引言
隐私持续地成为两大移动操作系统的“内卷”重点[1]。谷歌一侧:安卓不仅改进了相对“传统”的权限和存储隐私保护,还在通过隐私沙盒重塑移动互联网广告的市场生态。苹果一侧:隐私继续嵌入iOS 16的各项功能设计中,隐私计算技术也开始向应用商店的2B特性推广。二者的内卷也引来了世界各地监管的密切关注。隐私沙盒早在年初便已引起调查,更新需要定时报备;WWDC大会后不久,iOS中防止追踪用户(ATT)的功能也旋即遭调查。出于隐私合规的考虑,我们不仅需要知道什么是“隐私的”,还要知道什么是“太隐私的”。
以下按从具体到抽象、从回顾到前瞻的次序,基于对2022年谷歌I/O大会和苹果WWDC大会的观察,分五节逐步介绍、简析两大系统隐私更新。今天是第三篇:两大系统“投入重兵”、重要性亦特别突出的移动广告隐私保护。这里有谷歌的沙盒和苹果的SkAdNetwork。

移动广告与隐私保护
两大系统和其他头部科技企业都在移动广告隐私上的“内卷”格外卖力。谷歌的安卓隐私沙盒具体包含四个组件:反映兴趣的Topics、在线拍卖的FLEDGE、规范相关SDK的SDK Runtime和测量归因的归因报告。苹果更新了SkAdNetwork 4.0,提供了不同档位的归因颗粒度和匿名度,还支持多广告源归因和网页端应用端交叉归因。此外,Meta等企业也在发力,按大致相似的架构推出隐私保护的广告测量方案。以下逐个介绍。
Topics
谷歌承诺限制在广告系统中处理用户浏览历史数据[2]以后,需要寻找度量用户兴趣的替代方案。在第一代技术方案FLoC因多方面合规担忧,包括严重的隐私担忧而遭到放弃以后,Topics是不那么“技术”的第二代方案,也是安卓端沙盒的基础组件之一。简单来说,顾名思义,Topics会给每个网站分配对应的话题(即Topic)。话题目前共有399个,反映了网站所处的领域,比如说是艺术、金融、还是体育网站等等。之后,统计一段时间内用户浏览过的网站的话题,得到最频繁出现的3个话题,作为对用户兴趣的反映。为了进一步保障隐私,Topics会限制统计的时间段,同时以5%的几率返回随机值。Topics的各方面细节都还在争辩、测试、进一步调整当中。对开发者、特别是广告/商业化领域的开发者而言,除及时适配以外,也需要注意这一技术体现的、隐私合规领域高度“紧绷”的监管趋势,体现为兴趣数据颗粒度的持续下降。
FLEDGE
谷歌推进其另一重大承诺——2023年底时完全替代第三方cookies——的安卓端沙盒组件是FLEDGE。通过将移动广告拍卖的实现搬到本地浏览器上,FLEDGE能够防止移动广告生态的其他参与者留存或者进一步关联用户的数据。具体而言,一旦用户通过浏览或其他方式表达兴趣,需求侧平台可以通过调用FLEDGE接口要求浏览器留存用户兴趣,并传入与后续竞标有关的信息。用户后续再访问出售广告的网站时,供给侧平台亦相应调用接口,并在本地浏览器内运行拍卖代码,排序来自不同需求的竞标并决出胜者。之后,FLEDGE还可以渲染展示广告、并返回单次拍卖的相关信息。如上,FLEDGE的各方面细节也在测试调整。参与初期实验者已经提交了一些bug,并且表达了针对拍卖代码运行性能等方面的改进意见。整体而言,FLEDGE体现了隐私保护加强的背景下,移动广告市场的日益中心化。
SDK Runtime
之前已提到SDK Runtime可大体视为在隐私方面与应用“享受”同等待遇,此处不再赘述。尽管这也是安卓端隐私沙盒的一部分,因此目前只适用于广告/商业化SDK,但不能排除未来适用到更多类别的SDK的可能性。
归因报告
安卓端隐私沙盒的最后一项主要组件是对标苹果的SkAdNetwork/PCM的归因报告。简言之,根据颗粒度和信息量等各方面的不同,会有两档相关信息可以回传。第一档是事件层面的归因信息,可以用来关联点击/浏览ID和后续的转化事件。因为这一档的颗粒度很细,信息量上相应就有严格的控制。最多只能回传3个比特,或者说反映8种事件,除了简单的训练建模和反欺诈以外无法再支持更多的处理目的。为了进一步控制这一档报告的隐私风险,回传还会加上随机的时延,并且也会有5%的混淆(Topics和沙盒其他组件多有类似的设定,看起来已经成为谷歌纾解隐私问题的一种“通解”)。第二档是加总层面的归因信息,用于反映站点到站点的、广告活动层面的转化。因为这一档经过加总、颗粒度很粗,信息量上相应地就会宽容许多,支持回传128个比特,几乎可以支持任何处理目的。这一档支持的回传时间段也更加灵活。为了进一步控制这一档报告的隐私风险,加总需要借助隐私计算技术、通过受信任的服务器进行,确保待加总的事件层级信息只停留在设备或者受信任的服务器内。目前第一档的细颗粒度报告正在测试,第二档粗颗粒度报告仍在测试完善,预期将很快开始公开测试。作为谷歌和苹果的共同对策,面对移动广告领域严峻的隐私合规形式,进一步令信息量(包括比特数、时延和混淆)贴近处理目的是前沿的合规趋势。
