Google предложи да се блокират изтеглянията на определени файлове през HTTP от връзки с HTTPS сайтове

Компанията Google предложи на разработчиците на браузъри да въведат практика за блокиране на изтеглянията на опасни файлове, когато страницата, от която се изтегля, е отворена по HTTPS, но изтеглянето се инициира без криптиране по HTTP.

Проблемът е, че по време на изтеглянето липсва индикация за сигурност; файлът просто се изтегля на заден план. Когато такова изтегляне стартира от страница, отворена по HTTP, потребителят вече е предупреден в адресния ред за несигурността на сайта. Но ако сайтът е отворен по HTTPS, адресната лента показва индикатор за защитено връзка и потребителят може да получи фалшиво усещане за безопасност при стартиране на изтеглянето, извършвано чрез HTTP, докато съдържанието може да бъде подменено в резултат на злонамерена дейност.

Предлага се блокиране на файлове с разширения exe, dmg, crx (разширения на Chrome), zip, gzip, rar, tar, bzip и други популярни формати на архиви, които се считат за особено рискови и обикновено се използват за разпространение на злонамерен софтуер. Google планира да добави предложената блокировка само в настолната версия на Chrome, тъй като в Chrome за Android чрез Safe Browsing вече е реализирана блокировка на изтегляне на подозрителни пакети APK.

Представителите на Mozilla посрещнаха предложението с интерес и изразиха готовност да се движат в тази посока, но предложиха да се събере по-подробна статистика за възможното негативно влияние върху съществуващите системи за изтегляне. Например, някои компании практикуват несигурни изтегляния от защитени сайтове, но в същото време заплахата от компрометиране се отстранява чрез удостоверяване на файловете с дигитален подпис.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster