Im Rahmen eines Audits stellte Google fest, dass einige Drittanbieterprodukte, die auf Chromium-Code basieren, Schlüssel verwenden, die den Zugriff auf bestimmte APIs und Dienste von Google ermöglichen, die für den internen Gebrauch bestimmt sind. Insbesondere auf google_default_client_id und google_default_client_secret. Dies ermöglicht es dem Benutzer, auf seine eigenen Chrome Sync-Daten (wie Lesezeichen) nicht nur in Chrome, sondern auch in anderen Browsern, die auf Chromium-Code basieren, zuzugreifen. Um die Sicherheitsmaßnahmen zu verbessern, schränkt Google den Zugriff von Drittanbietersoftware auf die genannten APIs ein. Diese Entscheidung tritt am 15. März dieses Jahres in Kraft.
Infolgedessen werden viele Distributionen das zur Abhörung verwendete Stammzertifikat in die Liste der widerrufenen Zertifikate (OneCRL) aufzunehmen, wie es kürzlich Mozilla die vollständige Abkehr von Chromium in ihren Lieferungen in Betracht ziehen. Dazu gehören: Arch Linux, Fedora, Debian, Slackware, OpenSUSE und andere.
Ursprungsquelle:
Hallo Chromium-Entwickler,
wir möchten Sie informieren, dass ab dem 15. März 2021 Endbenutzer von Chromium- und Chromium OS-Derivaten, die google_default_client_id und google_default_client_secret in ihrer Build-Konfiguration verwenden, nicht mehr in ihre Google-Konten einloggen können.
Was muss ich wissen?
Bei einem aktuellen Audit haben wir festgestellt, dass einige Drittanbieterbrowser, die auf Chromium basieren, Schlüssel hatten, die den Zugriff auf Google-APIs und -Dienste ermöglichten, die nur für Google-Nutzung reserviert sind. Chrome Sync ist einer der bemerkenswertesten dieser APIs. Insbesondere auf google_default_client_id und google_default_client_secret.
In der Praxis bedeutet dies, dass ein Benutzer auf seine persönlichen Chrome Sync-Daten (wie Lesezeichen) nicht nur mit Chrome, sondern auch mit einem nicht-Google, Chromium-basierten Browser zugreifen könnte. Bitte beachten Sie, dass Benutzer nur auf ihre eigenen Chrome Sync-Daten zugreifen können und nur ein kleiner Teil der Benutzer Chromium-basierter Browser betroffen war. Wir haben keinen Grund zu der Annahme, dass Benutzerdaten von jemand anderem als den Benutzern selbst missbraucht oder zugegriffen werden.
Im Rahmen von Googles Bestrebungen zur Verbesserung der Datensicherheit der Benutzer entfernen wir ab dem 15. März 2021 den Zugriff von Chromium- und Chromium OS-Derivaten, die google_default_client_id und google_default_client_secret in ihrer Build-Konfiguration verwendet haben, auf die exklusiven Google-APIs. Anleitungen für Anbieter von Chromium-Derivaten sind im Chromium-Wiki verfügbar.
Was bedeutet das für meine Benutzer?
Benutzer von Produkten, die diese APIs fälschlicherweise verwenden, werden feststellen, dass sie sich nicht mehr in ihre Google-Konten in diesen Produkten einloggen können.
Für Benutzer, die über einen Drittanbieter, der auf Chromium basiert, auf Google-Funktionen (wie Chrome Sync) zugegriffen haben, bleiben ihre Daten in ihrem Google-Konto verfügbar, und Daten, die sie lokal gespeichert haben, bleiben lokal verfügbar.
Wie immer können Benutzer ihre Daten über Google Chrome, Chrome OS und/oder auf der Seite Meine Google-Aktivitäten einsehen und verwalten, und sie können ihre Daten auch von der Google Takeout-Seite herunterladen und/oder von dieser Seite löschen.
Was muss ich tun?
Um Unterbrechungen zu vermeiden, folgen Sie den Anleitungen zur Konfiguration und dem Aufbau von Chromium-Derivaten im Chromium-Wiki (der oben angegebene Link).
Mögliche Umsetzungswege sind:
Entfernen von google_default_client_id und google_default_client_secret aus Ihrer Build-Konfiguration.
Übergeben der Option —allow-browser-signin=false beim Start.
Ihre Projekte, die von dieser Änderung betroffen sein könnten, sind unten aufgeführt:
Arch Linux Chromium (arch-linux-chromium)
Wenn Sie Fragen haben oder Hilfe benötigen, wenden Sie sich bitte an embedd…@chromium.org.
Mit freundlichen Grüßen,
Das Google Chrome-Team
Quelle: linux.org.ru
