Resumo

  • A versão de 22 de setembro do rascunho Threat Model for the Web coloca a execução do documento de um lado, a mediação sob controle do navegador do outro e identifica separadamente o pedido de API e a resposta, evento ou erro.
  • No texto de 21 de setembro, o modelo de nível mais alto ainda reunia o agente de usuário em um processo abstrato. O novo L0 não determina a arquitetura de processos de Chromium, Gecko ou WebKit.
  • Um pedido observado na página não demonstra, sozinho, quem concedeu a permissão ou onde ela foi aplicada. Essa é uma implicação editorial para a revisão, não uma obrigação introduzida pelo W3C.

Há uma diferença entre conseguir pedir e ter autoridade para executar. Uma aplicação pode registrar que chamou uma API, exibir uma caixa de diálogo criada pelo próprio site e anotar um resultado. Nenhuma dessas peças, isoladamente, explica se houve uma decisão controlada pelo navegador, qual política a embasou ou que componente protegeu o recurso. Quando tudo é descrito como “a experiência da página”, a fronteira de segurança desaparece justamente do relatório de aprovação.

O Grupo de Interesse em Segurança do W3C publicou em 22 de setembro um novo desenho para a camada L0 de seu modelo. Nele, PO-02 corresponde ao contexto de execução do documento e da origem; PO-01 representa a mediação lógica controlada pelo navegador. A seta DF-05 leva a chamada, opções e argumentos da API até essa mediação. DF-06 traz de volta um valor, conclusão de promessa, evento, estado ou erro. TB-02 identifica, em termos abstratos, as barreiras entre origens e contextos. O usuário e o serviço remoto continuam visíveis como entidades separadas.

Comparar com a publicação imediatamente anterior ajuda a dimensionar a notícia. Em 21 de setembro, L0 tratava o agente de usuário como um único processo P0, além de incluir estado gerido pelo navegador e fluxos amplos com rede, serviço e sistema operacional. O próprio texto antigo já dizia que uma avaliação sobre permissões, isolamento e lugar da imposição precisava abrir o modelo mais detalhado do navegador. A revisão não inventou esses riscos. Ela tornou explícita, no primeiro mapa, a ida do pedido da página e a volta da resposta.

A seção de nível inferior distingue uma função privilegiada responsável por interface, política e mediação, processos de conteúdo que lidam com material não confiável, depósitos de permissões, rede e acesso ao sistema. Essa decomposição é relevante para uma especificação que exponha uma capacidade sensível, mas não é um desenho obrigatório de qualquer produto. O rascunho afirma expressamente que o L0 é lógico e independente de implementação. Não seria correto converter suas caixas em afirmações sobre uma versão específica de navegador.

Também não se deve transformar o status do documento em autoridade que ele não possui. Trata-se de uma Group Note Draft aprovada pelo grupo de interesse, não pelo W3C nem por seus membros. A história de publicação começa em maio de 2026, não nesta revisão. As seções de análise de ameaças e controles ainda se declaram incompletas. As fontes não descrevem exploração observada, falha de produto, teste de conformidade ou nova exigência de solicitação de permissão.

A utilidade concreta do novo desenho está em separar quatro perguntas na análise: o que a origem pediu, o que o navegador decidiu, o que voltou para o documento e qual evidência mostra a imposição dessa decisão. Sem a última resposta, uma chamada bem-sucedida é uma demonstração de funcionamento, não uma demonstração de controle.

Fontes