Resumo
- A versão de 22 de setembro do rascunho Threat Model for the Web coloca a execução do documento de um lado, a mediação sob controle do navegador do outro e identifica separadamente o pedido de API e a resposta, evento ou erro.
- No texto de 21 de setembro, o modelo de nível mais alto ainda reunia o agente de usuário em um processo abstrato. O novo L0 não determina a arquitetura de processos de Chromium, Gecko ou WebKit.
- Um pedido observado na página não demonstra, sozinho, quem concedeu a permissão ou onde ela foi aplicada. Essa é uma implicação editorial para a revisão, não uma obrigação introduzida pelo W3C.
Há uma diferença entre conseguir pedir e ter autoridade para executar. Uma aplicação pode registrar que chamou uma API, exibir uma caixa de diálogo criada pelo próprio site e anotar um resultado. Nenhuma dessas peças, isoladamente, explica se houve uma decisão controlada pelo navegador, qual política a embasou ou que componente protegeu o recurso. Quando tudo é descrito como “a experiência da página”, a fronteira de segurança desaparece justamente do relatório de aprovação.
O Grupo de Interesse em Segurança do W3C publicou em 22 de setembro um novo desenho para a camada L0 de seu modelo. Nele, PO-02 corresponde ao contexto de execução do documento e da origem; PO-01 representa a mediação lógica controlada pelo navegador. A seta DF-05 leva a chamada, opções e argumentos da API até essa mediação. DF-06 traz de volta um valor, conclusão de promessa, evento, estado ou erro. TB-02 identifica, em termos abstratos, as barreiras entre origens e contextos. O usuário e o serviço remoto continuam visíveis como entidades separadas.
Comparar com a publicação imediatamente anterior ajuda a dimensionar a notícia. Em 21 de setembro, L0 tratava o agente de usuário como um único processo P0, além de incluir estado gerido pelo navegador e fluxos amplos com rede, serviço e sistema operacional. O próprio texto antigo já dizia que uma avaliação sobre permissões, isolamento e lugar da imposição precisava abrir o modelo mais detalhado do navegador. A revisão não inventou esses riscos. Ela tornou explícita, no primeiro mapa, a ida do pedido da página e a volta da resposta.
A seção de nível inferior distingue uma função privilegiada responsável por interface, política e mediação, processos de conteúdo que lidam com material não confiável, depósitos de permissões, rede e acesso ao sistema. Essa decomposição é relevante para uma especificação que exponha uma capacidade sensível, mas não é um desenho obrigatório de qualquer produto. O rascunho afirma expressamente que o L0 é lógico e independente de implementação. Não seria correto converter suas caixas em afirmações sobre uma versão específica de navegador.
Também não se deve transformar o status do documento em autoridade que ele não possui. Trata-se de uma Group Note Draft aprovada pelo grupo de interesse, não pelo W3C nem por seus membros. A história de publicação começa em maio de 2026, não nesta revisão. As seções de análise de ameaças e controles ainda se declaram incompletas. As fontes não descrevem exploração observada, falha de produto, teste de conformidade ou nova exigência de solicitação de permissão.
A utilidade concreta do novo desenho está em separar quatro perguntas na análise: o que a origem pediu, o que o navegador decidiu, o que voltou para o documento e qual evidência mostra a imposição dessa decisão. Sem a última resposta, uma chamada bem-sucedida é uma demonstração de funcionamento, não uma demonstração de controle.
Fontes
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance

