Google предложи да блокира изтеглянето на определени файлове чрез HTTP, когато те са свързани с HTTPS сайтове.

Компанията Google предложи на разработчиците на браузъри да въведат практика за блокиране на изтеглянето на опасни файлови типове, в случаите когато страницата, от която се изтегля, е отворена по HTTPS, а изтеглянето е инициирано без шифроване по HTTP.

Проблемът е, че при изтегляне индикаторът за безопасност е отсъстващ; файлът просто се изтегля на заден план. Когато такова изтегляне се инициира от страница, отворена по HTTP, потребителят вече е предупреден в адресната лента за небезопасността на сайта. Но ако сайтът е отворен по HTTPS, в адресната лента има индикатор за защитена връзка и у потребителя може да се създаде илюзия за безопасност по време на изтеглянето, извършвано чрез HTTP, докато съдържанието може да бъде подменено в резултат на злонамерена дейност.

Предлага се да бъдат блокирани файлове с разширения exe, dmg, crx (разширения за Chrome), zip, gzip, rar, tar, bzip и други популярни формати на архиви, считани за особено рискови и обикновено използвани за разпространение на злонамерен софтуер. Google планира да добави предложената блокировка само в настолната версия на Chrome, тъй като в Chrome за Android чрез Safe Browsing вече е реализирана блокировка на изтеглянето на подозрителни APK пакети.

Представителите на Mozilla с интерес възприеха предложението и изразиха готовност да се движат в тази посока, но предложиха да се събере по-подробна статистика за възможното негативно влияние върху съществуващите системи за изтегляне. Например, някои компании практикуват небезопасни изтегляния от защитени сайтове, но при това заплахата от компрометиране се отстранява чрез заверяване на файловете с цифров подпис.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster