Kąt Andersona

Machine Learning vs. Systemy Cookie Consent

mm
Dodaj Unite.AI do preferowanych źródeł w Google
One of the cryptic cubes from the Hellraiser franchise.

Nowe badanie współpracy między Uniwersytetem Wisconsin a Google konfrontuje uczenie maszynowe z jednym z najbardziej irytujących annoyance użytkowników sieci z ostatniej dekady – nieprzezroczystością i cynicznym nadużyciem zgodnych z RODO banerów cookie.

Zatytułowane CookieEnforcer, nowy framework wykorzystuje Semantic Text Understanding do analizy znaczenia i użyteczności kodu źródłowego za banerem lub okienkiem cookie, w celu zapewnienia użytkownikowi brakującego rozwiązania „jednego kliknięcia” do wyłączenia wszystkich niepotrzebnych plików cookie – w tym tych, które właściciele domen mogą przedstawić jako „niezbędne”, nawet jeśli nie są.

CookieEnforcer analizuje kod cookie z witryny www.askubuntu.com. Źródło: https://arxiv.org/pdf/2204.04221.pdf

CookieEnforcer analizuje kod cookie z witryny www.askubuntu.com. Źródło: https://arxiv.org/pdf/2204.04221.pdf

System jest wdrożony za pomocą wtyczki przeglądarki internetowej zainstalowanej przez użytkownika, która może stosować reguły określone przez użytkownika za pomocą jednego kliknięcia. Gdy framework cookie consent pojawia się na stronie, użytkownik może aktywować wtyczkę, która następnie przeszukuje kod cookie w poszukiwaniu potencjalnych działań, a następnie generuje odpowiedni JavaScript, aby podjąć decyzje w imieniu użytkownika.

Wtyczka może być ustawiona na automatyczne egzekwowanie preferencji użytkownika lub indywidualne przypadki, pozwalając użytkownikowi dostosować ustawienia przed ostatecznym zatwierdzeniem.

Cookie enforcer w działaniu. Jeśli jest to preferowane, wtyczka Chrome może całkowicie zautomatyzować ten proces, bez dalszego udziału użytkownika. Zobacz poniższy film, aby uzyskać więcej szczegółów. Źródło: https://www.youtube.com/watch?v=5NI6Q981quc

Cookie enforcer w działaniu. Jeśli jest to preferowane, wtyczka Chrome może całkowicie zautomatyzować ten proces, bez dalszego udziału użytkownika. Zobacz poniższy film, aby uzyskać więcej szczegółów. Źródło: https://www.youtube.com/watch?v=5NI6Q981quc

Wyzwanie polegające na analizie możliwych „niezgodnych” opcji, które są zwykle ukryte w skomplikowanych i pracochłonnych grupach ustawień (zamiast przyjaznych dla użytkownika akceptuj wszystko typowych dla frameworków cookie), jest modelowane jako zadanie sekwencji do sekwencji.

W ocenie dokładności końcowej CookieEnforcer był w stanie wygenerować wszystkie niezbędne kroki, aby uniknąć niejasnych procedur cookie w 91% przypadków, na domenach, które nie były widoczne podczas szkolenia modelu maszynowego. Badanie użytkowników wykazało ponadto, że system znacznie redukuje wysiłek użytkownika w nawigowaniu modułów cookie.

Artykuł przedstawiający tę metodę nosi tytuł CookieEnforcer: Automated Cookie Notice Analysis and Enforcement i pochodzi od trzech badaczy z Uniwersytetu Wisconsin w Madison oraz jednego z Google Inc.

Arcane Roads to Cookie Consent

Od czasu wejścia w życie Ogólnego Rozporządzenia Ochrony Danych (RODO) w 2016 r. oraz ustawy o ochronie danych konsumentów w Kalifornii (CCPA) w 2018 r., strony internetowe chcące zaangażować użytkowników z obszarów objętych tymi przepisami musiały zapewnić mechanizmy preferencji cookie (zwykle oparte na wykryciu adresu IP użytkownika jako proxy dla jego kraju pochodzenia).

Jednakże, ponieważ właściciele domen przez długi czas byli przyzwyczajeni do pozyskiwania cennych i użytecznych danych użytkowników z nieprzezroczystego i zwykle niewidocznego wdrożenia plików cookie, okazali się niechętni do zapewnienia łatwych opt-outów dla swoich nowo uprawnionych użytkowników.

Domyślny interfejs użytkownika dla interfejsów cookie consent (które pojawiają się po raz pierwszy, gdy użytkownik odwiedza domenę, lub jeśli użytkownik usunął pliki cookie dla tej domeny) szybko ustalił się w ciemne wzorce zaprojektowane, aby zmęczyć widza drobnymi, czasochłonnymi i obszernymi wyborami w przypadku, gdy chcieli oni wykonywać swoje prawa do wyrażenia zgody; lub proste i łatwo dostępne przyciski, które optycznie wybierają użytkownika do wszystkich plików cookie, które właściciel domeny chce uruchomić. Ta kultura labiryntowych wyborów interfejsu użytkownika została opisana w jednym z badań z 2020 r. jako ‘poszukiwanie skarbu’.

