En Firefox 87 se reducirá el contenido del encabezado HTTP Referer.

La compañía Mozilla ha cambiado el método de formación del encabezado HTTP Referer en el lanzamiento de Firefox 87, programado para mañana. Con el objetivo de bloquear posibles filtraciones de datos confidenciales, por defecto, al navegar hacia otros sitios, el encabezado HTTP Referer incluirá no la URL completa del origen desde el que se ha realizado la navegación, sino solo el dominio. La ruta y los parámetros de la consulta serán eliminados. Es decir, en lugar de 'Referer: https://www.example.com/path/?arguments', se enviará 'Referer: https://www.example.com/'. Desde Firefox 59, esta limpieza se aplicaba en el modo de navegación privada, y ahora se extenderá al modo normal.

Este nuevo comportamiento ayudará a prevenir la transmisión de datos innecesarios sobre el usuario a redes publicitarias y otros recursos externos. Como ejemplo, se mencionan algunos sitios médicos, donde durante la visualización de anuncios, terceros pueden obtener información confidencial, como la edad y el diagnóstico del paciente. Sin embargo, la eliminación de detalles del Referer puede afectar negativamente la recolección de estadísticas de tráfico por parte de los propietarios de sitios, quienes ahora no podrán determinar con precisión la dirección de la página anterior, por ejemplo, para entender de qué artículo particular se realizó la navegación. También puede interrumpir el funcionamiento de algunos sistemas de generación dinámica de contenido que analizan las claves que generaron la navegación desde un motor de búsqueda.

Para gestionar el envío del Referer, se ha previsto el encabezado HTTP Referrer-Policy, mediante el cual los propietarios de sitios pueden redefinir el comportamiento por defecto para las transiciones desde su sitio y devolver información completa en el Referer. Actualmente, de forma predeterminada, se aplica la política 'no-referrer-when-downgrade', por la cual el Referer no se envía al navegar de HTTPS a HTTP, pero se envía en su forma completa al cargar recursos a través de HTTPS. A partir de Firefox 87, comenzará a aplicarse la política 'strict-origin-when-cross-origin', que implica la eliminación de rutas y parámetros al enviar una solicitud a otros hosts al acceder a través de HTTPS, la eliminación del Referer al navegar de HTTPS a HTTP y el envío completo del Referer para transiciones internas dentro del mismo sitio.

El cambio aplicará para solicitudes de navegación normales (navegaciones por enlaces), redirecciones automáticas y al cargar recursos externos (imágenes, CSS, scripts). En Chrome, el cambio por defecto a «strict-origin-when-cross-origin» se llevó a cabo el verano pasado.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster