# FLoC opt-out dalla rete

**URL:** https://meta.discourse.org/t/floc-network-opt-out/187080
**Category:** Feature
**Created:** [16 Aprile 2021, 10:23am UTC](https://meta.discourse.org/t/floc-network-opt-out/187080 "2021-04-16T10:23:49Z")
**Posts on this page:** 19
**Page:** 1

<div class="post-metadata">

### Author: ![RGJ](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/rgj/32/523185_2.png) [@RGJ](https://meta.discourse.org/u/RGJ)
#### Post date: [16 Aprile 2021, 10:23am UTC](https://meta.discourse.org/t/floc-network-opt-out/187080/1 "2021-04-16T10:23:49Z")

</div>

Google ha inventato una tecnologia chiamata FLoC che utilizza il browser Chrome per profilare gli utenti, dato che i cookie di terze parti sembrano essere in via di estinzione.

Questa tecnologia è [fortemente criticata](https://www.eff.org/deeplinks/2021/03/googles-floc-terrible-idea) e un sito web o un’applicazione può inviare un’intestazione `Permissions-Policy: interest-cohort=()` per escludersi da questa funzionalità.

Riteniamo che la pubblicità sia un pilastro fondamentale del web nel 2021, ma è ovvio che molte comunità la vedano come un grave problema per la privacy.

Il modo più rapido per escludere la propria installazione Discourse da questa tecnologia è aggiungere un tag `meta` nell’`/head` di un componente del tema: _MODIFICA come ha sottolineato @supermathie, non siamo sicuri che questo funzioni._

```plaintext
<meta http-equiv="Permissions-Policy" content="interest-cohort=()"/>

```

Tuttavia, potrebbe diventare un’intestazione HTTP “vera” controllata da una casella di controllo nel core.

---

<div class="post-metadata">

### Author: ![Ed\_S](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/ed_s/32/134015_2.png) [@Ed\_S](https://meta.discourse.org/u/Ed_S)
#### Post date: [17 Aprile 2021, 8:58am UTC](https://meta.discourse.org/t/floc-network-opt-out/187080/2 "2021-04-17T08:58:56Z")

</div>

Grazie - sono d’accordo, questa dovrebbe essere una scelta standard.

Puoi verificare le tue intestazioni qui, e questo sito attualmente non invia un’opzione di esclusione:  
[https://securityheaders.com/?q=https%3A%2F%2Fmeta.discourse.org%2F&followRedirects=on](https://securityheaders.com/?q=https%3A%2F%2Fmeta.discourse.org%2F&followRedirects=on)

---

<div class="post-metadata">

### Author: ![supermathie](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/supermathie/32/507518_2.png) [@supermathie](https://meta.discourse.org/u/supermathie)
#### Post date: [20 Aprile 2021, 12:35am UTC](https://meta.discourse.org/t/floc-network-opt-out/187080/5 "2021-04-20T00:35:47Z")

</div>

> [@RGJ](#):
>
> Il modo più veloce per escludere la tua installazione di Discourse da questo è aggiungere un tag `meta`

Ho visto solo persone dire che questo _non_ funzionerà; credo che debba essere un vero e proprio header.

---

<div class="post-metadata">

### Author: ![riking](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/riking/32/170938_2.png) [@riking](https://meta.discourse.org/u/riking)
#### Post date: [20 Aprile 2021, 1:04am UTC](https://meta.discourse.org/t/floc-network-opt-out/187080/6 "2021-04-20T01:04:50Z")

</div>

L’opzione di esclusione sia dal lato sito web che da quello utente non è uno schema praticabile per l’introduzione di nuove funzionalità della piattaforma web.

In particolare, l’intestazione deve essere inviata con _ogni_ richiesta, e bisogna anche considerare _ogni_ URL CDN unico che sarebbe equivalente a una visita al dominio principale del forum.

`cdn.forum.example.com` ha esattamente lo stesso potere predittivo di `forum.example.com`.

