The sad, slow-motion death of Do Not Track

Ben Hoyt

「請勿追蹤」緩慢而悲傷的消亡

原文由 Ben Hoyt 發布,訂閱此部落格

「請勿追蹤」(Do Not Track,簡稱 DNT)是一個簡單的 HTTP 標頭,瀏覽器可以透過它向網站傳達使用者不希望被追蹤的意願。DNT 標頭曾有過充滿希望的開端,並在將近十年前獲得主流瀏覽器的支持。大多數瀏覽器至今仍支援發送這個標頭,但在 2020 年,它幾乎已經毫無用處,因為絕大多數網站都直接將其忽略。特別是廣告業者主張,其法律地位並不明確,而且難以判斷該如何解讀這個標頭。近年來雖有一些試圖以立法強制要求遵守 DNT 標頭的努力,但這些努力似乎都沒有任何進展。相較之下,歐盟的通用資料保護規則(GDPR)與加州消費者隱私法案(CCPA)試圖解決與 DNT 部分相同的問題,但具有法律強制力。

2007 年,美國聯邦交易委員會(FTC)曾被要求 [PDF]建立一份類似廣受歡迎的「拒接來電」名單的「請勿追蹤」名單。這份名單將列出會追蹤消費者線上行為的廣告主網域名稱,並讓瀏覽器在使用者選擇加入的情況下,阻擋對這些網站的請求。然而,這個做法從未真正推行,而 DNT 則是在 2009 年首次以標頭的形式出現,由資安研究人員 Christopher Soghoian、Sid Stamm 與 Dan Kaminsky 共同打造出原型。在他 2011 年一篇關於 DNT 歷史的文章中,Soghoian 寫道:

2009 年 7 月,我決定嘗試解決這個問題。我的朋友兼研究合作夥伴 Sid Stamm 幫我一起做了一個 Firefox 擴充套件的原型,它會在發出的 HTTP 請求中加入兩個標頭:

X-Behavioral-Ad-Opt-Out: 1
X-Do-Not-Track: 1

我之所以選擇使用兩個標頭,是因為許多廣告業者的選擇退出機制,僅僅是停止利用行為資料來個人化廣告。也就是說,即便你已經選擇退出,他們仍會持續追蹤你。

據 Soghoian 所說,在某個時間點,「行為廣告選擇退出(Behavioral Advertising Opt Out)標頭似乎已被捨棄,焦點轉而集中到以單一標頭來傳達使用者不願被追蹤的偏好」。最終定版的標頭格式,就只是單純的「DNT: 1」。

即使早在 Soghoian 寫下那篇文章時,就已經很清楚要讓廣告業者尊重這個標頭並不容易:

實作 Do Not Track 標頭背後的技術簡單到微不足道——Sid Stamm 只花了幾分鐘就做出第一個原型。更為複雜的問題在於,當廣告網路收到這個標頭時該怎麼做,這牽涉到政策層面的難題。這一點至今仍懸而未決(特別是因為還沒有任何廣告網路同意去偵測或尊重這個標頭)。

問題的一部分在於,在這個脈絡下該如何定義「追蹤」。從一開始就參與 DNT 相關工作的電子前哨基金會(EFF)將其定義為「保留可用於跨空間、跨網路空間或跨時間,串連個人行為或閱讀習慣紀錄的資訊」。EFF 的文章也列出了若干不被視為追蹤的例外情況,其中特別允許了「分析服務提供者」。該文也仔細區分了第一方(「你在瀏覽器網址列中看到的網站」)的追蹤——這是被允許的——與第三方(其他網域)的追蹤——這是不被允許的。

從 2011 年 1 月的 Mozilla Firefox 開始,瀏覽器開始實作這個「簡單到微不足道」的部分,讓使用者可以自行選擇是否發送這個新標頭。微軟隨後跟進,在 2011 年 3 月的 Internet Explorer 9 中加入對 DNT 的支援。蘋果也在 2011 年 4 月讓 Safari 跟進支援。Google 稍微晚了一步,但在 2012 年 11 月也為 Chrome 加入了支援

2011 年 9 月,一個名為「追蹤保護工作小組」的 W3C 工作小組成立,其宗旨是「透過定義表達使用者對網路追蹤偏好的機制,以及封鎖或允許網路追蹤元件的方法,來改善使用者隱私與使用者控制權」。在長達八年的活躍期間,該小組發布了 DNT 標頭的規範以及一套關於 DNT 合規意涵的做法。然而,該工作小組在 2019 年 1 月以這份聲明結束運作:

自上次以候選推薦標準(Candidate Recommendation)形式發布以來,這些擴充功能並未獲得足夠的部署(依定義而言),不足以證明有理由進一步推進,也沒有跡象顯示使用者代理、第三方以及整體生態系有計畫提供支援。因此,工作小組決定結束其工作,並將最終成果以此備忘錄(Note)形式重新發布,任何未來的增補將另行發布。

早在 2012 年,LWN 就曾報導 DNT 的前景並不樂觀:廣告團體進行了反彈(毫不意外),而且對於該如何解讀這個標頭,也缺乏法律上的定義。此外,微軟在 2012 年 5 月決定在 Internet Explorer 10 中預設啟用該標頭,結果適得其反,因為 DNT 原本的設計就是要表達消費者刻意做出的選擇。Roy Fielding 甚至提交了一筆修改,讓 Apache 網頁伺服器在收到來自 Internet Explorer 10 的請求時,會直接移除 DNT 標頭——這筆 GitHub commit 的留言數量可能還創下了紀錄。儘管微軟最終在 2015 年 4 月取消了這項預設設定,但這個出於善意的舉動很可能已經讓 DNT 的局面更加混亂。

