В Chrome ще се появи защита от предаване на трети страни Cookie и скрита идентификация

Компания Google представи предстоящите промени в Chrome, насочени към подобряване на конфиденциалността. Първата част от промените засяга обработката на Cookie и поддръжката на атрибута SameSite. От версия Chrome 76, която се очаква през юли, ще е активиран флагът «same-site-by-default-cookies», който в случай на отсъствие на атрибута SameSite в заглавката Set-Cookie по подразбиране ще задава стойност «SameSite=Lax», ограничаваща изпращането на Cookie за вграждане от трети сайтове (но сайтовете все пак ще могат да отменят ограниченията, изрично задавайки стойността SameSite=None при установяване на Cookie).

Атрибут SameSite позволява да се определят ситуации, при които предаването на Cookie е допустимо при постъпване на заявка от трети сайтове. В момента браузърът предава Cookie при всяка заявка към сайта, за който са настроени Cookie, дори ако първоначално е отворен друг сайт, а достъпът е косвен чрез зареждане на изображение или през iframe. Рекламни мрежи използват това предимство, за да проследяват движенията на потребителя между сайтовете, а
злоумишленици за организиране на CSRF атаки (при отваряне на контролирано от атакуващия ресурса, от неговите страници се изпраща скрита заявка към друг сайт, на който текущият потребител е автентикиран, и браузърът на потребителя задава сесийни Cookie за такова запитване). От друга страна, възможността за изпращане на Cookie към трети сайтове се използва за вграждане на страници с уиджети, например, за интеграция с YouTube или Facebook.

С помощта на атрибута SameSite може да се управлява поведението при задаване на Cookie и да се разреши изпращането на Cookie само в отговор на заявки, инициирани от сайта, от който тези Cookie първоначално са били получени. SameSite може да приема три стойности: «Strict», «Lax» и «None». В режим 'Strict' Cookie не се изпращат за каквито и да е междусайтови заявки, включително всички входящи връзки от външни сайтове. В режим 'Lax' се прилагат по-меки ограничения и предаването на Cookie се блокира само за междусайтови подзаявки, като заявки за изображения или зареждане на съдържание през iframe. Разликата между 'Strict' и 'Lax' се свежда до блокиране на Cookie при преминаване по връзка.

Сред другите предстоящи промени ще бъде наложено строжно ограничение, забраняващо обработката на чужди Cookie за заявки без HTTPS (с атрибут SameSite=None Cookie ще могат да бъдат задавани само в режим Secure). Освен това, планира се работа за защита срещу използването на скрита идентификация („browser fingerprinting“), включително методи за генериране на идентификатори на базата на косвени данни, като резолюцията на екрана, списък на поддържаните MIME типове, специфични параметри в заглавките (HTTP/2 и HTTPS), анализ на инсталираните плъгини и шрифтове, наличността на определени Web API, специфични за видео картите характеристики визуализации с помощта на WebGL и Canvas, манипулации с CSS, анализ на особеностите при работа с мишка и клавиатура.

Освен това в Chrome ще бъде добавена защита срещу злоупотреби, свързани с затруднението на потребителите да се върнат на началната страница след преминаване на друг сайт. Става въпрос за практиката на затрупване на историята на преходите с поредица от автоматични редиректи или изкуствено добавяне на фиктивни записи в историята на прегледите (чрез pushState), в резултат на което потребителят не може да използва бутона „Назад“ за връщане на началната страница след случайно преминаване или принудително пренасочване на сайт на измамници или злонамерени лица. За защита от подобни манипулации Chrome в обработчика на бутона Назад ще пропуска записи, свързани с автоматични пренасочвания и манипулации с историята на посещенията, оставяйки само страници, отворени при явни действия на потребителя.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster