Ángulo de Anderson
Aprendizaje Automático vs. Sistemas de Consentimiento de Cookies

Una nueva colaboración de investigación entre la Universidad de Wisconsin y Google enfrenta el aprendizaje automático a una de las molestias más notorias para los usuarios web de la última década: la opacidad y el uso cínico de los banners de consentimiento de cookies compatibles con el GDPR.
Titulado CookieEnforcer, el nuevo marco utiliza Comprensión de Texto Semántico para analizar el significado y la utilidad del código subyacente detrás del popup o banner de consentimiento de cookies, con el fin de proporcionar al usuario la solución de “un clic” para deshabilitar todas las cookies “no necesarias” – incluyendo aquellas que los propietarios de dominios pueden presentar como “esenciales”, aunque no lo sean.

CookieEnforcer examina el código de consentimiento de cookies del sitio web www.askubuntu.com. Fuente: https://arxiv.org/pdf/2204.04221.pdf
El sistema se implementa a través de un complemento de navegador instalado por el usuario, que es capaz de aplicar reglas definidas por el usuario con un solo clic. Una vez que aparece el marco de consentimiento de cookies en el sitio web, el usuario puede activar el complemento, que luego buscará el código de consentimiento de cookies para acciones potenciales antes de generar JavaScript apropiado para realizar elecciones en nombre del usuario.
El complemento se puede configurar para aplicar automáticamente las preferencias del usuario o tomar los casos individualmente, permitiendo al usuario ajustar la configuración antes de la presentación final.

Cookie enforcer en acción. Si se prefiere, el complemento de Chrome puede automatizar completamente este proceso, sin contribución adicional del usuario. Ver el video incrustado más adelante para más detalles. Fuente: https://www.youtube.com/watch?v=5NI6Q981quc
El desafío de analizar las posibles opciones de “no consentimiento”, que suelen estar ocultas en grupos de configuración arcanos y laboriosos (en lugar de la interfaz de usuario amigable aceptar todo típica de los marcos de consentimiento) se modela como una tarea de secuencia a secuencia.
En una evaluación de precisión de extremo a extremo, CookieEnforcer pudo generar todos los pasos necesarios para evitar los procedimientos de consentimiento de cookies crípticos en el 91% de los casos estudiados, en dominios que no se habían visto durante el entrenamiento del modelo de aprendizaje automático del sistema. Un estudio de usuarios también demostró que el sistema reduce significativamente el esfuerzo del usuario al navegar por los módulos de consentimiento.
El documento que presenta el método se titula CookieEnforcer: Análisis y aplicación automatizados de notificaciones de cookies, y proviene de tres investigadores de la Universidad de Wisconsin en Madison, y uno de Google Inc.
Camino Arcano al Consentimiento de Cookies
Desde la promulgación del Reglamento General de Protección de Datos (GDPR) en 2016 y la Ley de Privacidad del Consumidor de California (CCPA) en 2018, los sitios web que desean interactuar con usuarios de las áreas cubiertas por dicha legislación han tenido que proporcionar mecanismos de preferencias de cookies (generalmente basados en la detección de la dirección IP del usuario como proxy de su país de origen).
Sin embargo, desde que los propietarios de dominios habían estado acostumbrados a recopilar valiosa y utilizable información de usuario a partir de la implementación opaca y generalmente no visible de las cookies, se mostraron reacios a proporcionar opciones de rechazo fáciles para sus usuarios recién empoderados.
La interfaz de usuario predeterminada para las interfaces de consentimiento de cookies (que aparecen la primera vez que un usuario visita un dominio, o si el usuario ha eliminado cookies para ese dominio) se estableció rápidamente en patrones oscuros diseñados para cansar al espectador con opciones granulares, tediosas y extensas en el caso de que desearan ejercer sus derechos de consentimiento; o un botón simple y fácilmente accesible que opta al usuario en todas las cookies que el propietario del dominio desea ejecutar. Esta cultura de opciones de interfaz de usuario laberínticas se describió en un estudio de 2020 como ‘una caza del tesoro’.
El nuevo documento comenta:
‘[Los usuarios] pueden encontrar difícil ejercer un control informado de cookies para sitios web con avisos complicados. Son mucho más propensos a confiar en configuraciones predeterminadas que a ajustar sus configuraciones de cookies para cada [sitio web]. En varios casos, estas configuraciones predeterminadas son invasivas para la privacidad y favorecen a los proveedores de servicios, lo que resulta en riesgos para la privacidad.’
Un comentario en un mensaje popular en un foro sobre estas prácticas las caracterizó como ‘cumplimiento malicioso’. La molestia de los usuarios con los marcos de consentimiento de cookies es un tema que genera conflictos entre los principales editores, que podrían cubrir más si no estuvieran tan expuestos por sus propias prácticas en este regard.