Qualsiasi cambiamento in questa fase è essenzialmente motivato in modo casuale. Il fatto che Google costringa l’intero web a rimettersi in gioco con poche opportunità di ricerca sul meccanismo o di visibilità sui cambiamenti di politica non favorisce decisioni razionali.

---

<div class="post-metadata">

### Author: ![jtbayly](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/jtbayly/32/119510_2.png) [@jtbayly](https://meta.discourse.org/u/jtbayly)
#### Post date: [20 Aprile 2021, 12:09pm UTC](https://meta.discourse.org/t/floc-network-opt-out/187080/7 "2021-04-20T12:09:13Z")

</div>

Vero. Non potrei essere più d’accordo.

Eppure…

Dovremmo semplicemente restare a guardare e non fare nulla mentre Google fa questo? Perché Google lo sta facendo, che ci piaccia o no. Che sia giusto o no.

---

<div class="post-metadata">

### Author: ![RGJ](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/rgj/32/523185_2.png) [@RGJ](https://meta.discourse.org/u/RGJ)
#### Post date: [20 Aprile 2021, 12:55pm UTC](https://meta.discourse.org/t/floc-network-opt-out/187080/8 "2021-04-20T12:55:04Z")

</div>

Discussione [Discussion](https://make.wordpress.org/core/2021/04/18/proposal-treat-floc-as-a-security-concern/) sul progetto Wordpress riguardo a FLoC (che, purtroppo, sembra ruotare più attorno al “come” piuttosto che al “se”).

---

<div class="post-metadata">

### Author: ![RGJ](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/rgj/32/523185_2.png) [@RGJ](https://meta.discourse.org/u/RGJ)
#### Post date: [20 Aprile 2021, 12:58pm UTC](https://meta.discourse.org/t/floc-network-opt-out/187080/9 "2021-04-20T12:58:58Z")

</div>

> [@supermathie](#):
>
> Credo che questo debba essere un vero e proprio header.

Grazie, ho fatto qualche ricerca: la discussione pertinente [è qui](https://github.com/w3c/webappsec-permissions-policy/issues/55) e un argomento importante (enfasi mia)

> Preferirei che non facessimo questo. Questo porta a ogni sorta di condizioni di gara e otterrai anche funzionalità che potrai disabilitare solo a livello HTTP. Preferirei non ripetere il caos che questo ha creato con CSP. **Incitiamo semplicemente tutti i provider di hosting a fornire opzioni di configurazione adeguate per gli header**.

---

<div class="post-metadata">

### Author: ![TheDarkWizard](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/thedarkwizard/32/177913_2.png) [@TheDarkWizard](https://meta.discourse.org/u/TheDarkWizard)
#### Post date: [20 Aprile 2021, 2:03pm UTC](https://meta.discourse.org/t/floc-network-opt-out/187080/10 "2021-04-20T14:03:08Z")

</div>

Anche se FLoC è terribile, non sembra che il suggerimento su WordPress sia perfetto, dato che molte cose modificano gli header: come si tiene conto di tutto questo?

---

<div class="post-metadata">

### Author: ![neil](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/neil/32/102150_2.png) [@neil](https://meta.discourse.org/u/neil)
#### Post date: [20 Aprile 2021, 2:05pm UTC](https://meta.discourse.org/t/floc-network-opt-out/187080/11 "2021-04-20T14:05:34Z")

</div>

L’unica soluzione affidabile al momento è utilizzare _qualsiasi_ browser diverso da Chrome. L’uso di direttive per _chiedere_ a Google di non eseguire la scansione o il tracciamento ha una storia di mancato rispetto, anche quando viene fatto esattamente come Google consiglia.

