По време на одита компанията Google откри, че някои трети страни продукти, базирани на кода на Chromium, използват ключове, позволяващи достъп до определени API и услуги на Google, предназначени за вътрешна употреба. Конкретно до google_default_client_id и google_default_client_secret. Благодарение на това потребителят има възможност да получава достъп до собствените си данни от Chrome Sync (като отметки) не само в Chrome, но и в трети браузъри, базирани на кода на Chromium. Оправдавайки се с усилия за повишаване на сигурността, Google затваря достъпа на трето-страничен софтуер до посочените API. Това решение влиза в сила от 15 март тази година.
Във връзка с това много дистрибуции разглеждат имат възможност за напълно отказване от Chromium в своите доставки. Сред тях: Arch Linux, Fedora, Debian, Slackware, OpenSUSE и други.
Източник:
Здравейте, разработчици на Chromium,
Пишем ви, за да ви уведомим, че от 15 март 2021 г. крайните потребители на производни от Chromium и Chromium OS, използващи google_default_client_id и google_default_client_secret в конфигурацията на своята версия, няма да могат да влизат в своите Google акаунти.
Какво трябва да знам?
По време на наскоро проведен одит, открихме, че някои браузъри от трети страни, базирани на Chromium, имат ключове, които позволяват достъп до Google API и услуги, които са запазени само за Google. Chrome Sync е най-значимият от тези API. Конкретно до google_default_client_id и google_default_client_secret.
В практиката това означава, че потребителят ще може да достъпва личните си данни от Chrome Sync (като отметки) не само с Chrome, но и с браузър на трета страна, базиран на Chromium. Обърнете внимание, че потребителите могат да достъпват само собствените си данни от Chrome Sync, и само малък процент от потребителите на Chromium-базирани браузъри бяха засегнати. Нямаме основания да вярваме, че данните на потребителите са злоупотребявани или достъпвани от някого друго, освен от самите потребители.
В рамките на усилията на Google за подобряване на сигурността на потребителските данни, премахваме достъпа от производни на Chromium и Chromium OS, които използват google_default_client_id и google_default_client_secret в конфигурацията на своята версия до ексклузивните API на Google, започвайки от 15 март 2021 г. Насоки за доставчици на производни продукти на Chromium са налични на вики страницата на Chromium.
Какво означава това за моите потребители?
Потребителите на продукти, които неправилно използват тези API, ще забележат, че вече не могат да влязат в своите Google акаунти в тези продукти.
За потребителите, които получаваха достъп до Google функции (като Chrome Sync) чрез браузър на трета страна, базиран на Chromium, техните данни ще продължат да са налични в техния Google акаунт, а данните, които са съхранили локално, ще продължат да са налични локално.
Както винаги, потребителите могат да преглеждат и управляват своите данни чрез Google Chrome, Chrome OS, и/или на страницата за Моята Google активност, а също така могат да изтеглят данните си от страницата Google Takeout, и/или да ги изтрият от тази страница.
Какво трябва да направя?
За да избегнете прекъсвания, следвайте инструкциите за конфигуриране и изграждане на производни на Chromium в вики страницата на Chromium (линкът е предоставен по-горе).
Възможни начини за реализиране на това са:
Премахване на google_default_client_id и google_default_client_secret от конфигурацията на вашето изграждане.
Изпращане на флага —allow-browser-signin=false при стартиране.
Вашите проекти, които могат да бъдат засегнати от тази промяна, са изброени по-долу:
Arch Linux Chromium (arch-linux-chromium)
Ако имате въпроси или нужда от помощ, моля свържете се с embedd…@chromium.org.
С уважение,
Екипът на Google Chrome
Източник: linux.org.ru