SkAdNetwork 4.0
苹果的SkAdNetwork 4.0更新和谷歌的思路实际上非常相似,也是把回传的归因信息按颗粒度和信息量。主要差别之一在于苹果分了三档。按照可能用于识别的ID的颗粒度/比特数:如果只有2个比特,比如说大致对应于一次广告活动,是颗粒度最粗、识别性最低的一档;相应地,3个比特可以大致对应于活动中广告的大致位置,颗粒度稍细、识别性稍高;最后,4个比特可以对应到活动中特定的广告位,颗粒度最细、识别性最高。对于2、3、4个比特这三档,苹果也对应布置了三档的回传信息量:识别性最低时,回传的信息量保持不变,依然是可以支持许多进一步处理目的的6个比特;识别性稍高时,回传的信息量便非常有限,只能是三种可能性的其中一种、不到2个比特;识别性最高时,就没有回传了。此外,是否将引入更多隐私计算技术也有待观察。
由于移动广告行业的重要性,除去谷歌苹果,其他大型互联网平台同样正在发力。比如Meta和Mozilla联合推出的可兼容私有归因,通过兼用同态加密和可信执行环境两类技术降低广告归因中的隐私风险。行业协会层面亦有新动向。无论最终的标准合规方案“花落谁家”,抠到比特层面的数据最小化和各色新式隐私计算技术相信都会是其中的标准动
注释:
[1] 一般地,以下内容均整理自2022年谷歌I/O大会和苹果WWDC大会。
[2] 例如,可见Competition and Markets Authority Case 50972‐Privacy Sandbox Google Commitments Offer.
隐私持续地成为两大移动操作系统的“内卷”重点[1]。谷歌一侧:安卓不仅改进了相对“传统”的权限和存储隐私保护,还在通过隐私沙盒重塑移动互联网广告的市场生态。苹果一侧:隐私继续嵌入iOS 16的各项功能设计中,隐私计算技术也开始向应用商店的2B特性推广。二者的内卷也引来了世界各地监管的密切关注。隐私沙盒早在年初便已引起调查,更新需要定时报备;WWDC大会后不久,iOS中防止追踪用户(ATT)的功能也旋即遭调查。出于隐私合规的考虑,我们不仅需要知道什么是“隐私的”,还要知道什么是“太隐私的”。
以下按从具体到抽象、从回顾到前瞻的次序,基于对2022年谷歌I/O大会和苹果WWDC大会的观察,分五节逐步介绍、简析两大系统隐私更新。今天是第三篇:两大系统“投入重兵”、重要性亦特别突出的移动广告隐私保护。这里有谷歌的沙盒和苹果的SkAdNetwork。

移动广告与隐私保护
两大系统和其他头部科技企业都在移动广告隐私上的“内卷”格外卖力。谷歌的安卓隐私沙盒具体包含四个组件:反映兴趣的Topics、在线拍卖的FLEDGE、规范相关SDK的SDK Runtime和测量归因的归因报告。苹果更新了SkAdNetwork 4.0,提供了不同档位的归因颗粒度和匿名度,还支持多广告源归因和网页端应用端交叉归因。此外,Meta等企业也在发力,按大致相似的架构推出隐私保护的广告测量方案。以下逐个介绍。
Topics
谷歌承诺限制在广告系统中处理用户浏览历史数据[2]以后,需要寻找度量用户兴趣的替代方案。在第一代技术方案FLoC因多方面合规担忧,包括严重的隐私担忧而遭到放弃以后,Topics是不那么“技术”的第二代方案,也是安卓端沙盒的基础组件之一。简单来说,顾名思义,Topics会给每个网站分配对应的话题(即Topic)。话题目前共有399个,反映了网站所处的领域,比如说是艺术、金融、还是体育网站等等。之后,统计一段时间内用户浏览过的网站的话题,得到最频繁出现的3个话题,作为对用户兴趣的反映。为了进一步保障隐私,Topics会限制统计的时间段,同时以5%的几率返回随机值。Topics的各方面细节都还在争辩、测试、进一步调整当中。对开发者、特别是广告/商业化领域的开发者而言,除及时适配以外,也需要注意这一技术体现的、隐私合规领域高度“紧绷”的监管趋势,体现为兴趣数据颗粒度的持续下降。