---

<div class="post-metadata">

### Author: ![Ed\_S](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/ed_s/32/134015_2.png) [@Ed\_S](https://meta.discourse.org/u/Ed_S)
#### Post date: [20 Aprile 2021, 5:00pm UTC](https://meta.discourse.org/t/floc-network-opt-out/187080/12 "2021-04-20T17:00:24Z")

</div>

> [@RGJ](#):
>
> Grazie, ho fatto alcune ricerche: discussione pertinente [qui](https://github.com/w3c/webappsec-permissions-policy/issues/55) e argomento importante (enfasi mia)
> 
> > Preferirei che non lo facessimo. Questo porta a ogni tipo di condizione di gara e otterrai anche funzionalità che puoi disabilitare solo a livello HTTP. Preferirei non ripetere il caos creato da CSP. **Cerchiamo semplicemente di incoraggiare tutti i provider di hosting a fornire opzioni di configurazione degli header adeguate**.

Quindi, nel mondo di WordPress, un webmaster deve confrontarsi con il proprio provider di hosting per quanto riguarda gli header. (Modifica: ops, vedi sotto per la correzione.)

Ma qui nel mondo di Discourse, abbiamo un’immagine Docker che configura tutto riguardo alla presenza web del nostro sito, inclusi gli header.

So giusto quanto basta per essere pericoloso, ma vedo le impostazioni degli header in  
/var/discourse/shared/standalone/letsencrypt/http.header  
/var/discourse/templates/web.ssl.template.yml  
quindi mi sembra che rientri nel compito di Discourse impostare gli header appropriati, secondo la policy del webmaster.

Alcuni amministratori di Discourse potrebbero non voler fare nulla, altri potrebbero voler aspettare e vedere, e altri ancora potrebbero voler disattivare il tracciamento FLoC a nome delle loro comunità e come segnale a Google.

Io vorrei disattivarlo.

---

<div class="post-metadata">

### Author: ![supermathie](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/supermathie/32/507518_2.png) [@supermathie](https://meta.discourse.org/u/supermathie)
#### Post date: [20 Aprile 2021, 5:13pm UTC](https://meta.discourse.org/t/floc-network-opt-out/187080/13 "2021-04-20T17:13:11Z")

</div>

Sto testando una modifica basata su [Add a custom HTTP header to requests made to your Discourse](https://meta.discourse.org/t/how-to-add-a-custom-http-header-to-your-discourse/26439?u=supermathie) \[1\] per aggiungere questa intestazione; ti farò sapere non appena avrò verificato che funzioni.

Personalmente, mi piace il suggerimento fatto da qualcuno di _rifiutare direttamente_ le richieste che inviano l’intestazione FLOC, _rompendo Chrome_. Ma non riesco a trovare l’articolo che ho letto a favore di questa idea… 😃

* * *

1. GNU Terry Pratchett, pronuncia il suo nome

---

<div class="post-metadata">

### Author: ![RGJ](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/rgj/32/523185_2.png) [@RGJ](https://meta.discourse.org/u/RGJ)
#### Post date: [20 Aprile 2021, 5:15pm UTC](https://meta.discourse.org/t/floc-network-opt-out/187080/14 "2021-04-20T17:15:19Z")

</div>

> [@Ed\_S](#):
>
> Quindi, nel mondo di WordPress, un webmaster deve affrontare il proprio provider di hosting per quanto riguarda gli header.

No - quella citazione proveniva da una discussione generica sull’header Permissions-Policy. Nel mondo di WordPress, esiste un [plugin](https://wordpress.org/plugins/wpm-floc/) che aggiunge l’header.

---

<div class="post-metadata">

### Author: ![Ed\_S](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/ed_s/32/134015_2.png) [@Ed\_S](https://meta.discourse.org/u/Ed_S)
#### Post date: [20 Aprile 2021, 5:22pm UTC](https://meta.discourse.org/t/floc-network-opt-out/187080/15 "2021-04-20T17:22:30Z")

</div>

> [@RGJ](#):
>
> Nel mondo di Wordpress, esiste un [plugin](https://wordpress.org/plugins/wpm-floc/) che aggiunge l’intestazione.