Un laberinto típico de opciones presentado, en este caso, por el sitio web TechCrunch, irónicamente como prefacio a un artículo sobre la actitud cambiante de la UE hacia lo que constituye el consentimiento de cookies. Los identificadores de URL y ganchos diseñados para habilitar aún más el seguimiento tenían 262 caracteres (eliminados aquí). Un botón ‘rechazar todo’, aunque disponible para ciertas categorías de cookies, no está disponible para el conjunto completo de cookies posibles; en esos casos exceptuados, el usuario debe operar cada ‘alternador’.
Un documento de 2019 de Alemania encontró que la mayoría de los visitantes del sitio en los dominios estudiados se inclinaban hacia un consentimiento amplio, y que solo un tercio de los sitios web explicaban realmente los propósitos de las prácticas de recopilación de datos.
Varios complementos de navegador, extensiones y complementos han surgido para abordar el problema en los últimos años, como la extensión Cookie Quick Manager de Firefox, y una amplia gama de alternativas de Chrome, mientras que la Unión Europea está buscando cerrar las lagunas de cumplimiento en torno a las arquitecturas de consentimiento de cookies.
Método y Datos
Los investigadores del nuevo documento estaban decididos a crear un marco de gestión de consentimiento de cookies más robusto evitando la confianza en palabras clave o reglas creadas manualmente, el enfoque central de varios proyectos similares recientes ayudados por el aprendizaje automático.
CookieEnforcer tiene tres objetivos: traducir las notificaciones y interfaces de cookies a un formato legible por máquina; identificar la configuración de la cookie en una manera que deshabilite las cookies no esenciales; y aplicar automáticamente restricciones adicionales sin más entrada del usuario, si lo desea el usuario.
El sistema consta de un componente de backend que detecta y analiza las notificaciones de cookies, y un componente de frontend, en forma de una extensión del navegador, que genera y ejecuta la deshabilitación de las cookies no esenciales (es decir, cookies que no obstaculizarán la navegación o el acceso al dominio si se bloquean).
El marco se encarna en una extensión específica de Chrome que se instala localmente y utiliza la biblioteca de pruebas web Selenium bajo el marco de ChromeDriver.
La sección de backend cuenta con módulos para la detección, el análisis y un modelo de decisión. El módulo de análisis tiene en cuenta los cambios en el código introducidos por la interacción del usuario, para que el volcado inicial de código no se vuelva inválido por la exploración simulada del usuario.
Comprensión del Lenguaje Natural
Con el código revelado, es importante que CookieEnforcer comprenda el estado existente de posibles acciones que podría tomar, ya que el lenguaje detrás de los botones de alternar puede ser ambiguo en términos de beneficio para el usuario final.
Con este fin, los investigadores entrenaron un modelo de transferencia de texto a texto (T5) para su componente de decisión. El modelo T5-Large, que contiene 770 millones de parámetros, se ajustó en una base de datos personalizada de entrada/salida de código (es decir, código que describe y habilita la funcionalidad de las opciones de alternar).

