O2.11.2Global Privacy Control signal设计研究
全局隐私控制信号让用户一次设置适用于所有网站
别名: GPC · 全局退出信号 · universal opt-out signal
概念解释
全局隐私控制信号(Global Privacy Control, GPC)让用户在浏览器或其他用户代理中表达一次“不出售或不共享”偏好,由代理将它传递给所有网站。当前 W3C 工作草案定义 HTTP Sec-GPC: 1 和 DOM navigator.globalPrivacyControl 两个表达通道。它扩展的是偏好传递,不是让浏览器直接删除每个站点的数据。
机制
逐站点搜索退出入口会产生重复的隐私劳动,而且每个界面都可以用不同词汇和路径增加摩擦。统一机器可读信号将偏好与单个站点界面解耦,使网站能在首次 HTTP 请求就识别,脚本也能读取与顶层导航一致的布尔值。这只解决表达规模化;站点如何执行仍取决于实现、具体关系和适用规则。
怎么研究
在可控浏览器与一组仪器化站点中切换 GPC,检查顶层导航和子资源的 Sec-GPC 值、DOM 属性、站点显示、后端选择状态与后续数据流。让参与者预测信号会停止什么、不会停止什么,测量范围理解与错误全能期待。发出请求头只能证明传递,不能证明站点执行。
边界
GPC 当前针对不出售/不共享和跨情境广告等偏好,不是全球删除请求,也不必然限制同一情境中的所有收集与使用。规范是可更新的 W3C 工作草案,法律效果也随法域、人的位置和与站点的特定关系而变。信号不一律要求用户逐次手动开启:人选择一个以隐私保护为明确预期、默认发送 GPC 的工具,也可表达偏好。判断重点是工具选择、界面说明与默认是否准确反映人的预期,并满足适用规则的前置条件。
怎么落地
- 在用户代理中用明确范围解释 GPC,并让人能查看当前是否向该站点发送。
- 实现方按当前 W3C 规范验证:开启时发送
Sec-GPC: 1且 DOM 为true;关闭或未设置时应缺省该请求头而非发送Sec-GPC: 0,DOM 为false。 - 单独测试顶层导航缓存:导航内切换偏好不应中途改变当前文档的值,应在重载或下一次顶层导航后反映新状态。
- 站点收到信号后显示已识别、适用范围、与站内偏好的关系和未覆盖行为,不用“隐私已保护”笼统承诺。
- 自动验证信号传递、服务器识别、选择持久与下游行为,并对它们分别报告成功或失败。