曾有少數知名網站確實遵守 Do Not Track,包括 Reddit、Twitter、Medium 與 Pinterest。然而,耐人尋味的是,截至今日,其中兩家網站已不再理會這個標頭:Reddit 的隱私權政策現在寫道:「對於網站應如何回應此訊號,並不存在被普遍接受的標準,因此我們不會對此訊號採取任何行動」,而 Twitter 則指出,它已在 2017 年 5 月停止支援,原因是「業界對於 Do Not Track 的標準作法並未成形」。目前,MediumPinterest 仍會對此標頭採取行動。

蘋果的 Safari 是第一個移除對「已過期的 Do Not Track 標準」支援的主要瀏覽器——該功能在 2019 年 3 月從 Safari 中移除。諷刺的是,蘋果聲稱移除的理由是為了「防止其被當作指紋辨識的變數來利用」。追蹤系統經常利用使用者 HTTP 標頭的指紋,來協助跨不同網站追蹤使用者,而 DNT: 1 這個標頭——由於使用率很低——反而增加了使用者標頭的獨特性,可能讓他們更容易被追蹤。

此後,蘋果持續推出其所謂的「智慧追蹤預防」(Intelligent Tracking Prevention),這是一種在特定時間範圍後阻止使用第三方 Cookie,並有助於避免透過查詢字串參數(「連結裝飾」)進行追蹤的做法。Mozilla 也在 2019 年 9 月為 Firefox 加入了類似的第三方 Cookie 防護措施。微軟則在 2020 年 1 月發布、基於 Chromium 的新版 Edge 瀏覽器中加入了追蹤防護功能。即使是營收大多來自廣告(並間接來自追蹤)的 Google,也宣布了計畫在未來兩年內逐步在 Chrome 中淘汰對第三方 Cookie 的支援。

2014 年 5 月,LWN 報導了 Privacy Badger,這是一個「能阻止廣告商與其他第三方追蹤器暗中追蹤你在網路上的去向與瀏覽頁面的瀏覽器擴充套件」。Privacy Badger 會啟用 DNT 標頭,並封鎖它認為可能會追蹤使用者的第三方網站請求(不出所料,這同時也阻擋了大多數廣告)。Privacy Badger 的目標之一是促使廣告公司真正尊重這個標頭。如果 Privacy Badger 發現某個網域透過在 company-domain.com/.well-known/dnt-policy.txt 發布 DNT 合規政策來表示尊重 DNT,它就會停止封鎖該網域。這個想法對使用者來說聽起來很棒,但似乎在廣告業者之間並未真正流行起來。

近期試圖讓 DNT 標頭重獲生機的一個例子來自 DuckDuckGo,這是一家打造以隱私為導向的網路工具的公司(包括一個標榜「不會追蹤你」的搜尋引擎)。該公司在 2018 年 11 月發現,儘管多數網站都忽略這個標頭,美國仍有約 23% 的成年人啟用了 DNT。2019 年 5 月,DuckDuckGo 發布了一份題為「2019 年請勿追蹤法案 [PDF]」的立法草案,並期望它能「為這個被廣泛使用的瀏覽器設定注入法律效力,使其符合當前消費者的期待,並讓人們能更容易地重新掌控自己的線上隱私」。該公司的提案將要求網站遵守 DNT 標頭,禁止第三方追蹤,且僅在「符合使用者預期」的方式下使用第一方追蹤。舉例來說,網站可以向使用者顯示當地天氣預報,但不得將使用者的位置資料出售或分享給第三方。

遺憾的是,在 DuckDuckGo 發布該提案後的一年裡,似乎沒有任何後續進展。不過,大約在同一時間,美國參議員 Josh Hawley 在參議員 Dianne Feinstein 與 Mark Warner 的支持下,提出了一項類似的《請勿追蹤法案》,該法案「已被提交至商務、科學及運輸委員會」。在過去一年中,這項法案沒有任何進展,因此看來進一步推動的機會渺茫。

2018 年 6 月,W3C 工作小組發布了一篇文章,比較 DNT 與 GDPR。GDPR 要求網站在追蹤使用者前必須取得使用者同意,而且與 DNT 不同的是,這項要求具有法律強制力。同樣地,近期的 CCPA 立法也具有強制力,但它僅適用於在加州營運的企業,且僅限於個人資訊的「販售」。正如 Davis Wright Tremaine LLP 這家律師事務所所指出的,CCPA 的情況幾乎與 DNT 一樣混亂:「然而,在 CCPA 之下,哪些追蹤活動(例如,為了分析而進行的追蹤、為了投放定向廣告而進行的追蹤等)會被視為『販售』,我們目前仍缺乏明確性」。一條可能的出路是,將類似 GDPR 與 CCPA 的努力加以推廣,而不是試圖讓 DNT 起死回生。

看起來,經過長達十年、顛簸不斷的歷程後,Do Not Track 標頭始終未能獲得關鍵人士足夠的支持以抵達終點。政治層面的努力仍有可能出現轉機,但可能性似乎越來越低。就像我們大多數人處理電子郵件垃圾訊息的方式一樣,我們或許只能依靠技術性的解決方案來過濾追蹤請求,例如 Privacy Badger 與 DuckDuckGo 的瀏覽器擴充套件,或是各家瀏覽器所推出的「智慧追蹤預防」機制。

本文章由 muse-spark-1.2-contributor 進行翻譯

留言