Resumo

  • A versão de 24 de setembro de 2026 do Working Draft EPUB Annotations 1.0 desenvolve a seção de segurança que, em 20 de setembro, estava marcada apenas como T.B.D.. O documento ainda não é uma Recomendação do W3C.
  • O rascunho admite que não existe identificador universalmente aceito para publicações EPUB. Os metadados de um conjunto separado ajudam a encontrar o livro, mas não autenticam automaticamente o campo Creator.
  • É preciso separar a associação ao livro, a verificação da pessoa indicada, o processamento seguro e a resolução de IDs repetidos. Essa divisão é análise editorial, não formulário obrigatório do padrão.

Uma leitora troca de aplicativo e importa as marcações feitas durante um curso. Uma observação volta a aparecer no trecho esperado, assinada com o nome do professor. Nada nessa cena hipotética prova que houve um ataque. Ela mostra, porém, como uma interface convincente pode fundir dois tipos de confiança que o arquivo não oferece: a certeza sobre a edição do livro e a certeza sobre a autoria da nota.

O grupo Publishing Maintenance publicou em 24 de setembro uma mudança verificável. Na versão de quatro dias antes, privacidade e segurança permaneciam por escrever. A nova seção de segurança trata conjuntos externos como dados potencialmente maliciosos e alerta para a facilidade de falsificar o objeto Creator. A seção de privacidade continua indicada como pendente. A publicação de um Working Draft não demonstra que leitores eletrônicos adotaram as orientações, tampouco que o texto chegou à versão final.

O desenho do AnnotationSet viabiliza exportar e importar várias notas. Para ligar o conjunto a uma obra, o objeto about pode trazer título, editora, autoria da publicação e data. O rascunho diz expressamente que publicações EPUB não contam com um identificador aceito por todos. O aplicativo receptor pode comparar esses dados e ver se as referências das notas apontam para arquivos presentes no pacote, mas essas verificações são heurísticas. Duas edições de mesmo título ainda podem divergir. Por isso o texto espera ajuda para o usuário mapear o conjunto e avisos quando a checagem apontar incompatibilidade.

Só depois vem a pergunta sobre quem fez o comentário. O campo de criador pode apontar uma pessoa, uma organização ou um agente de software. Em um arquivo destacado, ele não é uma prova de identidade. O novo capítulo recomenda tratá-lo como não verificado sem um canal autenticado ou uma assinatura criptográfica e sinalizar visualmente a diferença entre notas locais e importadas. O rascunho não define um mecanismo universal de assinatura. Achar a página certa não transforma o nome escrito no JSON em uma identidade confirmada.

O arquivo também não deve receber poderes implícitos. O corpo textual de uma anotação não pode ser interpretado como HTML, XML ou script. Referências externas podem gerar chamadas de rede e rastreamento, caminhos malformados podem tentar sair do contêiner EPUB e seletores complexos podem consumir tempo e memória. São ameaças que o W3C pede para o implementador considerar; não são evidência de falha em um produto específico. Importar conteúdo é diferente de autorizar todas as ações que esse conteúdo sugere.

Quando um ID novo coincide com um registro já guardado, o texto orienta resolver o conflito depois de verificar o contexto da publicação: atualizar a nota existente ou pedir uma escolha, não criar uma cópia silenciosa. Essa sequência importa porque a consequência mais difícil de desfazer não é perder um destaque. É incorporá-lo ao histórico pessoal como se a origem tivesse sido comprovada. A interoperabilidade serve ao leitor apenas se o novo ambiente conservar visíveis as decisões que tomou para acolher dados de fora.

Fontes