← Повернутися до новин

24 يونيو، 2026

PACT мог бы помочь веб-приложениям доверять без посредников

Mozilla’s PACT proposal is not just another anti-bot idea. It points to a bigger question for installable web apps: can the open web prove trust without forcing users into CAPTCHAs, logins, hardware attestation, or app-store-style gatekeepers?
PACT Could Give Web Apps Trust Without Gatekeepers

El sitio web tiene un problema de “puerta de entrada”. Cada vez con más frecuencia, lo primero que ve un usuario no es el producto, el pago, el mapa, el documento ni el aviso de instalación. Es un CAPTCHA, un inicio de sesión forzado, un bloqueo de VPN o una página que, en silencio, decide que un visitante privado parece demasiado a un bot.

That is the product story behind Mozilla’s new technical post on PACT, Token de control de acceso privado. En apparence, il s’agit d’une discussion sur les standards et la cryptographie. En dessous, il est question de savoir si le Web peut rester utilisable à mesure que les protections de la confidentialité s’améliorent, que les agents d’IA augmentent le trafic automatisé et que les exploitants de sites deviennent plus agressifs dans la prévention des abus.

For IndApp, this kuulub täysimääräisesti avoimeen verkkolevitykseen. Asennettava verkkosovellus tuntuu vakavasti otettavalta sovellukselta vain, jos ihmiset voivat löytää sen, luottaa siihen ja jatkaa sen käyttöä eri selaimissa ja laitteissa. Jos ensimmäinen istunto rankaisee käyttäjää siitä, että hän avaa yksityisen ikkunan, käyttää VPN:ää, estää seurantalaitteita tai saapuu uuden selaimen tai agentin kautta, sovellusmaisen lupaus murenee jo ennen kuin asennus edes tulee merkitykselliseksi.

Quoi Mozilla a proposé

Mozilla’s June 23 Mozilla Hacks post is a technical companion to its broader privacidad y actualización de la era de los bots. Le problème est simple à énoncer et difficile à résoudre : les sites web ont besoin de moyens pour bloquer les abus à grande échelle, mais bon nombre des anciens signaux utilisés pour prendre des décisions anti-abus disparaissent ou deviennent peu fiables.

Les travaux sur la confidentialité du navigateur ont volontairement réduit les signaux passifs tels que les cookies tiers, les surfaces de “fingerprinting” stables et le pistage IP facile. Dans le même temps, l’IA générative et l’automatisation rendent les anciens systèmes de vérification moins dignes de confiance. Mozilla affirme que cette situation pousse les sites vers des défenses plus intrusives : demander des adresses e-mail, des connexions fédérées, désactiver le VPN ou d’autres identifiants uniquement pour prouver qu’un visiteur vaut la peine d’être servi.

PACT is Mozilla’s proposed shape for a better compromise. Rather than proving who a user is, or proving that the user is running approved hardware and software, the system would help a site know whether a visitor is operating within a reasonable rate limit. In other words: the site gets a scarcity signal useful for abuse control, without receiving a durable identity signal useful for tracking.

El riesgo del Gatekeeper

The key business issue is not only whether bots can be stopped. It is qui a le pouvoir de décider Quels navigateurs, appareils, systèmes d’exploitation et agents utilisateurs méritent d’avoir accès au Web.

Mozilla setzt PACT in Kontrast zu Ansätzen zur Gerätebestätigung (Device Attestation). In solchen Systemen ist Vertrauen in Hardware oder in die Kontrolle durch das Betriebssystem eingebettet. Das mag für große Plattformbetreiber praktisch sein, kann aber das Web in Richtung eines Berechtigungsmodells drängen, in dem genehmigte Geräte und genehmigte Software einen reibungsloseren Zugriff erhalten, während alles andere standardmäßig verdächtig erscheint.

That is dangerous for web apps. The open web’s advantage is that builders do not need to ask an app store, hardware vendor, or operating-system owner for distribution rights. If access checks become tied to a small set of attesters, the web starts to inherit the same bottlenecks it was supposed to route around.

Cloudflare’s June 22 announcement shows why this is not just a Mozilla thought experiment. Cloudflare said it is collaborating with major browsers including Mozilla Firefox, Google Chrome, and Microsoft Edge, as well as Shopify, to develop and submit a privacy-preserving protocol for standardization. That does not mean PACT is finished or deployed. It does mean serious infrastructure, browser, and commerce stakeholders are treating this as a live platform problem.

Как предполагается, что работает PACT

El diseño de Mozilla utiliza tres ideas que importan para las personas de producto, incluso si la criptografía sigue siendo un territorio especializado.

  • Ancoras: Ein Website- oder Dienstangebot, das bereits eine sinnvolle Beziehung zu einer Nutzerin bzw. einem Nutzer hat, kann Empfehlungen (Endorsements) aussprechen. Mozilla nennt Beispiele wie Abonnements, Konten in gutem Ansehen oder verifizierte Telefonnummern. Ein VPN-Anbieter könnte ebenfalls ein Anchor sein, da ein kostenpflichtiges VPN-Abonnement für Angreifer nicht kostenlos ist, um es endlos zu vervielfachen.
  • Модераторы: Un sitio, o un servicio elegido por un sitio, gestiona la política de limitación de velocidad. Decide qué Anclajes en los que confía, acepta Endosos y emite una Credencial.
  • Credenziali: The browser peut présenter une « Credential » pour indiquer que l’utilisateur se trouve dans la limite pertinente. La « Credential » peut évoluer au fil du temps ; ainsi, un bon comportement peut améliorer l’accès, tandis qu’un comportement abusif peut le réduire.

