Редактирование ИС: Повышение конфиденциальности и защита от злоупотреблений/ЧаВО
The basics of temporary accounts
Что такое временный счет?
Каждый раз, когда вы публикуете правку в Википедии или на других сайтах Фонда Викимедиа без входа в зарегистрированный аккаунт, для вас будет создан временный аккаунт. Этой учетной записи автоматически будет присвоено имя пользователя. При создании учетной записи в вашем браузере будет установлен кэш. Это имя пользователя будет использоваться для атрибутирования всех последующих ваших правок, даже если ваш IP-адрес изменится. При использовании временной учетной записи ваш IP-адрес может быть доступен только авторизованным сотрудникам и членам сообщества, как указано в обновленной Политике конфиденциальности.
How do temporary accounts work?
- Имена временных учетных записей выглядят следующим образом:
(тильда, текущий год, автоматически генерируемое число). Пользователи не могут выбирать или изменять имена своих временных учетных записей. - По истечении 90 дней с момента создания временная учетная запись автоматически прекращает свое действие. Ей нельзя будет пользоваться, а также оставлять сообщения на её странице обсуждения.
- Последующие правки создают новую временную учетную запись. Старая будет деактивирована, и вы не сможете сохранить ее или войти в нее.
- Войти во временную учетную запись невозможно. Для временных учетных записей не существует паролей.
- Все правки, сделанные с одного и того же устройства и браузера, будут приписываться одной и той же временной учетной записи, даже если IP-адрес, который вы используете, изменится (например, если вы редактируете дома и в кафе). Это происходит благодаря размещению в браузере куки-файла, который запоминает присвоенную вам временную учетную запись.
- Временные учетные записи не то же самое, что история просмотров браузера или открытые вкладки. Если ваш браузер синхронизирован на разных устройствах, на разных устройствах вам будут назначены разные учетные записи. Это следствие того, как работают браузеры. Если вас это беспокоит, возможно, вам стоит создать аккаунт или оставить всё как есть.
- Временные учетные записи можно отключить в любой момент, завершив сеанс или очистив файлы куки в браузере.
Notable aspects of temporary accounts
- Временные учетные записи отличаются от зарегистрированных. Они действуют недолго и имеют ограниченные возможности. Мы не собираем никаких дополнительных данных для временных учетных записей, кроме тех, что мы собираем при обычном редактировании.
- Временные учетные записи не имеют доступа ко всем функциям, доступным для зарегистрированных пользователей. Некоторые действия, такие как загрузка фотографий на Викисклад, доступны для пользователей с зарегистрированной учетной записью.
- Временные учетные записи имеют свои собственные личные страницы пользователя и страницы обсуждения, однако со временем они будут отсоединены от человека, создавшего страницу. Вы можете перенаправить вашу временную страницу пользователя на вашу новую учётную запись.
- Временные аккаунты могут получать уведомления и видеть баннер о новых сообщениях на своей странице общения.
- Временные учётные записи могут получать благодарности от вошедших в учётную запись редакторов, но не могут направлять благодарности.
- Временные учетные записи могут упомянуть других пользователей, а те, в свою очередь, могут упомянуть их.
See also
- Help page for the temporary account holders (temporary users)
- Если вашему боту или инструменту необходимо различать временные и постоянные типы аккаунтов, обратитесь к странице технической информации.
The basics of the project
Why are you working on temporary accounts at all?
Wikimedians began discussing the exposure of IP addresses as a privacy issue shortly after MediaWiki was developed. For example, there is a thread dating back to 2004. For many years, there was no strong incentive to change this, so the Wikimedia Foundation wasn't working on it. But in the meantime, in many countries, new laws and new standards were introduced. Finally, in 2018, the Foundation's Legal department determined that the indefinite public storage of IP addresses presents serious risks. This includes legal risks to the projects and risks to the users. Today, this project is one of the priorities of the Foundation's leadership.
See also:
- Project update from July 2021 with more details about the Legal team's assessment
Why a temporary account is the right solution to the problem?