Grazie - mi correggo.

---

<div class="post-metadata">

### Author: ![supermathie](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/supermathie/32/507518_2.png) [@supermathie](https://meta.discourse.org/u/supermathie)
#### Post date: [20 Aprile 2021, 5:45pm UTC](https://meta.discourse.org/t/floc-network-opt-out/187080/16 "2021-04-20T17:45:42Z")

</div>

Questo dovrebbe funzionare per te:

```plaintext
## Eventuali comandi personalizzati da eseguire dopo la compilazione
run:
  - exec: echo "Inizio dei comandi personalizzati"
  - replace:
     filename: "/etc/nginx/conf.d/discourse.conf"
     from: /location \/ {/
     to: |
       location / {
           add_header X-Clacks-Overhead "GNU Terry Pratchett";
           add_header Permissions-Policy "interest-cohort=()";

```

adattato da [Add a custom HTTP header to requests made to your Discourse](https://meta.discourse.org/t/how-to-add-a-custom-http-header-to-your-discourse/26439?u=supermathie)  
a parte: quanto attuale per oggi: [Terry Pratchett’s debut turns 50: ‘At 17 he showed promise of a brilliant mind’ | Books | The Guardian](https://www.theguardian.com/books/2021/apr/20/terry-pratchett-debut-turns-50-at-17-the-carpet-people)

il risultato è:

```plaintext
○ → curl -I https://testmachine/srv/status
HTTP/2 200 
server: nginx
date: Tue, 20 Apr 2021 17:48:15 GMT
content-type: text/plain; charset=utf-8
x-frame-options: SAMEORIGIN
x-xss-protection: 1; mode=block
x-content-type-options: nosniff
x-download-options: noopen
x-permitted-cross-domain-policies: none
referrer-policy: strict-origin-when-cross-origin
x-request-id: ef02ce7c-fabc-49b9-986e-c2c46e50f8e4
x-runtime: 0.004575
x-redis-calls: 1
x-redis-time: 0.000153
x-queue-time: 0.000952
x-clacks-overhead: GNU Terry Pratchett
permissions-policy: interest-cohort=()

```

---

<div class="post-metadata">

### Author: ![riking](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/riking/32/170938_2.png) [@riking](https://meta.discourse.org/u/riking)
#### Post date: [20 Aprile 2021, 11:22pm UTC](https://meta.discourse.org/t/floc-network-opt-out/187080/17 "2021-04-20T23:22:02Z")

</div>

Aggiornamento da lobste.rs: Una volta completata la beta, non sarà possibile escludere il proprio sito dai calcoli.

> **[GitHub - WICG/floc: This proposal has been replaced by the Topics API.](https://github.com/WICG/floc#sites-which-interest-cohorts-will-be-calculated-on)**
>
> This proposal has been replaced by the Topics API.

> Tutti i siti con indirizzi IP pubblicamente instradabili visitati dall’utente quando non è in modalità incognito saranno inclusi nel calcolo della coorte POC.

Questo “opt-out” smetterà di funzionare non appena la fase di prova sarà conclusa e, al momento, funziona solo se si servono pubblicità.

> **[Opting your Website out of Google's FLoC Network](https://lobste.rs/s/pgcmhd/opting_your_website_out_google_s_floc#c_rhu0qc)**
>
> Huh... right I see it here, I didn't notice this earlier: | 6 comments

---

<div class="post-metadata">

### Author: ![jtbayly](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/jtbayly/32/119510_2.png) [@jtbayly](https://meta.discourse.org/u/jtbayly)
#### Post date: [21 Aprile 2021, 12:53am UTC](https://meta.discourse.org/t/floc-network-opt-out/187080/18 "2021-04-21T00:53:55Z")

</div>

In altre parole, smettiamo di perdere tempo a pensarci.

