跳转到主内容

America.gov 计划接入 Login.gov:二十年 cookie 设置为何值得审视

设计实验使用的浏览器标识符也会进入分析数据。新的联邦门户让有效期、退出行为和数据保留规则成为重要问题。

浅色石质门框内有磨砂玻璃、深色椭圆物体和一条细蓝色光线
TechKili · 使用 Cloudflare FLUX 生成的 AI 插图
分享这篇文章:
本文目录

America.gov 于 9 月 29 日推出,同时相关行政命令要求接入 Login.gov 作为身份认证服务。这与未来使用联邦门户的人有关:Login.gov 的公开代码已经包含用于设计实验的持久浏览器标识符,并把该标识符纳入分析数据。

Biometric Update 于 10 月 1 日审视了这个问题。代码支持对有效期、数据关联和退出机制提出疑问,但不能证明 America.gov 已在建立涵盖每位用户所有政府事务的二十年记录。

门户推出改变了登录服务的背景

GSA 的发布说明将其描述为利用 AI 增强搜索、汇集政府网站信息的门户。9 月 29 日的行政命令则进一步要求与 Login.gov 集成。

命令还规定,应保留各机构对自身记录的保管与控制,而不是建立一个集中式联邦记录系统。这些是明确提出的要求,却没有回答身份认证层自身的标识符和分析数据如何保留、如何关联。

这种区分很重要,因为共享登录服务与某个机构的福利记录具有不同用途。关于机构记录的承诺,也需要结合人们访问服务时产生的元数据来考虑。

二十年到期时间是设置,并非数据保留测量

公开的应用控制器会检查名为 nds_experiment_uuid 的 cookie。若不存在,就通过 Rails 的永久 cookie 机制生成随机 UUID。这个标识符用于将浏览器分配到 National Design Studio 的界面实验。

Rails 官方文档说明,该机制把到期时间设为二十年之后。它描述的是声明的 cookie 有效期,不代表某个浏览器实际保存它的时间,也不代表相关服务器记录的保留期限。

分析代码在可访问 cookie 存储时,会把这个值复制到请求属性中。这使携带同一浏览器标识符的事件具有被关联的可能。源代码证据并不能确定谁可访问这些事件、记录保留多久,或生产环境如何将其与已认证账户关联。

返回旧界面仍会保留实验标识符

退出控制器把选择旧界面的决定记录在实验标识符之下。它删除的是另一个用于覆盖设置的 cookie——ui_test_bucket,并记录一次退出分析事件;它不会删除 nds_experiment_uuid。

记住标识符有实际功能:服务可以在下次访问时识别这个浏览器的偏好。但退出设计实验与请求删除分析数据,是不同的操作。读者不应把切换界面理解为全面退出跟踪。

除了到期时间,还要询问关联与删除规则

一条于 9 月 12 日提出的公开问题询问预期有效期、登录前的标识符行为、退出机制及相应隐私评估。这个疑问早于新门户的推出。

对公共服务团队而言,有用的回答需要说明哪些事件携带标识符、能否与账户或机构背景关联、谁有访问权限,以及何时删除记录。对这些控制措施作出可查证的解释,比因为 UUID 随机就称其无害,或把到期时间当成二十年监控的证明,更能帮助理解问题。

对用户而言,具体限制更窄:在已审查的实现中,选择 Login.gov 的旧设计不会移除这个浏览器标识符。应分别评估身份认证服务的隐私条款、门户展示层,以及实际访问的机构服务。

来源