La empresa Google los próximos cambios en Chrome están dirigidos a aumentar la privacidad. La primera parte de los cambios se refiere al manejo de las Cookies y al soporte del atributo SameSite. A partir de la versión 76 de Chrome, que se espera en julio, se la bandera «same-site-by-default-cookies», que en caso de ausencia del atributo SameSite en el encabezado Set-Cookie, establecerá por defecto el valor «SameSite=Lax», restringiendo el envío de Cookies para inserciones desde sitios externos (aunque los sitios aún podrán anular la restricción al establecer explícitamente el valor SameSite=None al configurar las Cookies).
El atributo permite definir las situaciones en las que se permite la transferencia de Cookies al recibir una solicitud de un sitio externo. Actualmente, el navegador envía Cookies con cualquier solicitud al sitio para el que se han establecido Cookies, incluso si inicialmente se abrió otro sitio, y la solicitud se realiza indirectamente mediante la carga de una imagen o a través de un iframe. Las redes publicitarias utilizan esta característica para rastrear los movimientos del usuario entre sitios, y
los atacantes para organizar (cuando al abrir un recurso controlado por un atacante, se envía de forma oculta una solicitud a otro sitio en el que el usuario actual está autenticado, y el navegador del usuario envía las Cookies de sesión para dicha solicitud). Por otro lado, la posibilidad de enviar Cookies a sitios externos se utiliza para insertar widgets en páginas, por ejemplo, para integrarse con YouTube o Facebook.
Con el atributo SameSite se puede gestionar el comportamiento al establecer Cookies y permitir el envío de Cookies solo en respuesta a las solicitudes iniciadas desde el sitio del que estas Cookies se obtuvieron originalmente. SameSite puede aceptar tres valores: «Strict», «Lax» y «None». En modo ‘Strict’, las Cookies no se envían para ningún tipo de solicitudes intersitios, incluyendo todos los enlaces entrantes desde sitios externos. En modo ‘Lax’, se aplican restricciones más suaves y la transferencia de Cookies se bloquea solo para subsolicitudes intersitios, como la solicitud de una imagen o la carga de contenido a través de un iframe. La diferencia entre «Strict» y «Lax» se reduce al bloqueo de Cookies al seguir un enlace.
Entre otros cambios que se avecinan, se prevé la implementación de restricciones estrictas que prohíben el procesamiento de cookies de terceros para solicitudes sin HTTPS (las cookies con el atributo SameSite=None solo podrán establecerse en modo seguro). Además, se planean trabajos para protegerse contra el uso de identificación oculta («browser fingerprinting»), incluyendo métodos de generación de identificadores basados en datos indirectos, como , la lista de tipos MIME compatibles, parámetros específicos en los encabezados ( y ), el análisis de los , la disponibilidad de ciertas API web específicas de las tarjetas gráficas el renderizado mediante WebGL y Canvas, CSS, el análisis de las características de uso con y .
Además, en Chrome se implementará protección contra abusos relacionados con la dificultad de regresar a la página original tras navegar a otro sitio. Esto se refiere a la práctica de congestionar el historial de navegación con una serie de redireccionamientos automáticos o mediante la adición artificial de entradas falsas en el historial de navegación (a través de pushState), lo que impide que el usuario use el botón «Atrás» para volver a la página original tras un desvío accidental o un empuje forzado hacia un sitio fraudulento o malicioso. Para protegerse contra tales manipulaciones, Chrome omitirá, en el manejador del botón Atrás, las entradas relacionadas con redireccionamientos automáticos y manipulaciones del historial, dejando solo las páginas abiertas a través de acciones explícitas del usuario.
Fuente: opennet.ru