---

<div class="post-metadata">

### Author: ![awesomerobot](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/awesomerobot/32/142900_2.png) [@awesomerobot](https://meta.discourse.org/u/awesomerobot)
#### Post date: [21 Aprile 2021, 1:25am UTC](https://meta.discourse.org/t/floc-network-opt-out/187080/19 "2021-04-21T01:25:10Z")

</div>

Puoi _optare_ per l’esclusione a titolo individuale (per ora).

> Da Chrome 90 (versione stabile rilasciata martedì 13 aprile), gli utenti possono escludersi da FLoC e da altre proposte del Privacy Sandbox tramite chrome://settings/privacySandbox. (Puoi provarlo ora in Canary con la demo [floc.glitch.me](https://floc.glitch.me).)

Da: [https://discourse.wicg.io/t/proposal-federated-learning-of-cohorts-floc/4473/26](https://discourse.wicg.io/t/proposal-federated-learning-of-cohorts-floc/4473/26)

---

<div class="post-metadata">

### Author: ![RGJ](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/rgj/32/523185_2.png) [@RGJ](https://meta.discourse.org/u/RGJ)
#### Post date: [21 Aprile 2021, 5:49am UTC](https://meta.discourse.org/t/floc-network-opt-out/187080/20 "2021-04-21T05:49:11Z")

</div>

> [@riking](#):
>
> Una volta conclusa la beta, non sarà possibile escludere il proprio sito dai calcoli.

Anche a me ci è voluto un po’ per capire, e ora penso di averlo compreso (ma correggetemi se sbaglio). La confusione riguarda “i calcoli”.

Ci sono _due tipi di calcoli_ qui, e tre modi in cui un sito può “partecipare” a FLoC.

1. L’algoritmo “globale” che determina **le coorti (globali)**. Impossibile escludersi. [Infatti](https://github.com/WICG/floc#opting-out-of-computation) _Tutti i siti con indirizzi IP pubblicamente instradabili visitati dall’utente quando non è in modalità incognito saranno inclusi nel calcolo della coorte POC._

2. L’algoritmo che determina **la coorte per un utente specifico** , in base alle sue abitudini di navigazione. Esclusione possibile tramite header. _Un sito dovrebbe poter dichiarare di non voler essere incluso nell’elenco dei siti dell’utente per il calcolo della coorte. Questo può essere realizzato tramite una nuova [policy dei permessi](https://www.w3.org/TR/permissions-policy-1/) `interest-cohort`._ (preso [dallo stesso documento](https://github.com/WICG/floc#opting-out-of-computation) della tua citazione)

1. Un sito che richiede la coorte specifica dell’utente per ottenere un annuncio pubblicitario mirato (o per abusare di tali informazioni) utilizzando JavaScript. _Il valore è reso disponibile ai siti web tramite una nuova API JavaScript:  
cohort = await document.interestCohort();_.  
Questa API non funziona sulle pagine che hanno optato per l’esclusione utilizzando l’header nel punto #2, ed è qui che nasce molta confusione. _Qualsiasi frame a cui non è consentita la permission `interest-cohort` riceverà un valore predefinito quando chiama `document.interestCohort()`_.

> [@riking](#):
>
> Questo “opt-out” cesserà di funzionare non appena la fase di prova sarà completata e, al momento, funziona solo se si servono annunci pubblicitari.

Non riesco a trovare una fonte affidabile per questo.

---

<div class="post-metadata">

### Author: ![riking](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/riking/32/170938_2.png) [@riking](https://meta.discourse.org/u/riking)
#### Post date: [21 Aprile 2021, 5:51am UTC](https://meta.discourse.org/t/floc-network-opt-out/187080/21 "2021-04-21T05:51:51Z")

</div>

> [@RGJ](#):
>
> Non riesco a trovare una fonte affidabile per questo.

Ah, stavo confondendo il punto #2 e il #3 nella tua lista.

In tal caso, c’è un valore nell’intestazione, anche se, ancora una volta, le intestazioni sono un metodo scadente e soggetto a errori per fornire queste informazioni.