Ejemplo de formato (arriba) y datos de entrenamiento (abajo) para el modelo T5. El ejemplo de datos es de www.askubuntu.com.
La base de datos se creó mediante la muestra de 300 sitios web con notificaciones de cookies seleccionadas de la lista de sitios web populares de Tranco top-50k. Los módulos de detección y análisis extrajeron las opciones de consentimiento de cookies de su código fuente de tiempo de ejecución y evaluaron sus estados predeterminados.
Uno de los investigadores etiquetó manualmente la serie interpretada de clics necesarios para deshabilitar las cookies no esenciales para todos los sitios web estudiados, lo que resultó en 300 dominios completamente etiquetados.

Variedad en la disposición del código fuente a través de ejemplos de la base de datos personalizada.
60 sitios web se reservaron como un conjunto de prueba, y el modelo T5-Large se entrenó con una tasa de aprendizaje de 0,003 y un tamaño de lote de 16 durante 20 épocas, con una longitud máxima de secuencia de entrada de 256 tokens y una longitud máxima de secuencia de destino de 64. Los tokens se formaron a partir de subpalabras establecidas por el tokenizador SentencePiece de Google.
Finalmente, la información procesada se almacena en una base de datos local y se pone a disposición del frontend del sistema. Los autores prefirieron la función querySelector() de HTML sobre el enfoque de lenguaje de ruta de acceso XML (XPath) adoptado por algunos proyectos similares anteriores, ya que las rutas de acceso de XPath para las notificaciones de cookies son vulnerables a las actualizaciones del DOM (es decir, el código puede cambiar después de la carga inicial en respuesta a las interacciones del usuario). De esta manera, las rutas de los elementos se pueden conservar incluso cuando son dinámicas y responden a factores externos.
Pruebas y Rendimiento
En la práctica, CookieEnforcer demostró ser capaz de navegar algunos de los patrones oscuros más oscuros en el conjunto de datos, como una opción oculta en el marco de consentimiento de cookies de The New Scientist que se oculta con JavaScript hasta que el usuario solicita explícitamente verla.
Los autores comentan:
‘Esta opción puede pasar fácilmente desapercibida para los usuarios, ya que deben expandir un marco adicional para verla. CookieEnforcer no solo encuentra esta opción, sino que también comprende la semántica y decide objetar. Estos ejemplos muestran que el modelo aprende el contexto y se generaliza a nuevos ejemplos.’
Los investigadores realizaron tres pruebas, incluyendo una evaluación de extremo a extremo del rendimiento del marco en 500 dominios no vistos (es decir, sitios web para los que CookieEnforcer no se entrenó específicamente), donde los autores informan que pudo deshabilitar con éxito las cookies no esenciales para el 91% de los sitios.
La segunda prueba consistió en un estudio de usuario en línea que abarcó 14 sitios web, y utilizó la puntuación de la Escala de Usabilidad del Sistema (SUS) contra una línea de base manual. Para esta prueba, los autores informan que CookieEnforcer obtuvo una puntuación un 15% más alta que la línea de base.

CookieEnforcer permite una puntuación un 15% más alta que la línea de base (no asistida) de uso, al mismo tiempo que automatiza un proceso tedioso.
Finalmente, los parámetros entrenados de CookieEnforcer se probaron contra los 5000 sitios web principales en EE. UU. y Europa, para determinar su capacidad para navegar las notificaciones de cookies. Los autores afirman:
‘Mientras que las mediciones a esta escala se han realizado antes, CookieEnforcer permite una comprensión más profunda de las opciones más allá de las heurísticas basadas en palabras clave. En particular, encontramos que el 16,7% de los sitios web del Reino Unido que muestran notificaciones de cookies tienen al menos una cookie no esencial habilitada. El mismo número para los sitios web en EE. UU. es del 22%.’
Los autores han lanzado un video de YouTube corto que muestra a CookieEnforcer en acción:
Publicado por primera vez el 12 de abril de 2022.












