Chromis ilmub kolmandate osapoolte küpsiste ja varjatud identifitseerimise edastamise kaitse.

Google esituse ootavad muudatused Chromes, mille eesmärk on suurendada privaatsust. Esimene muudatuste osa käsitleb küpsiste töötlemist ja SameSite atribuudi toetust. Alates Chrome 76 väljaandmisest, mis on oodata juulis, aktiveeritakse lipuke «same-site-by-default-cookies», mis, kui Set-Cookie päises ei ole SameSite atribuuti, seab vaikimisi väärtuseks «SameSite=Lax», piirates küpsiste edastamist kolmandate osapoolte saitidelt (kui saitidel on endiselt võimalik piirangut tühistada, seades küpsiste loomisel selgesõnaliselt atribuudi SameSite=None). «same-site-by-default-cookies» lipp, mis juhul, kui Set-Cookie päises puudub SameSite atribuut, määrab vaikimisi väärtuse «SameSite=Lax», piirates küpsiste saatmist kolmandate osapoolte saitide sisestustest (kuid saidid saavad endiselt piirangut tühistada, määrates küpsiste seadmisel selgelt väärtuse SameSite=None).

Atribuut SameSite võimaldab määrata olukorrad, kus küpsiste edastamine on lubatud, kui päring tuleb kolmandalt saidilt. Praegu edastab brauser küpsised igasuguste päringute puhul saidile, millele on küpsised seadistatud, isegi kui algselt avati teine sait, ja juurdepääs toimus kaudselt pildi laadimise või iframe'i kaudu. Reklaamivõrgustikud kasutavad seda omadust, et jälgida kasutaja liikumisi erinevate saitide vahel, ja
kuritegevuse jaoks CSRF-rünnakute korral. (vahemaaoludest rünnatava ressursi avamisel saadetakse varjatud päring teisele saidile, kus on autentitud praegune kasutaja, ja kasutaja brauser seadistab selle päringu jaoks seansi küpsised). Teisest küljest kasutatakse küpsiste saatmise võimalust kolmandatele saitidele vidinate lisamiseks lehtedele, näiteks YouTube'i või Facebooki integreerimiseks.

SameSite atribuudi abil saab hallata küpsiste seadistamise käitumist ja lubada küpsiste saatmist ainult nendele päringutele, mis on algatatud saidilt, kust need küpsised esmakordselt saadi. SameSite võib omada kolme väärtust: „Strict”, „Lax” ja „None”. 'Strict' režiimis küpsiseid ei saadeta ühtegi tüüpi vaheliste päringute jaoks, sealhulgas kõik välised viidatud lingid. 'Lax' režiimis kehtivad pehmemad piirangud ja küpsiste edastamine blokeeritakse vaid vaheliste alam-päringute puhul, näiteks pildi päringu või sisu laadimise korral iframe'i kaudu. 'Strict' ja 'Lax' erinevused seisnevad küpsiste blokeerimises, kui klikkida lingile.

Teiste tulevaste muudatustena on plaanis rakendada rangeid piiranguid, mis keelavad kolmandate osapoolte küpsiste töötlemise, kui päringud ei toimu HTTPS kaudu (SameSite=None atribuudiga küpsiseid tohib seada ainult turvalises režiimis). Samuti kavandatakse varjatud identifitseerimise ('browser fingerprinting') kaitsmiseks tööde teostamist, sealhulgas meetodeid identifikaatorite genereerimiseks kaudsete andmete põhjal, nagu ekraani lahutusvõime, toetatud MIME-tüüpide loetelu, spetsiifilised parameetrid päistes (HTTP/2 ja HTTPS), installitud pluginade ja fontide, teatud Web API-de kättesaadavus, mis on spetsiifilised graafikakaartidele omadused jõudluse jaoks WebGL ja Canvas'i abil, manipuleerimine CSS-iga, eripärade analüüs hiire ja ja klaviatuuri.

Samuti lisatakse Chrome'i lisatakse kuritarvitamise kaitse, mis on seotud veebilehelt tagasi minemise raskustega pärast üleminekut teisele saidile. Jutt käib praktikatest, mille käigus ajalugu täidetakse automaatsete ümbersuunamiste seeriaga või valeandmete kunstlik lisamine vaateajaloosse (kasutades pushState), mille tulemuseks on see, et kasutaja ei saa kasutada nuppu „Tagasi”, et naasta algsele lehele pärast juhuslikku üleminekut või sunnitud ümbersuunamist petusaitidele või pahavarakoodide saitidele. Selliste manipulatsioonide kaitsmiseks jätab Chrome Tagasi-nupu käitlejas automaatsete ümbersuunamiste ja külastusajalooga seotud kirjed vahele, jättes alles ainult lehed, mille avamine toimub kasutaja selgete tegevuste kaudu.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster