Компания Google за появата в бъдещото издание на Chrome 86 защита от небезопасно изпращане на web-формуляри. Защитата се отнася за формуляри, показвани на страници, заредени по HTTPS, но изпращащи данни без криптиране по HTTP, което създава заплаха от прихващане и подмяна на данните при MITM-атаки. За подобни смесени web-формуляри са реализирани три промени:
- Изключено е автоматичното попълване на всички смесени входни формуляри, подобно на това, как вече от доста време е изключено автоматичното попълване на формуляри за удостоверяване на страници, отворени по HTTP. Ако преди признак за изключване беше отварянето на страница с формуляр по HTTPS или HTTP, сега ще се взема предвид и приложението на криптиране при изпращането на данните към обработчика на формуляра. Работата на мениджъра на пароли, позволяващ използването на надеждни и уникални пароли, за смесени формуляри за удостоверяване няма да бъде изключена, тъй като рискът от използване на ненадеждна парола и повторно използване на пароли на различни сайтове надвишава риска от потенциално прихващане на трафика.
- При започване на въвеждане в смесени формуляри ще се извежда предупреждение, информиращо потребителя за изпращането на попълнените данни през незашифрован канал за връзка.
- При опит за изпращане на смесена форма ще се извежда отделна страница с известие за потенциалната опасност от предаване на данни през незашифрован канал за връзка. В предишни версии за индикация на смесени форми се използваше индикатор на катинар в адресната лента, но подобна бележка не беше очевидна за потребителите и ефективно не отразяваше възникналите рискове.
Източник: opennet.ru
