- Mozilla standards-positions 이슈에서 Web Environment Integrity API에 대한 입장이 요청됐고, Mozilla는 이 제안이 웹의 개방성 원칙과 충돌한다며
position: negative로 정리함 - 제안은 Chromium 프로토타입이 현재 Google Play Integrity에 의존하지만 명세상으로는 벤더 중립적이라고 되어 있으며, 요청자는 EME처럼 실제로는 소수 벤더 중심으로 굳어질 수 있다고 우려함
- Mozilla는 이 API가 기기, 운영체제, 브라우저 선택을 제한하는 메커니즘이 될 수 있어 웹 생태계의 개방성에 해롭고 사용자에게 좋지 않다고 판단함
- 제안된 사용 사례 중 “비인간 트래픽 감지”는 보조 기술, 자동 테스트, 아카이빙, 검색 엔진 스파이더처럼 인간용 콘텐츠를 변환·검증·색인·요약하는 기존 웹 활용을 막을 수 있음
- Mozilla는 사기와 무효 트래픽 탐지가 어려운 문제이며 해결에 관심이 있다고 했지만, 이 제안은 실제 사용 사례 진전에 대한 설명이 부족하고 채택 시 명확한 단점이 있다고 봄
이슈의 요청과 제안 범위
- GitHub 이슈는 Mozilla에 Web Environment Integrity API라는 신흥 웹 명세에 대한 공식 입장을 요청함
- 요청에 포함된 자료:
- Chromium의 프로토타입은 현재 Google Play Integrity에 의존하지만, 요청자는 명세 자체는 벤더 중립적이라고 적음
제기된 초기 우려
- 요청자는 EME가 이론상 벤더 중립적이지만 실제로 널리 인정되는 벤더가 소수라는 점을 사례로 듦
- Google Widevine: 대부분 플랫폼의 Firefox, Chrome, Android에서 사용
- Microsoft PlayReady: Microsoft Edge, Windows, 일부 Android 기기에서 Widevine과 함께 사용
- Apple FairPlay: Safari와 Apple 생태계에서 사용
- 같은 상황이 Web Environment Integrity API에도 이어질 수 있으며, 실제 웹사이트가 사전 승인된 브라우저를 요구하게 될 수 있다고 우려함
- 한 댓글은 이 API가 최종 사용자에게 제공하는 것이 없고 사용자를 제한하는 데만 쓰일 수 있으며, 명세가 모호하고 underlying mechanism이 불명확하다고 비판함
Mozilla의 반대 이유
- Mozilla는 이 제안이 Mozilla의 웹 원칙과 비전에 반한다고 밝힘
- Mozilla의 웹 비전은 공통 표준을 구현하는 브라우저, 서버, 퍼블리셔가 자동으로 웹의 일부가 되어야 한다는 입장임
- 표준은 배포 가능한 하드웨어나 소프트웨어에 대한 가정을 피해야 하며, 특정 주체가 어떤 폼팩터, 기기, 운영체제, 브라우저가 웹에 접근할 수 있는지 결정하지 않아야 함
- 이런 선택권은 보조 기술, 현지화, 폼팩터, 가격 측면에서 다양한 사람들이 같은 웹에 도달할 수 있게 함
- 따라서 선택을 제한하려는 메커니즘은 웹 생태계의 개방성에 해롭고 사용자에게 좋지 않음
“비인간 트래픽 감지” 사용 사례의 문제
- Mozilla는 제안된 사용 사례가 “detect non-human traffic” 능력에 의존한다고 봄
- 해당 방식은 기존 웹 활용을 방해할 가능성이 있음
-
보조 기술
- 자동 테스트
- 아카이빙
- 검색 엔진 스파이더
- 이런 도구들은 인간을 위한 콘텐츠를 받아서 다시 인간을 위해 변환, 테스트, 색인, 요약할 수 있어야 함
- 제안서의 보호장치인 “holdback” 또는 무작위로 attestation 생성을 실패시키는 방식은 효과적일 가능성이 낮고, Mozilla가 제기한 우려를 해결하기에 부족하다고 판단됨
-
결론과 이슈 처리
- Mozilla는 사기와 무효 트래픽 탐지가 어려운 문제이며, 이 문제를 해결하는 데 관심이 있다고 밝힘
- 다만 Web Environment Integrity API 제안은 나열된 사용 사례에서 실질적 진전을 어떻게 만들지 설명하지 못하고, 채택 시 명확한 단점이 있음
- Mozilla 멤버는 이 분석에 따라 해당 제안에 대한 입장을 negative로 라벨링함
- 이 제안은 개인 GitHub 저장소의 제안이며 표준 트랙 작업이나 공개 인큐베이션 그룹의 작업이 아니므로 별도 dashboard entry가 필요 없다고 판단됨
- 이슈는 2023년 7월 25일
position: negative라벨이 붙은 뒤 완료 상태로 닫힘