Web Environment Integrity 的回歸:解析 Google Cloud Fraud Defense

2026 年 5 月,Google 宣布推出 "Google Cloud Fraud Defense",被定位為 reCAPTCHA 的下一個演進版本。表面上看,其機制很簡單:當使用者受到挑戰時,他們使用智慧型手機掃描 QR code 以證明其人類身份。然而,深入觀察後發現,這不僅僅是 UI 的更新,而是一個向設備認證(device attestation)轉向的戰略轉向——這是一個 Google 幾年前曾嘗試以不同名稱進行標準化的概念。

Web Environment Integrity (WEI) 的幽靈

要理解 Google Cloud Fraud Defense,必須回溯到 2023 年 6 月以及 "Web Environment Integrity" (WEI) 的提案。WEI 旨在允許瀏覽器向設備硬體請求加密認證,以證明瀏覽器未經修改且運行在經過認證的硬體上。其目標是保護網路免受機器人(bots)和爬蟲(scraping)的侵害,但業界的反應迅速且激烈。

Mozilla 和 Electronic Frontier Foundation (EFF) 將 WEI 視為一種 "DRM the Web"(將網路數位權利管理化)的嘗試,認為這會創造一個受限的網路,只有經過作業系統和硬體廠商核准的設備才能訪問某些內容。在強烈的公眾抵制後,Google 撤回了該提案。

三年後,同樣的核心機制已經回歸。透過要求使用 "安裝了 Google Play Services 的現代 Android 設備" 或現代 iPhone/iPad,Google Cloud Fraud Defense 利用了 Play Integrity API。此 API 證明設備未經修改且經過 Google 核准。實際上,在 2023 年被拒絕作為公開標準的認證基礎設施,現在已作為 Google Cloud 客戶的商業產品推出。

機械性失效與安全風險

儘管採用了高科技認證,批評者認為該系統從安全角度來看存在根本性的缺陷。

機器人問題

機器人操作者在繞過硬體障礙方面歷來非常擅長。如原始資料所示,一台符合規範的 Android 設備大約只需 30 美元即可購買。對於專業的機器人農場(bot farm)來說,這是不成比例的固定成本。此外,使用現成的硬體來自動化相機掃描螢幕上的 QR code 是一項微不足道的任務。

釣魚向量

除了機器人之外,安全專業人員也對 "quishing"(QR code 釣魚)提出了警報。透過訓練使用者掃描 QR code 以訪問網站,Google 可能在無意中讓使用者習慣於落入惡意的釣魚攻擊中。

"如何讓人力資源部的 Susan 實質地學會區分真實的 Google Captcha QR code 與惡意的釣魚 QR code —— 你(實際上)做不到。"

隱私成本:歸屬與排除

向設備認證的轉向引入了兩個重大問題:誰被排除在外,以及誰被被追蹤。

排除隱私意識者

優先考慮隱私和安全的用戶最有可能被鎖在門外。像 GrapheneOS 這樣經過安全強化的 Android 分支(forks)或像 LineageOS 這樣以隱私為導向的分發版,通常預設不包含 Google Play Services。因為這些系統無法滿足 Fraud Defense 所要求的 MEETS_DEVICE_INTEGRITY 層級,這些用戶被禁止訪問——並非因為他們是機器人,而是因為他們使用的軟體拒絕了 Google 的認證。

持續性追蹤

每一次成功的挑戰都為 Google 提供了一個訊號:特定的認證設備在特定時間訪問了特定網站。與可以被清除或偽造的 cookies 或瀏覽器指紋(browser fingerprints)不同,硬體支持的身份認證是持續性的。這將防詐騙工具轉變為一個強大的歸屬引擎(attribution engine),允許 Google 追蹤硬體身份在不同會話(sessions)和隱私瀏覽模式下的跨度。

辯論:是否有更好的方法?

Fraud Defense 的推出在開發者和安全研究人員之間引發了熱烈辯論,關於在 AI 驅動的詐騙時代,是否有必要採取如此具侵入性的措施。

認證的理由

有人認為傳統的 CAPTCHAs 已經過時了。隨著 AI 能夠解決圖像謎題,且人類被賄賂在 "captcha farms" 中解決它們,一些人認為硬體支持的身份認證是僅存的防線。

使用工作量證明 (PoW) 的理由

Proof-of-Work (PoW) 系統等替代方案提供了一種不同的方法。PoW 要求使用者的設備執行一定量的計算來解決加密謎題。對於單個人類來說,成本微乎其微;對於運行數百萬次請求的機器人農場來說,計算成本會呈指數級增增長並變得極高。

然而,這種方法也並非沒有批評者。有人認為 PoW 是 "ablest"(對身障者不友善),可能懲罰使用舊款、較慢硬體的用戶,或認為擁有 ASIC 硬體的機器人網絡可以輕易地繞過計算成本。

總結

Google Cloud Fraud Defense 代表了從驗證 行為 到驗證 身份與硬體 的轉向。雖然被包裝成對抗抗詐騙工具,但它實際上透過隱蔽手段實現了 Web Environment Integrity 的目標。透過將網路訪問權限與認證設備身份綁定,Google 不僅是在對抗機器人,它正在重新定義開放網路的邊界。

Sources