Mempersiapkan penghentian penggunaan cookie pihak ketiga

Panduan ini membantu Anda memahami dampak dan perubahan yang diperlukan pada add-on yang diperkenalkan oleh Chrome yang mengakhiri dukungan untuk cookie pihak ketiga.

Ringkasan

Pada 4 Januari 2024, Chrome memperkenalkan Fitur Anti-Pelacakan, yang membatasi akses situs ke cookie pihak ketiga (3P) secara default, untuk 1% pengguna. Pada awal tahun 2025, Chrome diperkirakan akan menghentikan penggunaan cookie 3P sepenuhnya.

Setidaknya ada dua perjalanan pengguna yang terpengaruh dalam add-on Classroom:

  1. Alur Single Sign-On (SSO) Google
  2. Meluncurkan pengguna ke tab baru

SSO Google

Selama alur SSO Google, pengguna akan diarahkan ke dialog untuk login ke Akun Google mereka dan menyetujui berbagi data.

Visualisasi tiga konteks cookie yang berbeda selama SSO dari dalam iframe

Gambar 1. Visualisasi tiga konteks cookie yang berbeda selama SSO dari dalam iframe: (1) aplikasi Classroom level teratas, (2) iframe sematan 3P (DavidPuzzle di localhost dalam hal ini), dan (3) dialog OAuth level teratas.

Dalam implementasi add-on yang umum, cookie sesi ditetapkan setelah proses login ini selesai. Iframe add-on, yang berada dalam konteks sematan, dimuat ulang, kini dengan cookie sesi, sehingga memungkinkan pengguna mengakses sesi yang diautentikasi. Namun, saat cookie 3P dinonaktifkan, situs dalam konteks sematan seperti iframe add-on tidak dapat mengakses cookie dari konteks level teratas masing-masing. Untuk add-on Classroom, pengguna tidak dapat mengakses sesi yang diautentikasi dan terjebak dalam loop login.

Untuk implementasi yang menetapkan cookie sesi dalam konteks iframe sematan, masalah ini dapat dikurangi dengan CHIPS API, yang memungkinkan situs sematan untuk menetapkan dan mengakses cookie yang dipartisi (cookie yang dikunci pada domain penyematan dan domain sematan). Namun, implementasi yang menetapkan cookie sesi dalam konteks level teratas dialog login tidak dapat mengakses cookie yang tidak dipartisi di iframe, sehingga mencegah login.

Tab baru

Karena alasan yang sama, jika pengguna memiliki sesi yang diautentikasi berbasis cookie di iframe add-on, dan iframe meluncurkan pengguna ke tab level teratas baru untuk aktivitas, tab level teratas tidak dapat mengakses cookie sesi yang dipartisi dari iframe. Hal ini mencegah status sesi iframe tetap ada di aktivitas tab baru dan mungkin memaksa pengguna untuk login lagi di tab baru, misalnya. CHIPS API tidak dapat mengatasi masalah ini, berdasarkan desainnya; cookie iframe yang dipartisi tidak dapat diakses dalam konteks level teratas.

Tindakan developer

Ada beberapa tindakan yang harus Anda pertimbangkan untuk memastikan add-on terus berfungsi sebagaimana mestinya saat Chrome menghentikan penggunaan cookie 3P.

  1. Audit penggunaan cookie 3P dalam perjalanan penting pengguna add-on Anda. Secara khusus, lakukan pengujian dengan cookie 3P dinonaktifkan untuk mengevaluasi dampaknya bagi implementasi spesifik Anda.
  2. Pelajari Storage Access API. Untuk semua implementasi add-on, sebaiknya pelajari Storage Access API (SAA). SAA memungkinkan iframe mengakses cookie di luar konteks iframe. SAA tersedia di Chrome saat ini, dan didukung oleh aplikasi Classroom.

  3. Aktifkan FedCM. Selain itu, jika Anda menggunakan GIS, library Login dengan Google, panduan resmi dari tim Identitas adalah untuk mengaktifkan FedCM. Hal ini tidak menggantikan kemampuan cookie 3P, tetapi pada akhirnya akan diperlukan di GIS sebagai bagian dari penghentian penggunaan cookie 3P. FedCM tersedia di Chrome saat ini dan didukung di Classroom, tetapi perilaku dan fiturnya masih dalam pengembangan dan terbuka untuk masukan.

  4. Bermigrasi ke GIS. Jika Anda menggunakan library GSIv2 yang tidak digunakan lagi, yang juga dikenal sebagai library Login dengan Google, sebaiknya Anda bermigrasi ke GIS, karena dukungan untuk GSIv2 ke depannya tidak jelas.

  5. Ajukan penundaan uji coba penghentian penggunaan. Chrome menawarkan uji coba penghentian penggunaan untuk memungkinkan kasus penggunaan non-iklan menunda efek penghentian penggunaan cookie 3P. Jika diterima, Anda akan diberi token yang dapat digunakan di add-on untuk mengaktifkan cookie 3P untuk origin Anda hingga tahun 2024, sambil bermigrasi ke solusi jangka panjang seperti SAA. Setelah mengajukan permohonan, Anda akan diminta untuk memberikan ID atau link bug untuk laporan kerusakan. Tim kami telah mengajukan hal ini untuk add-on Classroom dan Anda dapat memberikan bug ini.