В Firefox 87 ще бъде ограничено съдържанието на HTTP заглавката Referer

Компания Mozilla промени метода на формиране на HTTP заглавието Referer в версията Firefox 87, планирана за утре. С цел блокиране на потенциални течове на конфиденциални данни по подразбиране при преминаване към други сайтове, HTTP заглавието Referer ще включва не пълния URL на източника, от който е направен прехода, а само домейна. Пътят и параметрите на заявката ще бъдат изрязани. Т.е. вместо „Referer: https://www.example.com/път/?аргументи“ ще бъде изпратен „Referer: https://www.example.com/“. Започвайки от Firefox 59, подобна очистка се извършваше в режим на инкогнито, а сега ще бъде приложена и в основния режим.

Новото поведение ще помогне да се предотврати предаването на излишни данни за потребителя на рекламни мрежи и други външни ресурси. Като пример се посочват някои медицински сайтове, при показване на реклама на които трети лица могат да получат конфиденциална информация, като възраст и поставен диагноза на пациента. В същото време, изтриването на детайлите от Referer може да има негативен ефект върху събирането на статистика за преходите от собствениците на сайтове, които вече няма да могат точно да определят адреса на предишната страница, например за да разберат от коя точно статия е направен прехода. Освен това може да се наруши работата на някои системи за динамична генерация на съдържание, които извършват анализ на ключовете, довели до преминаването от търсачка.

За управление на представянето на Referer е предвиден HTTP заглавието Referrer-Policy, с помощта на което собствениците на сайтове могат да променят подразбиращото се поведение за преходите от своя сайт и да върнат указанието в Referer с пълна информация. В момента по подразбиране се прилага политиката „no-referrer-when-downgrade“, при която Referer не се изпраща при преход от HTTPS на HTTP, но се предава в пълна форма при зареждане на ресурси чрез HTTPS. Започвайки от Firefox 87, ще влезе в сила политиката „strict-origin-when-cross-origin“, която предвижда изрязване на пътища и параметри при изпращане на заявка към други хостове при обращение по HTTPS, изтриване на Referer при преход от HTTPS на HTTP и предаване на пълния Referer за вътрешни преходи в рамките на един сайт.

Промяната ще бъде в сила за обикновени навигационни запитвания (придвижвания по линкове), автоматични пренасочвания и при зареждане на външни ресурси (изображения, CSS, скриптове). В Chrome по подразбиране преходът към „strict-origin-when-cross-origin“ беше осъществен миналото лято.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster