednomu populárnímu fóru týkajícímu se těchto praktik je charakterizoval jako ‘zlověstné dodržování předpisů’. Rozhořčení uživatelů nad rámci souhlasu s cookies je téma, které způsobuje konflikty mezi velkými vydavateli, kteří by jinak mohli poskytnout další pokrytí, kdyby nebyli osobně ohroženi svými vlastními praktikami v tomto ohledu.

Typická bludiště voleb, v tomto případě prezentovaná webem TechCrunch, ironicky jako úvod k článku o EU změně postoje k tomu, co tvoří souhlas s cookies. Připojené identifikátory URL a háčky navržené pro další umožnění sledování měly délku 262 znaků (zde odstraněno). Tlačítko 'odmítnout vše' je sice k dispozici pro určité kategorie cookies, ale není k dispozici pro celou sadu možných cookies; v těch výjimečných případech musí uživatel operovat každou 'přepínač'.

Typická bludiště voleb, v tomto případě prezentovaná webem TechCrunch, ironicky jako úvod k článku o EU změně postoje k tomu, co tvoří souhlas s cookies. Připojené identifikátory URL a háčky navržené pro další umožnění sledování měly délku 262 znaků (zde odstraněno). Tlačítko ‘odmítnout vše’ je sice k dispozici pro určité kategorie cookies, ale není k dispozici pro celou sadu možných cookies; v těch výjimečných případech musí uživatel operovat každou ‘přepínač’.

Článek z roku 2019 z Německa zjistil, že většina návštěvníků webu v studovaných doménách byla ‘navedena’ k širokému souhlasu, a že pouze třetina webů skutečně vysvětlovala účely sběru dat.

Několik pluginů prohlížeče, doplňků a rozšíření se objevilo v posledních letech, aby řešily tento problém, jako je Cookie Quick Manager rozšíření pro Firefox, a široká škála alternativ pro Chrome, zatímco Evropská unie usiluje o uzavření mezer v legislativě týkající se architektur souhlasu s cookies.

Metoda a data

Výzkumníci nového článku se rozhodli vytvořit robustnější rámec pro správu souhlasu s cookies tím, že se vyhnuli závislosti na klíčových slovech nebo ručně vytvořených pravidlech, které jsou centrálním přístupem mnoha nedávných podobných projektů s podporou strojového učení.

CookieEnforcer má tři cíle: přeložit oznámení a rozhraní cookies do strojově čitelného formátu; identifikovat konfiguraci nastavení cookies způsobem, který zakáže nepotřebné cookies; a automaticky aplikovat další omezení bez dalšího přispění uživatele, pokud je to požadováno uživatelem.

Systém se skládá z backendové části, která detekuje a analyzuje oznámení cookies, a frontendové části, která generuje a spouští zakážení nepotřebných cookies (tj. cookies, které nebudou bránit navigaci nebo přístup k doméně, pokud budou zablokovány).

Rámec je ztělesněn v rozšíření Chrome, které používá Selenium knihovnu pro testování webu v rámci ChromeDriver rámce.

Backend část obsahuje moduly pro detekci, analýzu a rozhodovací model. Analýza modulu bere v úvahu změny kódu zavedené interakcí uživatele, aby se zajistilo, že počáteční dump kódu nebude znehodnocen simulovaným procházením uživatele.

Přirozené jazykové chápání

S odhaleným kódem je důležité, aby CookieEnforcer pochopil stávající stav možných akcí, které může podniknout, protože jazyk za tlačítky přepínání může být nejednoznačný z hlediska prospěchu koncovému uživateli.

K tomuto účelu výzkumníci trénovali Text-To-Text Transfer Transformer (T5) model pro jeho rozhodovací komponentu. Model T5-Large, který obsahuje 770 milionů parametrů, byl upraven pro trénink na vlastním databázi vstupních a výstupních kódů (tj. kódu, který popisuje a umožňuje funkčnost voleb).

Ukázka formátování (nahoře) a trénovací data (dole) pro model T5. Ukázka dat pochází z www.askubuntu.com.

