КИБЕРБЕЗОПАСНОСТЬ

Cloudflare и браузеры готовят новый пропуск для борьбы с ботами

Cloudflare, Google Chrome, Microsoft Edge и Mozilla Firefox 22 июня 2026 года договорились развивать PACT для фильтрации полезного трафика.

✍️ Редакция iTech News | 23.06.2026 | ⏱ 4 мин | Источник: The Register
🔐

Cloudflare вместе с командами Chrome, Edge и Firefox взялась за новый слой антифрода: Private Access Control Tokens, или PACT. Идея в том, чтобы сайты могли отличать нормальный трафик от мусора без привычного набора из CAPTCHA, жестких проверок и лишнего трекинга. Для русскоязычной IT-аудитории это важный сигнал: крупные браузеры и большая инфраструктурная платформа начинают договариваться о том, кого веб вообще считает «желанным» посетителем.

О проекте 22 июня 2026 года сообщает The Register. По данным издания, Cloudflare, Google Chrome, Microsoft Edge и Mozilla Firefox договорились совместно развивать протокол, который позволит сайтам выдавать и принимать специальные токены доверия. Такой токен должен подтверждать, что текущая сессия принадлежит либо человеку, либо боту с легитимной задачей, а не очередному агрессивному скраперу, фрод-сценарию или автоматизации сомнительного происхождения. Важная деталь: речь не о классическом тесте «ты человек или нет». Авторы инициативы прямо смещают акцент на полезность и допустимость трафика.

В практическом смысле Private Access Control Tokens описывают как переносимый, анонимный результат проверки, чем-то похожий на «CAPTCHA, которую уже прошли за вас». Один сайт или сервис с «сильным знанием personhood» может выдать токен, а другой сайт принять его как сигнал: перед ним не случайный шум, а субъект, которому можно не устраивать дополнительный допрос. Под это определение, судя по формулировкам, попадают не только живые люди, но и софт, который действует от имени пользователя и в разрешенной цели. И вот здесь начинается самое интересное. Как именно измерять эту самую personhood, пока до конца не ясно. Технические детали еще согласуют между несколькими связанными предложениями, и в этой серой зоне обычно прячутся самые неприятные сюрпризы.

Cloudflare подает инициативу как ответ на изменение самой природы веб-трафика. CTO компании Дейн Кнехт говорит, что по мере распространения AI-трафика существующие инструменты становятся слишком грубыми и обобщенными. Его логика понятна: если все чаще по сайтам ходят автономные агенты, простое деление на «человек» и «бот» больше не работает. Бот может быть полезным, разрешенным и даже ожидаемым. Человек, наоборот, может приходить с вредной целью. Поэтому бизнесу нужен не детектор биологического вида, а механизм оценки допустимости запроса. Для Cloudflare это еще и вполне приземленная коммерческая история: клиенты компании давно жалуются на нагрузку от нежелательных краулеров, которые жгут ресурсы, обходят правила и увеличивают расходы на инфраструктуру.

Mozilla в этой коалиции делает ставку на аргумент «лучше так, чем еще один виток цифровой паранойи». CTO Firefox Бобби Холли прямо говорит, что лавина автоматизированного трафика толкает сайты к тупым защитным мерам: пейволам, проверкам личности, CAPTCHA и навязчивому отслеживанию. На этом фоне PACT выглядят как попытка сделать фильтрацию менее травматичной для нормального пользователя. Идея здравая: если сайт может получить анонимный сигнал доверия, ему не нужно каждый раз мучить посетителя проверками. Проблема в том, что лозунг «без ущерба для приватности» звучит убедительнее, чем выглядит на инженерной доске. The Register справедливо замечает: сами токены, возможно, и не будут нести персональные данные, но это никак не чинит остальные механизмы браузерного фингерпринтинга и трекинга. А если реализация окажется неаккуратной, рынок получит еще один непрозрачный критерий допуска в веб.

Для разработчиков и владельцев сервисов здесь сразу несколько прикладных последствий. Во-первых, если PACT действительно поддержат на уровне крупнейших браузеров, антибот-защита начнет смещаться из зоопарка проприетарных решений в сторону стандартизированного протокола. Это удобно для крупных площадок, где цена ложноположительных срабатываний высока, а каждый лишний экран с CAPTCHA бьет по конверсии. Во-вторых, меняется сама модель доверия: вместо локального решения «пускать или не пускать» появится федерация сигналов, где один участник экосистемы ручается за другого. Для SaaS, маркетплейсов, банковских интерфейсов и B2B-платформ это может стать экономией на фроде и саппорте. Но для независимых разработчиков, создателей парсеров, SEO-краулеров, тестовых агентов и вообще любого нестандартного софта возникает вопрос посерьезнее: кто именно будет раздавать эти пропуска, по каким правилам и как обжаловать отказ?

Есть и более широкий отраслевой контекст. Интернет давно живет не в романтической модели «любой клиент может обратиться к любому серверу». На практике доступ уже много лет фильтруют WAF, rate limiting, репутационные базы, антибот-сервисы и внутренняя аналитика аномалий. Новизна PACT не в том, что сайты начнут делить трафик на хороший и плохой, они и так это делают каждый день. Новизна в том, что такое деление может получить полуофициальный, межбраузерный и вроде бы приватный формат. То есть правила допуска постепенно поднимаются из слоя локальной настройки в слой инфраструктурного соглашения между платформами. Для открытого веба это не мелочь, а изменение архитектурной философии: вход остается формально открытым, но реальный проход все чаще зависит от того, признает ли тебя экосистема «достаточно нормальным».

Именно поэтому вокруг Private Access Control Tokens будет спор не только про безопасность, но и про власть над трафиком. Если протокол окажется действительно аккуратным, сайты получат меньше мусора, пользователи реже будут натыкаться на CAPTCHA, а легитимные агенты смогут работать без постоянного подозрения. Если нет, веб получит еще один вежливый, хорошо упакованный барьер на входе, где решать будут не только владельцы сайтов, но и те, кто контролирует браузеры и инфраструктуру доверия.

Поделиться: Telegram X LinkedIn