Web上基于兴趣的广告的隐私局限性:Google FLoC的事后实证分析
摘要
2020年,Google宣布将在Chrome浏览器中禁用第三方cookie以提升用户隐私。为了在缓解个性化用户跟踪风险的同时继续支持基于兴趣的广告,Google提出了FLoC。FLoC算法将用户分配到代表具有相似浏览行为的用户群体的“同类群组”中,从而可以根据用户所在的同类群组向其投放广告。2022年,在真实世界试验中测试FLoC后,Google几乎没有给出解释便取消了该提案。在本工作中,我们通过将FLoC的一个实现应用于从超过90,000台美国设备上收集的一年期的浏览数据集,对FLoC的两个关键隐私风险进行了事后分析。首先,我们展示了与FLoC的隐私目标相悖的是,它如何通过提供跨网站可用的用户唯一标识符来启用跨网站用户跟踪,这与FLoC旨在改进的第三方cookie如出一辙。我们展示了随时间观察到的FLoC同类群组ID序列如何向跟踪者提供此标识符,即使在禁用第三方cookie的情况下也是如此。我们估计,在我们的数据集中,3周后可通过FLoC ID唯一识别的用户超过50%,4周后超过95%。我们还展示了当同类群组数据与浏览器指纹结合时这些风险如何增加,以及我们的结果如何低估了FLoC在真实世界部署中会构成的真实风险。其次,我们考察了FLoC泄露敏感人口统计信息的风险。尽管我们发现不同人口统计群体之间的浏览行为存在统计学上的显著差异,但我们未发现FLoC会显著危及暴露我们数据集中用户的种族或收入信息的风险。我们的贡献为未来寻求在实现Web商业化的同时保护用户隐私的方法提供了见解和示例分析。
引用
@article{arxiv.2201.13402,
title = {Privacy Limitations Of Interest-based Advertising On The Web: A Post-mortem Empirical Analysis Of Google's FLoC},
author = {Alex Berke and Dan Calacci},
journal= {arXiv preprint arXiv:2201.13402},
year = {2022}
}
备注
Author version of paper In Proceedings of the 2022 ACM SIGSAC Conference on Computer and Communications Security (CCS '22)