HTTP Permissions-Policy attribution-reporting

Typ

Die attribution-reporting-Direktive steuert den Zugriff auf die Attribution Reporting API für datenschutzfreundliche Conversion-Messung.

Syntax

Die Direktive definiert eine Allowlist für Ursprünge, die Attribution Reports generieren dürfen.

http
Permissions-Policy: attribution-reporting=(self)
Permissions-Policy: attribution-reporting=(self "https://ad-tech.com")
Permissions-Policy: attribution-reporting=()

Direktiven

Die Direktive unterstützt Standard-Allowlist-Werte für präzise Zugriffssteuerung.

self
Erlaubt Attribution-Reporting nur für das Hauptdokument des gleichen Ursprungs. Eingebettete iFrames von anderen Ursprüngen werden blockiert.
origin-list
Liste von Ursprüngen in Anführungszeichen, z.B. "https://ad-platform.example.com", die zusätzlich zum Hauptdokument Zugriff erhalten. Für Ad-Tech-Plattformen und Conversion-Tracking.

Beispiele

Die folgenden Beispiele zeigen typische Anwendungsfälle für Privacy Sandbox Attribution Reporting in Ad-Tech-Systemen.

E-Commerce-Site mit Attribution Tracking

Eine E-Commerce-Plattform aktiviert Attribution Reporting für eigene Conversion-Messung ohne Third-Party-Cookies.

http
HTTP/1.1 200 OK
Content-Type: text/html
Permissions-Policy: attribution-reporting=(self)
Permissions-Policy: browsing-topics=(self)

<!DOCTYPE html>
<html>
<head><title>Shop</title></head>
<body>
  <img src="/product.jpg"
       attributionsrc="https://shop.example.com/register-source">
  <a href="/checkout"
     attributiondestination="https://shop.example.com">
    Buy Now
  </a>
</body>
</html>

Publisher mit Ad-Network-Integration

Eine Publisher-Site erlaubt einem vertrauenswürdigen Ad-Network Zugriff auf Attribution Reporting API.

http
HTTP/1.1 200 OK
Content-Type: text/html
Permissions-Policy: attribution-reporting=(self "https://ads.network.com")

<!DOCTYPE html>
<html>
<head><title>News Site</title></head>
<body>
  <iframe src="https://ads.network.com/banner"
          allow="attribution-reporting"></iframe>
</body>
</html>

API-Endpunkt ohne Attribution Reporting

Ein REST-API-Endpunkt deaktiviert alle Privacy Sandbox APIs für maximale Sicherheit.

http
HTTP/1.1 200 OK
Content-Type: application/json
Permissions-Policy: attribution-reporting=(), browsing-topics=()

{
  "status": "success",
  "products": []
}

Vorteile für die Systemarchitektur

  • Ermöglicht privacy-preserving Conversion Tracking ohne Third-Party-Cookies
  • Verhindert unerwünschten Zugriff auf Attribution Reporting durch Drittanbieter
  • Unterstützt datenschutzkonforme Ad-Measurement-Strategien
  • Reduziert Abhängigkeit von Cross-Site-Tracking-Mechanismen

Spezifikation

Teil der W3C Privacy Sandbox Initiative. Definiert in der Attribution Reporting API Spezifikation. Verfügbar in Chromium-basierten Browsern als Origin Trial.

Weitere Spezifikationen

Permissions-Policy Header, Content-Security-Policy Header