Nowy artykuł komentuje:

‘Użytkownicy mogą mieć trudności z wykonaniem świadomej kontroli plików cookie na stronach z skomplikowanymi zawiadomieniami. Są one znacznie bardziej skłonne do polegania na konfiguracjach domyślnych niż do dostosowywania swoich ustawień plików cookie dla każdej strony. W kilku przypadkach te ustawienia domyślne są inwazyjne pod względem prywatności i faworyzują dostawców usług, co skutkuje ryzykiem prywatności.’

Komentarz na popularnym poście na forum dotyczącym tych praktyk określił je jako ‘złośliwą zgodność’. Irytacja użytkowników z frameworkami cookie consent jest tematem, który wywołuje konflikty u głównych wydawców, którzy mogliby zwykle zapewnić dalsze pokrycie, gdyby nie byli tak bardzo narażeni na własne praktyki w tym zakresie.

Typowa labiryntowa oferta prezentowana w tym przypadku przez stronę TechCrunch, ironicznie jako wstęp do artykułu o zmieniającym się podejściu UE do tego, co stanowi zgodę na pliki cookie. Dołączone identyfikatory adresów URL i haków zaprojektowanych w celu dalszego umożliwienia śledzenia wynosiły 262 znaków (usunięte tutaj). Przycisk 'odrzuć wszystko', chociaż dostępny dla pewnych kategorii plików cookie, nie jest dostępny dla całego zestawu możliwych plików cookie; w tych wyjątkowych przypadkach użytkownik musi obsługiwać każdy 'przełącznik'.

Typowa labiryntowa oferta prezentowana w tym przypadku przez stronę TechCrunch, ironicznie jako wstęp do artykułu o zmieniającym się podejściu UE do tego, co stanowi zgodę na pliki cookie. Dołączone identyfikatory adresów URL i haków zaprojektowanych w celu dalszego umożliwienia śledzenia wynosiły 262 znaków (usunięte tutaj). Przycisk ‘odrzuć wszystko’, chociaż dostępny dla pewnych kategorii plików cookie, nie jest dostępny dla całego zestawu możliwych plików cookie; w tych wyjątkowych przypadkach użytkownik musi obsługiwać każdy ‘przełącznik’.

Artykuł z 2019 r. z Niemiec wykazał, że większość odwiedzających strony w badanych domenach była ‘nakierowana’ na szeroką zgodę, a tylko jedna trzecia stron internetowych wyjaśniała cele praktyk zbierania danych.

Wiele wtyczek przeglądarki, dodatków i rozszerzeń pojawiło się w ostatnich latach, aby rozwiązać ten problem, takich jak Cookie Quick Manager rozszerzenie Firefox, oraz szereg alternatyw Chrome, podczas gdy Unia Europejska stara się zamknąć luki w zgodności architektury cookie consent.

Metoda i Dane

Badacze nowego artykułu byli zdeterminowani, aby stworzyć bardziej solidny framework zarządzania zgodą na pliki cookie, unikając polegania na słowach kluczowych lub ręcznie tworzonych regułach, co jest centralnym podejściem wielu ostatnich podobnych projektów wspomaganych przez ML.

CookieEnforcer ma trzy cele: przetłumaczyć zawiadomienia o plikach cookie i interfejsy na format czytelny dla maszyny; zidentyfikować konfigurację ustawień plików cookie w sposób, który wyłącza nieistotne pliki cookie; oraz automatycznie stosować dodatkowe ograniczenia bez dalszego udziału użytkownika, jeśli użytkownik tego chce.

System składa się z komponentu backendu, który wykrywa i analizuje zawiadomienia o plikach cookie, oraz komponentu frontendu, w postaci rozszerzenia przeglądarki, które generuje i wykonuje wyłączenie nieistotnych plików cookie (tj. plików cookie, które nie będą przeszkadzać w nawigacji lub dostępie do domeny, jeśli zostaną zablokowane).

Framework jest zrealizowany w postaci rozszerzenia Chrome, które wykorzystuje Selenium bibliotekę testów sieciowych pod frameworkiem ChromeDriver.

Część backendowa składa się z modułów wykrywania, analizy i modelu decyzyjnego. Moduł analizy uwzględnia zmiany w kodzie wprowadzane przez interakcje użytkownika, tak aby początkowa część kodu nie została unieważniona przez symulowaną eksplorację użytkownika.

Naturalne Zrozumienie Języka

Po ujawnieniu kodu ważne jest, aby CookieEnforcer zrozumiał istniejący stan możliwych działań, które może podjąć, ponieważ język za przyciskami przełącznymi może być niejasny pod względem korzyści dla użytkownika końcowego.

W tym celu badacze przeszkolili Text-To-Text Transfer Transformer (T5) model dla swojego komponentu decyzyjnego. Model T5-Large, który zawiera 770 milionów parametrów, został dostosowany do własnej bazy danych wejścia/wyjścia kodu (tj. kodu, który opisuje i umożliwia funkcjonalność opcji przełączania).

