ITP(智能防跟踪) 的工作原理
ITP 由苹果于2017年推出,并在众多 Safari 和 WebKit 版本中不断完善,它利用设备端逻辑来识别看似跨站跟踪用户的域名,随后削弱其这样做的能力。在历经多个版本的过程中,它从启发式分类转向默认广泛拦截第三方 cookie,并对跨站状态施加严格限制。
ITP 的一个决定性行为是它限制客户端存储的存续时间。通过 JavaScript 设置的 cookie(例如经由 document.cookie 接口)历来被限制为以天计的短存续期,而其他客户端存储在一段时间内无用户与站点互动后可能会被清除。这直接削弱了 cookie 会存续至其声明的过期日期这一假设。
ITP 还应对了用于规避 cookie 限制的技术,例如链接装饰和弹跳跟踪,即通过 URL 或中间重定向传递标识符。通过约束这些方法,Safari 收窄了在 cookie 被清除后重建跨站身份的可用途径。
其实际效果是,任何在 Safari 中依赖长效 cookie 的系统都会面临显著的侵蚀。即便是第一方 cookie,在通过脚本设置时也可能被缩短,这正是为什么衡量、个性化和基于 cookie 的欺诈防控在 Safari 上的表现与在没有可比限制的浏览器上不同,且持久性更弱。
ITP(智能防跟踪) 对欺诈防护为何重要
ITP 在使用最广泛的浏览器家族之一上(尤其是在 iPhone 上)显著削弱了基于 cookie 的欺诈防御。依赖持久 cookie 的速率限制、试用限制和账户关联,在 ITP 的短存续期和第三方 cookie 拦截之下迅速失效,而 Safari 上的攻击者只需等待受限 cookie 过期或将其清除,便可伪装成新用户。这是反欺诈转向设备智能的一个核心原因——设备智能从 ITP 的 cookie 限制无法移除的稳定技术信号中识别设备。
TRACIO 如何应对
TRACIO 在 Safari 上仍然有效,因为它不依赖 ITP 所限制的长效 cookie。它的识别源自设备的技术信号,因此即便 ITP 缩短或拦截 cookie 存储,对回访设备的识别依然存续。这让客户能够跨浏览器(包括 Safari 和 iOS)保持对多账户、试用滥用及相关欺诈的一致检测。TRACIO 将其视为第一方的、面向安全的设备识别,而非 ITP 所针对的那类跨站跟踪,客户仍需负责透明度并确立适当的合法依据。