The privacy point is that the site should not learn which Anchor backed the user’s access, and the Anchor should not learn where the user later presents that access. Mozilla discusses issuer blinding, aggregate scoring, and work related to Privacy Pass y Jetons de crédit anonymes como blocos de construção para essa separação.

Mozilla también es cuidadoso con el estado del trabajo. La publicación dice que la arquitectura aún necesita detalles, colaboración abierta y un análisis riguroso de privacidad y seguridad. Los foros de estándares probables son el IETF para los protocolos criptográficos subyacentes y el W3C para la superficie de la API web. Un mayo de 2026 Atelier du W3C Antifraud Community Group axé sur les cas d’utilisation, les exigences, les obstacles à la mise en œuvre et les prochaines étapes.

Por qué los constructores deberían preocuparse ahora

Es verlockend, PACT im Rahmen der künftigen Standards zu einzuordnen und weiterzumachen. Dabei würde man das wichtigere Signal übersehen. Die Ersterfahrung für Web-Apps wird zu einem Teil Sicherheitsrichtlinie, einem Teil Datenschutzrichtlinie und einem Teil Vertriebstrategie.

Si su producto depende de la conversión, el pago, la incorporación, el acceso al contenido, los mapas, las cuentas de usuario o los flujos de trabajo impulsados por agentes, la fricción antifraude ya no es infraestructura de fondo. Determina si un usuario real llega a experimentar el producto. También determina si un usuario preocupado por la privacidad cree que la aplicación lo respeta.

For founders, the question is whether the app’s trust model creates unnecessary account walls. For developers, it is whether bot defense is compatible with private browsing, VPNs, new browsers, and accessibility needs. For investors and partners, it is whether open web distribution can keep scaling without being quietly replaced by hardware-backed gatekeeping.

Les agents d’IA rendent le problème plus net. Mozilla indique que les sites peuvent souhaiter autoriser des agents agissant au nom d’utilisateurs individuels tout en bloquant les abus à grande échelle. Cette distinction est difficile si les seuls outils disponibles sont la réputation des IP, les empreintes, la connexion forcée ou le blocage général des bots. Un identifiant de limitation de débit préservant la confidentialité pourrait devenir une façon de permettre aux flux d’agents légitimes de participer sans donner à chaque site un nouvel identifiant intersite.

El ángulo de IndApp

IndApp rastreaza aplicațiile web instalabile, însă faptul că pot fi instalate nu ține doar de un manifest, o pictogramă și un service worker. Este o poveste despre încredere și acces. Poate un utilizator să găsească aplicația? O poate deschide în browserul pe care l-a ales? O poate folosi fără a ceda mai multă identitate decât cere sarcina? Poate aplicația să se apere fără ca primul ecran să devină un labirint?

PACT is relevant because it points to a future quality bar for serious web apps. The best web apps will not only be fast and responsive. They will handle abuse, privacy, and user trust in ways that keep the app reachable. If privacy-preserving access signals mature, directories and marketplaces like IndApp can watch for apps that reduce friction without weakening safety.

Cela pourrait, à terme, influer sur la manière dont les applications Web ouvertes sont décrites et évaluées : dans quelle mesure elles fonctionnent bien avec la navigation privée, si elles évitent une identification forcée inutile, si elles prennent en charge des flux de travail médiés par des agents de manière responsable, et si leurs choix en matière de lutte contre les abus préservent le choix de l’utilisateur plutôt que de le restreindre.

Ce que nous regardons ensuite

Lo importante da tenere d’occhio non è una singola data di lancio. PACT è ancora nelle fasi iniziali. Le domande che contano ora sono se la proposta possa diventare interoperabile, se la Web API resti comprensibile per chi la costruisce, se Anchor e Moderatori evitino di diventare un nuovo livello di gatekeeper centralizzato e se l’analisi della privacy regga anche in condizioni ostili.

We will also watch the fallback experience. Mozilla says users without suitable Endorsements could still bootstrap access through today’s mechanisms such as CAPTCHAs, account creation, or federated login. That fallback matters. A trust system that improves access for some users but silently excludes others would not be a win for the open web.

La recompensa es mayor que la de menos CAPTCHAs. La mejor versión de PACT permitiría que las aplicaciones web demuestren un acceso razonable sin tener que demostrar identidad, demostrar escasez sin tener que demostrar propiedad del hardware, y dar la bienvenida a navegadores y agentes nuevos sin obligar a cada sitio a adivinar quién es real. Ese es exactamente el tipo de cambio de plataforma que observa IndApp: lo bastante pequeño como para parecer técnico, lo bastante grande como para decidir quién entra por la puerta.

Lectura adicional