Web Environment Integrity 的回归:深度解析 Google Cloud Fraud Defense
2026 年 5 月,Google 宣布推出 "Google Cloud Fraud Defense",被定位为 reCAPTCHA 的下一代演进。从表面上看,其机制非常简单:当用户面临挑战时,他们使用智能手机扫描一个 QR code 以证明其人类身份。然而,深入观察可以发现,这不仅仅是一个 UI 更新,而是一个向设备验证(device attestation)转型的战略转向——这一概念 Google 多年前曾尝试以不同的名称将其标准化。
Web Environment Integrity (WEI) 的幽灵
要理解 Google Cloud Fraud Defense,必须回顾 2023 年 6 月关于 "Web Environment Integrity" (WEI) 的提案。WEI 旨在允许浏览器向设备硬件请求加密验证,以证明浏览器未被篡改且运行在经过认证的硬件上。其目标是保护 Web 免受机器人(bots)和爬虫(scraping)的侵害,但业界对此反应迅速且激烈。
Mozilla 和 Electronic Frontier Foundation (EFF) 将 WEI 视为一种 "DRM the Web"(将 Web DRM 化)的尝试,认为这会创建一个受限的互联网,只有经过 OS 和硬件厂商批准的设备才能访问某些内容。在强烈的公众抵制后,Google 撤回了该提案。
三年后,相同的核心机制回归了。通过要求使用 "安装了 Google Play Services 的现代 Android 设备" 或现代 iPhone/iPad,Google Cloud Fraud Defense 利用了 Play Integrity API。该 API 可以证明设备未被篡改且已获得 Google 批准。实际上,2023 年被作为公共标准拒绝的验证基础设施,现在已作为 Google Cloud 客户的商业产品发布。
机械性失效与安全风险
尽管采用了高科技验证,批评者认为该系统从安全角度来看存在根本性缺陷。
机器人问题
机器人运营商在绕过硬件障碍方面历来非常擅长。正如素材中所提到的,一台符合标准的 Android 设备大约只需 30 美元即可购买。对于专业的机器人农场(bot farm)来说,这是一个微不足道的固定成本。此外,使用现成的硬件来自动化摄像头以扫描屏幕上的 QR code 也是一项轻而易举的任务。
网络钓鱼向量
除了机器人,安全专家还对 "quishing"(QR code 网络钓鱼)提出了警报。通过训练用户扫描 QR code 以访问网站,Google 可能会在无意中让用户习惯于落入恶意的网络钓鱼活动中。
"如何才能现实地教导人力资源部的 Susan 区分真实的 Google Captcha QR code 与恶意的网络钓鱼 QR code —— 你(现实地)做不到。"
隐私成本:归属与排斥
向设备验证的转变引入了两个重大问题:谁被排斥了,以及谁被追踪了。
排斥隐私意识强的用户
优先考虑隐私和安全的用户最有可能被拒之门外。像 GrapheneOS 这样经过安全加固的 Android 分支,或像 LineageOS 这样注重隐私的发行版,通常默认不包含 Google Play Services。因为这些系统无法满足 Fraud Defense 所需的 MEETS_DEVICE_INTEGRITY 级别,这些用户会被禁止访问——不是因为他们是机器人,而是因为他们使用的软件拒绝了 Google 的认证。
持久性追踪
每一次成功的挑战都会为 Google 提供一个信号:特定的认证设备在特定时间访问了特定网站。与可以被清除或伪造的 cookie 或浏览器指纹(browser fingerprints)不同,硬件支持的身份验证是持久的。这使得防范欺诈的工具变成了一个强大的归属引擎(attribution engine),允许 Google 在跨会话和私密浏览模式下追踪硬件身份。
辩论:是否有更好的方法?
Fraud Defense 的引入在开发者和安全研究人员之间引发了关于在 AI 驱动的欺诈时代,采取此类侵入性措施是否必要的激烈辩论。
支持验证的观点
有人认为传统的 CAPTCHA 已经失效了。随着 AI 能够解决图像谜题,且人类被雇佣在 "captcha farms" 中解决它们,一些人认为硬件支持的身份验证是仅剩的防线。
正如一位评论者所指出的,随着 LLM 的兴起和复杂的爬虫程序,如果没有某种形式的验证证明,很难维持 "开放、人类主导的互联网"。
支持工作量证明 (PoW) 的观点
Proof-of-Work 系统等替代方案提供了一种不同的方法。PoW 要求用户的设备执行一定量的计算来解决一个加密谜题。对于单个人类用户,其成本是微不足道的;对于运行数百万次请求的机器人农场(bot farm)来说,计算成本会呈指数级增长并变得难以承受。
然而,这种方法并非没有批评者。有人认为 PoW 是 "ablest"(对残障人士不友好),可能惩罚使用旧设备或速度较慢的硬件的用户,用户,或者认为拥有 ASIC 硬件的机器人网络可以轻易绕过计算成本的负担。
总结
Google Cloud Fraud Defense 代表了从验证 行为 到验证 身份与硬件 的转变。虽然其框架被描述为对抗欺诈的工具,但它实际上是在暗中实施 Web Environment Integrity 的目标。通过将 Web 访问与认证设备身份绑定,Google 并不只是在对抗机器人,它正在重新定义开放 Web 的边界。