Google hat den Entwicklern von Browsern vorgeschlagen, die Praxis der Blockierung des Downloads gefährlicher Dateitypen einzuführen, wenn die Seite, die den Download verlinkt, über HTTPS geöffnet ist, der Download jedoch unverschlüsselt über HTTP initiiert wird.
Das Problem besteht darin, dass während des Downloads die Sicherheitsanzeige fehlt und die Datei einfach im Hintergrund heruntergeladen wird. Wenn ein solcher Download von einer Seite gestartet wird, die über HTTP geöffnet ist, wurde der Benutzer bereits in der Adresszeile über die Unsicherheit der Website gewarnt. Ist die Seite jedoch über HTTPS geöffnet, ist in der Adresszeile ein Indikator für eine gesicherte Verbindung sichtbar, was beim Benutzer ein falsches Gefühl von Sicherheit beim gestarteten Download hervorrufen könnte, der über HTTP ausgeführt wird, während der Inhalt durch böswillige Aktivitäten manipuliert werden kann.
Es wird vorgeschlagen, Dateien mit den Erweiterungen exe, dmg, crx (Chrome-Erweiterungen), zip, gzip, rar, tar, bzip und anderen gängigen Archivformaten, die als besonders riskant gelten und normalerweise zur Verbreitung von Malware verwendet werden, zu blockieren. Google plant, die vorgeschlagene Blockierung nur in der Desktop-Version von Chrome hinzuzufügen, da bereits in Chrome für Android über Safe Browsing die Blockierung des Downloads verdächtiger APK-Pakete umgesetzt wurde.
Vertreter von Mozilla haben das Angebot mit Interesse zur Kenntnis genommen und ihre Bereitschaft signalisiert, in diese Richtung zu gehen, schlugen jedoch vor, detailliertere Statistiken über mögliche negative Auswirkungen auf bestehende Download-Systeme zu sammeln. Einige Unternehmen praktizieren beispielsweise unsichere Downloads von gesicherten Websites, mindern jedoch die Gefahr einer Kompromittierung durch die digitale Signatur der Dateien.
Quelle: opennet.ru