There are some hard requirements that led to the design of the temporary accounts. Some of them are of legal, and some are of technical nature:
What we are facing | What we have decided to do |
One of the founding principles of our movement is that people should be able to make most simple edits without registering a permanent account. | Temporary accounts will be created automatically (people won't need to create an account themselves). |
Due to legal requirements, edits on the wikis should be attributed to a user identifier other than IP address. | If temporary accounts are enabled on a wiki, an account is created for a user as soon as they commit their first edit. The user is automatically logged in to this account, which is tied to a randomly generated username. This username is displayed in every situation (except for various functionary tools) where IP addresses would have otherwise been displayed. |
The identifier that a given not logged-in user's edits are attributed to needs to be stable. Creating a new user for each edit is not an option. Otherwise, there would be a too large rate of new users. | As soon as the temporary account is created, the user is logged in. The cookie has a limited lifetime. Within this duration, if the user decides to make more edits, they are all attributed to the same temporary account. A new one is created if the user decides to log out of the temporary account or otherwise use a different browser. The user retains the same temporary account if they change IP address while using the same device/browser. |
The MediaWiki software can't be changed too much. We need to limit novelties to let existing features work unmodified. | A temporary account does not break anything in the way user accounts are handled. Aside from some special case behaviors that are required (such as some features that need to be disabled for temporary accounts), most code is likely to work without unexpected failures. |
See also:
Would disallowing or limiting anonymous editing be a good alternative?
In the past, the Wikimedia Foundation has supported research into requiring registration for all editors editing Wikipedia articles. The results have been largely harmful. We've seen large drops in the net non-reverted content edits over time in Persian Wikipedia.
At this time, with the data we have, we cannot say that disabling logged-out editing on any project is a beneficial solution.
Когда эти изменения появятся в моей вики?
- Temporary accounts are already available on pilot wikis: Czech Wikiversity, Igbo Wikipedia, Italian Wikiquote, Swahili Wikipedia, and Serbo-Croatian Wikipedia.
- If the first deployments are successful and we don't have a ton of unexpected work, then in February 2025, we will roll out on larger wikis. We call this major pilot deployment. It may include some top10 wikis, but not English Wikipedia.
- Next, in May 2025, we will deploy on all remaining wikis in one carefully coordinated step.
Операторам ботов и разработчикам инструментов рекомендуется тестировать свои инструменты как можно раньше.
What if a community wants to keep using IP addresses?
After temporary accounts become available, displaying IP addresses for subsequent contributions will no longer be permitted. All communities need to prepare for the change to temporary accounts.
Is the Wikimedia Foundation monitoring the effect of using temporary accounts on the communities?
There is a public dashboard for monitoring metrics for the pilot wikis. All these statistics are updated very frequently, for instance, real-time or once every day, to give everyone a good visibility of the actual work of temporary accounts on wikis.
Specifically, the above metrics are publicly available:
Public metrics in detail
In addition, the Foundation is monitoring some other metrics which for security or privacy reasons are not public.
These include data like the number of requests for assistance from CheckUsers. We will periodically share reports about the non-public metrics.
Non-public (guardrail) metrics in detail
Administrator actions (across all wikis)
Administrator requests
Administrator health
IP addresses appear in the history of many pages. Will those past uses be modified?
Historical IP addresses that were published on wiki before the switch to temporary accounts will not be modified. The Wikimedia Foundation Legal department has approved this decision.
Legal details about temporary accounts
What specific legal requirements, regulations or risks are you worried about? Is the Foundation facing legal action? What would happen if we didn't introduce temporary accounts?
We shouldn't provide all the information. We shouldn't publish some details, and we shouldn't disclose why. If we publicly discussed what arguments we can make, or what risks are most likely to result in litigation, we could help someone harm the wikis and the communities.
This answer is based on attorney advice we are choosing to follow.
Can this change be rolled out differently by location?
We protect the privacy of all users to the same standard. This will change across the Wikimedia projects.
If we tell someone their IP address will be published, isn't that enough?
Many people have been confused to see their IP address published. Additionally, even when someone does see the notice, the Foundation has to properly handle their personal data. Publishing the IP addresses of non-logged-in editors falls short of current privacy best practices. Also, it creates risks, including risks to those users.
How will the project affect CC license attribution?
It will not affect it.
The 3.0 license for text on the Wikimedia projects already states that attribution should include "the name of the Original Author (or pseudonym, if applicable)" (see the license at section 4c). Use of the temporary account names will function equally well as a pseudonym. IP addresses already may vary or be assigned to different people over time, so using that as a proxy for un-registered editors is not different from an the temporary account names. Both satisfy the license pseudonym requirement. In addition, our Terms of use section 7 specify that as part of contributing to Wikipedia, editors agree that links to articles (which include article history) are a sufficient method of attribution.
Technical details about temporary accounts
Where can I test it?
- All beta cluster wikis except en-rtl Wikipedia
- test.wikipedia.org
- test2.wikipedia.org
Keep in mind that these are testing wikis. Software there may not work as expected.
In addition, users with advanced permissions may test different features on Patch Demo available on T369637.
Как долго действует мой временный счет?
