В Firefox 87 ще бъде ограничено съдържанието на HTTP заглавката Referer

Компания Mozilla промени метода за генериране на HTTP Referer заглавието в версия Firefox 87, която е планирана за утре. С цел да се блокират потенциални течове на конфиденциални данни, по подразбиране, при пренасочване към други сайтове, HTTP заглавието Referer ще включва не пълния URL адрес на източника, от който е направено прехвърлянето, а само домейна. Пътят и параметрите на заявката ще бъдат изрязани. Тоест, вместо „Referer: https://www.example.com/път/?аргументи“ ще бъде предаден „Referer: https://www.example.com/“. Започвайки от Firefox 59, подобно почистване се извършваше в режим на частно сърфиране, а сега ще се разпространи и в основния режим.

Новото поведение ще помогне да се предотврати предаването на излишни данни за потребителя на рекламни мрежи и други външни ресурси. Като пример се посочват някои медицински сайтове, при показването на реклами на които трети страни могат да получат конфиденциална информация, като възраст и поставен на пациента диагноза. В същото време, изтриването на детайлите от Referer може негативно да повлияе на събирането на статистика за пренасочванията от собствениците на сайтове, които вече няма да могат точно да определят адреса на предишната страница, например за да разберат от коя точно статия е направено прехвърлянето. Също така може да бъде нарушена работата на някои динамични системи за генериране на съдържание, които извършват анализ на ключовете, довели до пренасочване от търсачка.

За управление на задаването на Referer е предвиден HTTP заглавието Referrer-Policy, чрез което собствениците на сайтове могат да пренаредят поведението по подразбиране за пренасочвания от техния сайт и да върнат указание в Referer с пълна информация. В момента по подразбиране се прилага политика „no-referrer-when-downgrade“, при която Referer не се изпраща при прехвърляне от HTTPS на HTTP, но се предава в пълна форма при зареждане на ресурси по HTTPS. Започвайки от Firefox 87 ще влезе в сила политика „strict-origin-when-cross-origin“, която предвижда изрязване на пътищата и параметрите при изпращане на заявка към други хостове при достъп по HTTPS, изтриване на Referer при пренасочване от HTTPS на HTTP и предаване на пълен Referer за вътрешни пренасочвания в рамките на един сайт.

Промяната ще бъде в сила за обикновени навигационни заявки (кликвания по линкове), автоматични пренасочвания и при зареждане на външни ресурси (изображения, CSS, скриптове). В Chrome по подразбиране преминаването към „strict-origin-when-cross-origin“ беше извършено миналото лято.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster