📅 Source et contexte : Article technique publié le 20 juillet 2026 sur le blog officiel de Mozilla (hacks.mozilla.org), en complément d’une mise à jour sur le projet Distilled. Il s’inscrit dans le cadre d’une réflexion sur la tension entre protection de la vie privée des utilisateurs et lutte contre les abus de bots sur le web ouvert.
🔍 Problème identifié : Les mécanismes anti-abus actuels (CAPTCHAs, fingerprinting passif, murs d’inscription) échouent doublement : les protections de vie privée des navigateurs démantèlent les signaux passifs utilisés par les systèmes anti-abus, tandis que les IA génératives résolvent les CAPTCHAs plus vite et plus fiablement que les humains. Les sites migrent vers des mécanismes plus invasifs (email, login fédéré, désactivation du VPN), aggravant le compromis vie privée / accès.
⚠️ Limites des solutions existantes :
- Google Web Environment Integrity (abandonné en 2023) : attestation du user agent, OS et matériel — aurait permis aux sites de créer des listes blanches de navigateurs approuvés, rendant la création de nouveaux navigateurs quasi impossible.
- Apple Private Access Tokens (déployés en 2022, basés sur Privacy Pass/IETF) : meilleure conception (tokens à usage unique non reliables), mais reposent sur l’attestation matérielle — l’accès au web serait conditionné à l’achat de matériel Apple, créant un nouveau gardien centralisé.
🏗️ Architecture PACT proposée :
- Anchor : entité fournissant une source de rareté (abonnement VPN, compte vérifié, numéro de téléphone) et émettant des tokens Endorsement selon le modèle Privacy Pass.
- Moderator : entité gérant le rate limiting pour un site, émettant des Credentials avec état (compteur interne mutable) — dans le cas courant, le site lui-même joue ce rôle.
- Issuer blinding : technique cryptographique (zero-knowledge) permettant de prouver qu’un client possède un token d’un ensemble d’Anchors acceptables sans révéler laquelle — évite la fuite d’informations sur les sites visités.
- Anonymous Credit Tokens (ACT) : credentials avec état permettant des ajustements dynamiques des rate limits (augmentation si comportement bénin, réduction si abus détecté) sans lier les présentations successives.
- Multiparty Computation (MPC) (technologie Prio de Mozilla) : permet aux sites de calculer un score agrégé par Anchor pour détecter les comportements abusifs sans compromettre la vie privée individuelle.
🤝 Processus de standardisation : En mai 2026, Mozilla a participé à une réunion du W3C CG en collaboration avec Cloudflare, Chrome et d’autres parties prenantes du web pour esquisser la conception de PACT.
📄 Type d’article : Publication de recherche / proposition technique d’architecture. But principal : présenter une alternative ouverte et respectueuse de la vie privée aux systèmes d’attestation matérielle propriétaires pour la lutte contre les abus de bots à l’échelle du web.
🧠 TTPs et IOCs détectés
TTP
- T1110.004 — Brute Force: Credential Stuffing (Credential Access)
- T1498 — Network Denial of Service (Impact)
🔴 Indice de vérification factuelle : 23/100 (basse)
- ⬜ hacks.mozilla.org — source non référencée (0pts)
- ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 2 TTP(s) MITRE (8pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://hacks.mozilla.org/2026/06/pact-anonymous-credentials-for-the-web/