Ваша временная учетная запись будет работать до тех пор, пока существует кэш. В настоящее время срок действия кэша установлен на один год с момента первого редактирования.
Ниже перечислены наиболее распространенные сценарии, при которых временная учетная запись будет безвозвратно утеряна:
- Вы очищаете кэш в своем браузере.
- Вы удаляете профиль в браузере, который использовался при создании временной учетной записи.
- Вы использовали окно инкогнито (приватный просмотр) и закрыли его.
- Срок действия кэш истек.
Если ваша временная учетная запись будет утеряна, то при следующей публикации правки для вас будет автоматически создана новая временная учетная запись с новым именем пользователя. Если вы хотите получить постоянную учетную запись, вы можете создать бесплатный зарегистрированный аккаунт в любое время.
Будет ли временное имя пользователя уникальным?
Если вы видите Пользователь:~2024-12345-67
на нескольких SUL-соединенных википроектах, вы можете быть уверены, что это одна и та же учетная запись.
What if temporary accounts are only enabled on some wikis?
Some wikis have temporary accounts enabled (pilots) and others do not.
Wikis that have temporary accounts enabled display unregistered editors as temporary accounts. On non-temp-accounts wikis they still show up as IP addresses. When the temporary user switches between these wikis they will show up as a temporary account in one wiki and as an IP address in another.
This may create a problem with some features that rely on having a persistent user identity across wikis. If your feature(s) are impacted by this change, please come talk to us on the talk page or through Phabricator.
Вопросы опытного вкладчика
Я администратор, и мне нужно рассчитать блокировку диапазона. Могу ли я видеть IP-адреса временных учетных записей?
К ним относятся стюарды, проверяющие, глобальные администраторы, администраторы и патрульные, удовлетворяющие квалификационный порог, а также некоторые сотрудники Фонда Викимедиа.
IP-адреса связаны с риском конфиденциальности, и они будут видны только тем, кому эта информация необходима для эффективного патрулирования.
See also:
- Пожалуйста, ознакомьтесь с правовой политикой Доступ к IP-адресам временных учетных записей и соответствующим Доступ к IP-адресам временных учетных записей FAQ.
У меня есть квалифицированная учетная запись. Как я могу увидеть IP-адреса?
Перейдите в раздел Специальные:Предпочтения и сделайте выбор.
Нужно ли мне подписывать ПДНПД?
Политика доступа к непубличным персональным данным (ПДНПД) - это юридическая политика Фонда Викимедиа о том, как пользователи чеков и люди с некоторыми другими функциями должны защищать непубличные персональные данные, которые они получают в ходе выполнения своих обязанностей.
Добровольным администраторам и патрульным не нужно подписывать соглашение ПДНПД. Однако для получения доступа к IP-адресам в локальной вики вам необходимо разрешить доступ к IP-адресам через меню Специальное:Предпочтения.
Как редакторы будут применять этот новый вид прав участника?
По умолчанию он будет автоматически присвоен тем участникам, кто отвечает заданным критериям. Единственное, что таким участникам нужно будет сделать, это подписаться на такую возможность, когда она станет доступна в соответствующем вики-проекте.
Моё сообщество хочет установить более высокие требования. Как мы можем это сделать?
Currently, the policy does not allow having different requirements on different wikis.
Когда право участника станет доступным? Когда мы можем начать его назначать?
Право пользователя, вероятно, будет добавлено в программное обеспечение MediaWiki позднее в этом году (2023), хотя первоначально оно будет полезно не во всех вики-проектах. Если они захотят, сообщества, которые хотят использовать процесс, требующий индивидуального рассмотрения, могут начать предварительно одобрять редакторов в любое время.
Минимальные требования для неадминистраторов слишком высоки
Иногда это может быть правдой, например, когда вики создается недавно. В таких случаях кто-то в этой вики должен запросить исключение в юридическом отделе Фонда Викимедиа. Обратитесь по адресу privacywikimedia.org с объяснением ситуации в вашем сообществе.
Я администратор, но я не хочу иметь это право участника
Вы не сможете увидеть ничего из этой информации, пока не нажмете кнопку принятия соглашения.
Я считаю, что кто-то злоупотребляет этой информацией
Пожалуйста, сообщайте о проблемах, связанных с конфиденциальностью, в комиссию омбудсменов. Для обеспечения подотчетности ведутся журналы регистрации использования инструмента и того, какие участники имеют к нему доступ.
О других проблемах, связанных с потенциальным злоупотреблением, можно сообщить стюарду, разместив запрос на странице m:Steward requests/Permissions#Removal of access. Стюарды уполномочены блокировать доступ пользователя к IP-адресам, если они определят, что имело место злоупотребление. Это предотвратит доступ, даже если участник получил право доступа автоматически или в рамках процесса, управляемого сообществом.