Ukázka formátování (nahoře) a trénovací data (dole) pro model T5. Ukázka dat pochází z www.askubuntu.com.

Datová sada byla vytvořena výběrem 300 webů s oznámeními cookies ze seznamu top-50k populárních webů Tranco. Detektor a analyzátor modulů extrahovaly volby souhlasu s cookies z jejich runtime zdrojového kódu a vyhodnotily jejich výchozí stavy.

Jeden z výzkumníků poté ručně označil interpretovanou řadu kliknutí nezbytných pro zakázání nepotřebných cookies pro všechny studované weby, což vedlo k 300 plně označeným doménám.

Variabilita zdrojového kódu napříč příklady z vlastního datasetu.

Variabilita zdrojového kódu napříč příklady z vlastního datasetu.

60 webů bylo vyčleněno jako testovací sada a model T5-Large byl trénován se sazbou učení 0,003, velikostí dávky 16 po dobu 20 epoch, s maximální délkou vstupní sekvence 256 tokenů a maximální délkou cílové sekvence 64. Tokeny se skládaly z pod-slov vytvořených tokenizátorem SentencePiece od Google.

Nakonec je zpracovaná informace uložena v místním databázi a zpřístupněna frontendu systému. Autoři dali přednost querySelector() HTML funkci před přístupem XPath, který byl použit v některých předchozích projektech, protože XPath pro oznámení cookies jsou náchylné k aktualizacím DOM (tj. kód se může změnit po počátečním načtení v reakci na interakce uživatele). Díky tomu lze zachovat cesty prvků i v případě, že jsou dynamické a reagují na vnější faktory.

Testování a výkon

V praxi se CookieEnforcer ukázal jako schopen navigovat některé z nejtemnějších temných vzorců v datové sadě, jako je skrytá možnost v rámci souhlasu s cookies The New Scientist, která je skryta pomocí JavaScriptu, dokud uživatel výslovně nevyžádá její zobrazení.

Autoři komentují:

‘Tato možnost může být snadno přehlédnuta uživateli, protože musí rozbalit další rámec, aby ji viděli. CookieEnforcer nejen najde tuto možnost, ale také chápe její význam a rozhodne se proti ní. Tyto příklady ukazují, že model se učí kontext a generalizuje na nové příklady.’

Výzkumníci provedli tři testy, včetně konečné evaluace výkonu rámce na 500 neviditelných doménách (tj. webech, pro které nebyl CookieEnforcer specificky trénován), kde autoři uvádějí, že úspěšně zakázal nepotřebné cookies u 91 % webů.

Druhý test zahrnoval online uživatelskou studii na 14 webech, která používala System Usability Scale (skóre) proti manuálnímu základu. Pro tento test autoři uvádějí, že CookieEnforcer získal o 15 % vyšší skóre než základ.

CookieEnforcer umožňuje o 15 % vyšší skóre než základ (nepomáhající) použití,同时 automatizuje frustrující proces.

CookieEnforcer umožňuje o 15 % vyšší skóre než základ (nepomáhající) použití,同时 automatizuje frustrující proces.

Nakonec byly trénované parametry CookieEnforcer testovány proti 5000 nejvýznamnějším webům v USA a Evropě, aby se určila jeho schopnost navigovat v oznámeních cookies. Autoři uvádějí:

‘Zatímco měření v takové škále byly provedeny dříve, CookieEnforcer umožňuje hlubší pochopení voleb za rámec heuristiky založené na klíčových slovech. Konkrétně zjišťujeme, že 16,7 % webů ve Spojeném království zobrazujících oznámení cookies má povolený alespoň jeden nepotřebný cookie. Stejné číslo pro weby v USA je 22 %.’

Autoři zveřejnili krátké video na YouTube, které ukazuje CookieEnforcer v akci:

 

Poprvé zveřejněno 12. dubna 2022.

Autor odborných článků o strojovém učení, doménový specialista na syntézu lidského obrazu. Bývalý vedoucí výzkumného obsahu ve společnosti Metaphysic.ai, až do jejího rozpuštění do společnosti DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai