Contexte et objectifs
L’article du New Yorker décrit la volonté de Flock de créer un environnement où chaque interaction utilisateur est enregistrée et analysée en temps réel. Le texte source ne fournit pas de description narrative, mais le code intégré montre que la plateforme s’appuie sur un système d’expérimentation client‑side pour mesurer et orienter le comportement des usagers, ce qui correspond à une forme de surveillance permanente.
Architecture de collecte de données
Le script initialise le SDK GrowthBook avec une clientSdkKey et un apiHost, puis injecte un <script> asynchrone dans la page. Les identifiants de suivi sont stockés dans plusieurs cookies – CN_XID, CN_GROUPS, CN_DEBUG – et dans le localStorage. Un objet dataLayer centralise les expériences en cours, permettant à chaque page de récupérer les affectations d’expériences sans recharger le SDK.
function extractExperimentData(experiment, result) {
return {
experiment_id: experiment.key,
feature_id: result.featureId || '',
variation: result.key,
variation_name: result.name || '',
payload: result.value
};
}Mécanismes de suivi et d’expérimentation
Le code crée une fonction extractExperimentData qui transforme chaque résultat d’expérience en un objet contenant l’identifiant de l’expérience, la variation attribuée et les données de charge utile. Ces objets sont ensuite fusionnés dans dataLayer[0].experiments via mergeAssignments, garantissant que les affectations les plus récentes prévalent. Des marqueurs de performance (performance.mark et performance.measure) sont utilisés pour chronométrer le chargement du SDK, ce qui indique une optimisation du suivi en temps réel.
Risques et limites
Cette architecture client‑side expose plusieurs vulnérabilités : les cookies et le localStorage sont lisibles par tout script exécuté dans le navigateur, ce qui augmente le risque d’interception ou de manipulation. De plus, la logique d’expérimentation repose entièrement sur le navigateur, rendant difficile toute vérification indépendante du serveur. L’article ne fournit aucune donnée chiffrée sur le volume de données collectées ni sur les mesures de chiffrement appliquées, ce qui limite l’évaluation de l’impact réel sur la vie privée des utilisateurs.