Some communities currently have public pages for documenting the activities of some bad actors, including their IP addresses (e.g., Long-term abuse). Will this documentation still be permitted?
The communities should treat the IPs of logged in users and temporary account holders the same on the Long-term abuse list. They may list the IP addresses when necessary, but they should refer to the abusers by their temporary account usernames.
See also:
Can we publicly document the IP addresses used by suspected (but not confirmed) bad actors who are using temporary accounts?
In general, no, but sometimes yes, temporarily.
When possible, patrollers with access to IP addresses should document the temporary account name(s) instead of the IP addresses. The exception is when the IP addresses are necessary for the purpose of protecting the wiki from abusive actions. Necessity should be determined on a case-by-case basis. If a disclosure later becomes unnecessary, then the IP address should be promptly removed.
For example, if a suspected vandal is exonerated during an investigation, then the report showing the user's IP address can be removed through oversight. That way, the IP address is only revealed while it is needed, and then is suppressed later, after it has been shown to not be needed any longer. See the related policy for more information.
If other information about non-logged-in contributors is revealed (such as location, or ISP), then it doesn't matter if the IP address is also published, right?
No. The IP address should not be published.
With temporary accounts, the public information will be not linked to an individual person or device. For example, it will be a city-level location, or a note that an edit was made by someone at a particular university. While this is still information about the user, it's less specific and individual than an IP address. So even though we are making some information available in order to assist with abuse prevention, we are protecting the privacy of that specific contributor better.
Experienced contributor questions
Where can I test how my advanced permissions work with temporary accounts?
Users with advanced permissions may test different features on Patch Demo available on T369637.
What if a temporary account holder needs to be blocked?
Temporary accounts' IPs will be stored for a period of 90 days. Their IP addresses can still be blocked, just like at present. Temporary accounts can also be independently blocked, including global blocks and autoblocks.
Can't an abuser just clear cookies?
Yes, they can. Temporary accounts are not intended to solve any anti-abuse problems.
We know the problem of abusers making edits through a pool of changing IPs while masking browser agent data. This cannot be solved through temporary accounts. This is not a design goal for this project either. Otherwise, we would need to use trusted tokens, disabling anonymous edits, or fingerprinting, all of which are very involved, complicated measures that have significant community and technical considerations.
Tools will be adapted to ensure that bidirectional mappings between temporary accounts within the last 90 days and IPs can be safely and efficiently navigated by trusted functionaries. However, abuse from a user that clears cookies may become difficult or impossible to detect and mitigate for users without elevated user rights, or if some of the edits involved are more than 90 days old.
Will temporary accounts be covered by the autoblock mechanism?
Автоблокировки останавливают вандалов и других пользователей с высоким уровнем риска от дальнейшего нарушения работы проектов путем немедленного создания новой учетной записи. Автоблокировки для временных учетных записей аналогичны автоблокировкам для зарегистрированных пользователей. (IP addresses are not available to the public.)
More information is available in phab:T332231. Temporary accounts can also be blocked via global autoblocks.
Is there a limitation for creating many temporary accounts from the same IP address?
There is a limitation preventing from creating too many accounts from the same IP address too quickly.
The current threshold for regular accounts is six per IP address per day ($wgAccountCreationThrottle
In addition to that, there is a similar limitation for temporary accounts, which is also six per IP address per day ($wgRateLimits
This threshold can be changed quickly if necessary.
We have investigated the ideal thresholds of the limit (T357771). We will check nuanced responses to tripping thresholds, including CAPTCHAs, temporary blocks, calls to create an account, etc.
During the entire rollout, we will analyze rate limit trips (T357763). To learn more, see T357776.
What are the functional differences between using a Special:Checkuser on a temporary account, and revealing the IP address?
The IP reveal feature can show you the IP address used for a particular edit by a particular temporary account, the last IP address used by a temporary account, all the IP addresses used by a temporary account, or all the temporary accounts edits on a given IP address or IP address range.
Why are there so many temporary accounts with zero edits?
This is because of AbuseFilter at work.
Temporary accounts are not created at the moment of a successful edit save, but at the moment of any save attempt. AbuseFilter prevents some edits from being saved. These attempts need to be logged, and in the log, each attempt needs to be assigned to a performer. This is why an account needs to be created.
См. также
- Help:Temporary accounts – a help page for temporary account holders (temporary users)
- Политика:Доступ к IP-адресам временных учетных записей - правовая политика
- Documentation for developers