Durante una auditoría, la empresa Google descubrió que algunos productos de terceros basados en el código de Chromium utilizaban claves que permiten acceder a algunas API y servicios de Google destinados a uso interno. En particular, a google_default_client_id y google_default_client_secret. Gracias a esto, el usuario puede acceder a sus propios datos de Chrome Sync (como marcadores) no solo en Chrome, sino también en otros navegadores de terceros basados en el código de Chromium. Justificando los esfuerzos por aumentar la seguridad, Google cierra el acceso del software de terceros a las API mencionadas. Esta decisión entrará en vigencia a partir del 15 de marzo de este año.
Como resultado, muchas distribuciones están considerando tienen la posibilidad de renunciar completamente a Chromium en sus entregas. Entre ellas: Arch Linux, Fedora, Debian, Slackware, OpenSUSE y otras.
Fuente:
Hola, desarrollador de Chromium,
Le escribimos para informarle que a partir del 15 de marzo de 2021, los usuarios finales de derivados de Chromium y Chromium OS que utilicen google_default_client_id y google_default_client_secret en su configuración de compilación ya no podrán iniciar sesión en sus cuentas de Google.
¿Qué necesito saber?
Durante una auditoría reciente, descubrimos que algunos navegadores de terceros basados en Chromium tenían claves que permitían acceder a las API y servicios de Google que están reservados solo para uso de Google. Chrome Sync es la más notable de estas API. En particular, a google_default_client_id y google_default_client_secret.
En la práctica, esto significa que un usuario podría acceder a sus datos personales de Chrome Sync (como marcadores) no solo con Chrome, sino también con un navegador de terceros basado en Chromium. Tenga en cuenta que los usuarios solo podrían acceder a sus propios datos de Chrome Sync, y solo una pequeña fracción de los usuarios de navegadores basados en Chromium se verían afectados. No tenemos razón para creer que los datos de los usuarios estén siendo abusados o accedidos por alguien que no sean los propios usuarios.
Como parte de los esfuerzos de Google para mejorar la seguridad de los datos de los usuarios, estamos eliminando el acceso de los derivados de Chromium y Chromium OS que usaban google_default_client_id y google_default_client_secret en su configuración de compilación a las API exclusivas de Google a partir del 15 de marzo de 2021. La guía para los proveedores de productos derivados de Chromium está disponible en la wiki de Chromium.
¿Qué significa esto para mis usuarios?
Los usuarios de productos que están utilizando incorrectamente estas API notarán que ya no podrán iniciar sesión en sus cuentas de Google en esos productos.
Para los usuarios que accedieron a las funciones de Google (como Chrome Sync) a través de un navegador de terceros basado en Chromium, sus datos seguirán estando disponibles en su cuenta de Google, y los datos que han almacenado localmente seguirán estando disponibles localmente.
Como siempre, los usuarios pueden ver y gestionar sus datos a través de Google Chrome, Chrome OS y/o en la página de Mi actividad de Google, y también pueden descargar sus datos desde la página de Google Takeout, y/o eliminarlos desde esta página.
¿Qué necesito hacer?
Para evitar interrupciones, siga las instrucciones para configurar y compilar derivados de Chromium en la wiki de Chromium (enlace proporcionado arriba).
Posibles formas de implementar esto son:
Eliminar google_default_client_id y google_default_client_secret de su configuración de compilación.
Pasar la bandera —allow-browser-signin=false al inicio.
Sus proyectos que pueden verse afectados por este cambio se enumeran a continuación:
Arch Linux Chromium (arch-linux-chromium)
Si tiene alguna pregunta o necesita asistencia, póngase en contacto con embedd…@chromium.org.
Atentamente,
El equipo de Google Chrome
Fuente: linux.org.ru