Przykładowy format (powyżej) i dane szkoleniowe (poniżej) dla modelu T5. Przykład danych pochodzi z www.askubuntu.com.

Przykładowy format (powyżej) i dane szkoleniowe (poniżej) dla modelu T5. Przykład danych pochodzi z www.askubuntu.com.

Zestaw danych został utworzony przez pobranie 300 stron internetowych z zawiadomieniami o plikach cookie wybranymi z listy najpopularniejszych 50 000 stron Tranco. Moduł wykrywania i analizy wyodrębnił opcje zgodności z plikami cookie z ich kodu źródłowego w czasie wykonywania i ocenił ich stan domyślny.

Jeden z badaczy ręcznie oznaczył interpretowaną serię kliknięć niezbędnych do wyłączenia nieistotnych plików cookie dla wszystkich badanych stron, w wyniku czego powstało 300 w pełni oznaczonych domen.

Różnorodność kodu źródłowego w przykładach z zestawu danych.

Różnorodność kodu źródłowego w przykładach z zestawu danych.

60 stron internetowych zostało odłożonych jako zestaw testowy, a model T5-Large został przeszkolony z szybkością uczenia 0,003 przy rozmiarze partii 16 przez 20 epok, z maksymalną długością sekwencji wejściowej 256 tokenów i maksymalną długością sekwencji docelowej 64. Tokeny zostały utworzone z podwyrazów ustanowionych przez SentencePiece tokenizer.

W końcu przetworzona informacja jest przechowywana w lokalnej bazie danych i udostępniana frontendowi systemu. Autorzy preferowali querySelector() funkcję HTML nad podejściem XPath, ponieważ XPath dla zawiadomień o plikach cookie są podatne na aktualizacje DOM (tj. kod może ulec zmianie po pierwszym załadowaniu w odpowiedzi na interakcje użytkownika). W ten sposób ścieżki elementów mogą być zachowane, nawet jeśli są dynamiczne i reagują na czynniki zewnętrzne.

Testowanie i Występowanie

W praktyce CookieEnforcer okazał się w stanie nawigować niektóre z najciemniejszych ciemnych wzorców w zestawie danych, takich jak ukryta opcja w frameworku cookie consent The New Scientist, która jest ukryta przez JavaScript, dopóki użytkownik nie wyraźnie poprosi o jej wyświetlenie.

Autorzy komentują:

‘Ta opcja może być łatwo pominięta przez użytkowników, ponieważ muszą oni rozwinąć dodatkową ramkę, aby ją zobaczyć. CookieEnforcer nie tylko znajduje tę opcję, ale także rozumie semantykę i decyduje o sprzeciwie. Te przykłady pokazują, że model uczy się kontekstu i uogólnia na nowe przykłady.’

Badacze przeprowadzili trzy testy, w tym ocenę końcową wydajności frameworku w 500 nieznanym domenach (tj. stronach internetowych, dla których CookieEnforcer nie został wyraźnie przeszkolony), gdzie autorzy donoszą, że udało mu się pomyślnie wyłączyć nieistotne pliki cookie w 91% przypadków.

Drugi test składał się z badania online użytkowników na 14 stronach internetowych, przy użyciu System Usability Scale (wynik) w porównaniu z podstawą ręczną. Dla tego testu autorzy donoszą, że CookieEnforcer uzyskał wynik o 15% wyższy niż podstawa.

CookieEnforcer umożliwia wynik o 15% wyższy niż podstawa (użycie niepomagane) przy jednoczesnym zautomatyzowaniu irytującego procesu.

CookieEnforcer umożliwia wynik o 15% wyższy niż podstawa (użycie niepomagane) przy jednoczesnym zautomatyzowaniu irytującego procesu.

W końcu parametry szkoleniowe CookieEnforcer zostały przetestowane na 5000 najpopularniejszych stronach internetowych w USA i Europie, aby określić jego zdolność do nawigowania zawiadomień o plikach cookie. Autorzy stwierdzają:

‘Podczas gdy pomiary na takiej skali zostały wykonane wcześniej, CookieEnforcer umożliwia głębsze zrozumienie opcji poza heurystyką opartą na słowach kluczowych. W szczególności stwierdzamy, że 16,7% stron internetowych w Wielkiej Brytanii wyświetlających zawiadomienia o plikach cookie ma włączone co najmniej jeden nieistotny plik cookie. Ta sama liczba dla stron internetowych w USA wynosi 22%.’

Autorzy udostępnili krótki film na YouTube pokazujący CookieEnforcer w działaniu:

 

Pierwotnie opublikowane 12 kwietnia 2022 r.

Pisarz specjalizujący się w dziedzinie machine learning, specjalista w dziedzinie syntezowania obrazów ludzi. Były szef działu treści badawczych w Metaphysic.ai, do czasu jego rozwiązania i połączenia z DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Contact: [email protected]