Компания Google за появата на бъдещото издание на Chrome 86, което ще предлага защита срещу небезопасното изпращане на уеб формуляри. Защитата се отнася за формуляри, показвани на страници, заредени чрез HTTPS, но изпращащи данни без криптиране по HTTP, което създава заплаха от прихващане и модификация на данни при MITM атаки. За подобни смесени уеб форми са реализирани три изменения:
- Автозапълването на всякакви смесени входни формуляри е деактивирано, по аналогия с това, как автозапълването на формулярите за аутентикация на страници, отваряни по HTTP, е деактивирано от доста време. Ако преди признакът за деактивиране беше отварянето на страница с формуляр по HTTPS или HTTP, сега ще се взема предвид и използването на криптиране при изпращането на данни към обработчика на формуляра. Работата на мениджъра на пароли, позволяващ използването на надеждни и уникални пароли, за смесени формуляри за аутентикация няма да бъде деактивирана, тъй като рискът от използване на ненадеждни пароли и повторното им използване на различни сайтове надвишава риска от потенциалното прихващане на трафика.
- При започване на въвеждане в смесени формуляри ще се появява предупреждение, информиращо потребителя за изпращането на попълнените данни чрез незашифрован канал за комуникация.
- При опит за изпращане на смесена форма ще се показва отделна страница с уведомление за потенциалния риск от предаване на данни чрез незашифрован канал за комуникация. В по-ранни версии за индикация на смесени форми беше използван индикатор на катинар в адресната лента, но такова обозначение не беше очевидно за потребителите и не отразяваше ефективно възникващите рискове.
Източник: opennet.ru