FLEDGE
谷歌推进其另一重大承诺——2023年底时完全替代第三方cookies——的安卓端沙盒组件是FLEDGE。通过将移动广告拍卖的实现搬到本地浏览器上,FLEDGE能够防止移动广告生态的其他参与者留存或者进一步关联用户的数据。具体而言,一旦用户通过浏览或其他方式表达兴趣,需求侧平台可以通过调用FLEDGE接口要求浏览器留存用户兴趣,并传入与后续竞标有关的信息。用户后续再访问出售广告的网站时,供给侧平台亦相应调用接口,并在本地浏览器内运行拍卖代码,排序来自不同需求的竞标并决出胜者。之后,FLEDGE还可以渲染展示广告、并返回单次拍卖的相关信息。如上,FLEDGE的各方面细节也在测试调整。参与初期实验者已经提交了一些bug,并且表达了针对拍卖代码运行性能等方面的改进意见。整体而言,FLEDGE体现了隐私保护加强的背景下,移动广告市场的日益中心化。
SDK Runtime
之前已提到SDK Runtime可大体视为在隐私方面与应用“享受”同等待遇,此处不再赘述。尽管这也是安卓端隐私沙盒的一部分,因此目前只适用于广告/商业化SDK,但不能排除未来适用到更多类别的SDK的可能性。
归因报告
安卓端隐私沙盒的最后一项主要组件是对标苹果的SkAdNetwork/PCM的归因报告。简言之,根据颗粒度和信息量等各方面的不同,会有两档相关信息可以回传。第一档是事件层面的归因信息,可以用来关联点击/浏览ID和后续的转化事件。因为这一档的颗粒度很细,信息量上相应就有严格的控制。最多只能回传3个比特,或者说反映8种事件,除了简单的训练建模和反欺诈以外无法再支持更多的处理目的。为了进一步控制这一档报告的隐私风险,回传还会加上随机的时延,并且也会有5%的混淆(Topics和沙盒其他组件多有类似的设定,看起来已经成为谷歌纾解隐私问题的一种“通解”)。第二档是加总层面的归因信息,用于反映站点到站点的、广告活动层面的转化。因为这一档经过加总、颗粒度很粗,信息量上相应地就会宽容许多,支持回传128个比特,几乎可以支持任何处理目的。这一档支持的回传时间段也更加灵活。为了进一步控制这一档报告的隐私风险,加总需要借助隐私计算技术、通过受信任的服务器进行,确保待加总的事件层级信息只停留在设备或者受信任的服务器内。目前第一档的细颗粒度报告正在测试,第二档粗颗粒度报告仍在测试完善,预期将很快开始公开测试。作为谷歌和苹果的共同对策,面对移动广告领域严峻的隐私合规形式,进一步令信息量(包括比特数、时延和混淆)贴近处理目的是前沿的合规趋势。
SkAdNetwork 4.0
苹果的SkAdNetwork 4.0更新和谷歌的思路实际上非常相似,也是把回传的归因信息按颗粒度和信息量。主要差别之一在于苹果分了三档。按照可能用于识别的ID的颗粒度/比特数:如果只有2个比特,比如说大致对应于一次广告活动,是颗粒度最粗、识别性最低的一档;相应地,3个比特可以大致对应于活动中广告的大致位置,颗粒度稍细、识别性稍高;最后,4个比特可以对应到活动中特定的广告位,颗粒度最细、识别性最高。对于2、3、4个比特这三档,苹果也对应布置了三档的回传信息量:识别性最低时,回传的信息量保持不变,依然是可以支持许多进一步处理目的的6个比特;识别性稍高时,回传的信息量便非常有限,只能是三种可能性的其中一种、不到2个比特;识别性最高时,就没有回传了。此外,是否将引入更多隐私计算技术也有待观察。
由于移动广告行业的重要性,除去谷歌苹果,其他大型互联网平台同样正在发力。比如Meta和Mozilla联合推出的可兼容私有归因,通过兼用同态加密和可信执行环境两类技术降低广告归因中的隐私风险。行业协会层面亦有新动向。无论最终的标准合规方案“花落谁家”,抠到比特层面的数据最小化和各色新式隐私计算技术相信都会是其中的标准动
注释:
[1] 一般地,以下内容均整理自2022年谷歌I/O大会和苹果WWDC大会。
[2] 例如,可见Competition and Markets Authority Case 50972‐Privacy Sandbox Google Commitments Offer.
