· kaynak dev.to (home feed)
Araştırma, Çin'in şirket sicilinin erişimi yalnızca konuma göre değil, browser fingerprint'e göre derecelendirdiğini ölçtü
Çin'in 160 milyon kayıtlı şirket siciline karşı yapılan kontrollü deneyler, basit engelleme yerine katmanlı, fingerprint tabanlı bir erişim sistemi ortaya koydu; Harvard Dataverse üzerinde 20 yeniden üretilebilir veri seti yayımlandı.

Bir tedarikçi doğrulama şirketi, aylarca Çin'in ulusal şirket siciline karşı yapılandırılmış deneyler yürüttü ve sonuçları, başkalarının bu çalışmayı denetleyebilmesi için 20 açık lisanslı veri setiyle birlikte yayımladı. dev.to'daki teknik bir yazıda Currawong Web'den Derrick Zhou, tüm ziyaretçilere eşit davrmayan bir sistemi tanımlıyor: sicil, istemcileri browser fingerprint'e göre puanlıyor ve buna göre derecelendirilmiş yanıtlar veriyor gibi görünüyor.
Ziyaretçilerini derecelendiren bir sicil
Yazıya göre NECIPS (国家企业信用信息公示系统) olarak bilinen sicil, yaklaşık 160 milyon kayıt arasında işletme tescillerinin yetkili kaynağıdır; lisans bilgileri, yasal temsilciler, kayıtlı sermaye ve operasyonel durumu içerir. Herkese açık bir API bulunmadığından, gelen her isteği bir JavaScript challenge ile karşılar. Zhou'nun mekanizmaya dair anlatımı şöyle: ilk yanıt, inline script içeren yalın bir HTML kabuğudur; script, headless ve headed browserlar arasında farklılık gösteren ortam özelliklerini inceler; geçiş bir cookie belirler ve sayfayı gerçek içerikle yeniden yükler; başarısızlık ya bir yeniden yükleme döngüsü ya da normal bir 200 durumu ve hata mesajı olmaksızın sunulan boş bir payload üretir. Özellikle, aynı IP adresi, fingerprint yapılandırmasına bağlı olarak farklı sonuçlar gördü; yazarlar bunu birden fazla güven düzeyinin kanıtı olarak yorumluyor. Bazı istemci profilleri challenge'ı geçtiği halde yine de eksik sonuçlar aldı.
Deneyler nasıl yürütüldü
Currawong Web, anekdotlara dayanmak yerine eşleştirilmiş kontrollü bir matris kurdu. Stok bir Chrome profilinden headless kurulumlara uzanan beş browser fingerprint yapılandırması, üç giriş yoluyla — doğrudan URL, arama motoru yönlendirmesi ve portal gezinmesi — birleştirildi ve iki anakara Çin ağı ile bir yurtdışı gözlem noktasından test edildi. Her kombinasyon, aynı hedef şirkete karşı üç tur çalıştı; HTTP durumu, challenge varlığı, veri payload varlığı ve yanıt süresi kaydedildi. Her oturum ayrıca kontrol koşulu olarak hizmet eden, erişilebilir olduğu bilinen bir yerli portalı sorguladı. Ekip, bunun meşru bir anti-scraping savunmasını zayıflatacağı gerekçesiyle aşma tekniklerini yayımlamayı bilinçli olarak reddetti.
Ölçümler ne gösterdi
İngilizce adlar kullanılan 106 şirketlik bir sorgulama setinde uçtan uca başarı düşüktü, ancak baskın başarısızlık noktası erişim değil, ad eşleştirmesiydi. İstemci profili, coğrafyadan daha önemli çıktı: Çin dışında iyi yapılandırılmış bir browser, içeride kötü yapılandırılmış birinden daha iyi performans gösterdi. CCC, CQC ve CFDA kaynakları dahil sekiz resmi sertifikasyon sicilinin ayrı bir taraması 240 gözlem biriktirdi ve aralarında keskin farklar buldu. Bazıları her konumdan güvenilir biçimde yanıt verirken, diğerleri Çin'de başlayan bir oturum olmadan fiilen erişilemez durumda.
Sicil verisi beklenenden daha hızlı değişiyor
Bir veri seti, ulusal "Little Giant" (专精特新"小巨人") firmaları olarak listelenen 264 üreticiyi izledi ve zaman içindeki tescil anlık görüntülerini karşılaştırdı. Operasyonel durum, kayıtlı sermaye ve iş kapsamı gibi alanlar, tipik due-diligence süreçlerinin varsaydığından daha sık değişiyordu; yani altı ay önce yapılmış bir tedarikçi kontrolü çoktan geçersiz olabilir. Yazarlar bunu veri kalitesinin kötülüğü olarak değil, canlı bir sicilin doğal bir özelliği olarak çerçeveliyor ve doğrulama araçlarının önbelleğe alınmış anlık görüntülere dayanmak yerine veri tazeliğini modellemesi gerektiğini savunuyor.
İki platform, iki kimlik
Hem Alibaba.com hem de yerli muadili 1688.com üzerinde bulunan 94 şirket için kayıtlı adlar, adresler ve temsilci bilgileri her zaman örtüşmedi. Yazı bunu, firmaların uluslararası ve yerli alıcılara kendilerini farklı sunmasından kaynaklanan meşru farklara değil, dolandırıcılığa bağlıyor. Sonuç entity resolution'a düşüyor: bir tedarikçinin profilini İngilizce ticari ad üzerinden hükümet siciliyle eşleştirmek, Çince kayıtlı ad üzerinden eşleştirmekten farklı bir sonuç üretiyor.
Neden önemli
API'siz hükümet veritabanlarını sorgulamaya dair rehberlerin çoğu anekdotiktir. Bu, sorunun yayımlanmış bir yöntem, kontrol koşulları ve Harvard Dataverse üzerinde DOI'ler ve Creative Commons lisansları taşıyan yeniden kullanılabilir veri setleriyle sistematik olarak ölçüldüğü nadir bir durum. Genel dersler Çin'in çok ötesine geçiyor: erişimi varsaymak yerine ölçün; boş bir 200 yanıtı bir 403'ten daha zor ele alındığından derecelendirilmiş başarısızlık modlarına göre tasarlayın; browser fingerprint'i birinci sınıf bir değişken olarak ele alın; ve herhangi bir kontrolü kesinleşmiş bir gerçek saymak yerine doğrulamayı güncel tutun.
- #china
- #web-scraping
- #government-data
- #open-data
- #supply-chain