Chrome'is tuleb kaitse kolmandate osapoolte küpsiste ja varjatud tuvastamise eest

Google'i ettevõte esitles ootsene muudatused Chrome'is, mis on suunatud privaatsuse suurendamisele. Esimene muudatus puudutab küpsis(e)te töötlemist ja SameSite atribuudi toetamist. Alates Chrome 76 väljaandmisest, mis on oodata juulis, aktiveeritud tuuakse kasutusele lipp «same-site-by-default-cookies», mis määrab vaikimisi «SameSite=Lax» küpsiste saatmise, kui SameSite atribuuti ei ole Set-Cookie pealkirjas, piirates küpsiste saatmist kolmandate osapoolte sisenditest (kuid saidid saavad endiselt piirangut tühistada, määrates küpsiste loomisel selgesõnaliselt SameSite=None).

elemendi

nüüd SameSite lubab määrata olukorrad, millal küpsiste edastamine on lubatud, kui päring tuleb kolmandalt saidilt. Praegu saadab brauser küpsised mis tahes päringu korral saidile, millel on määratud küpsised, isegi kui algselt avati teine sait ja päring toimub kaudselt pildi laadimise või iframe'i kaudu. Reklaamivõrgud kasutavad seda omadust, et jälgida kasutaja liikumist saitide vahel, ja
kurjategijad selleks, et korraldada CSRF-rünnakute (kui avatakse ründaja kontrolli all olev ressurss, saadetakse sellelt lehelt varjatult päring teisele saidile, kus praegune kasutaja on autentitud, ning kasutaja brauser saadab selle päringu korral seansi küpsised). Teisest küljest kasutatakse küpsiste saatmist kolmandatele saitidele vidinate lehtede sisestamiseks, näiteks YouTube'i või Facebooki integreerimiseks.

SameSite atribuudi abil saab hallata küpsiste käitumist ja lubada küpsiste saatmist ainult siis, kui päringud on algatatud saidilt, kust need küpsised esialgu saadi. SameSite võib võtta kolme väärtust: «Strict», «Lax» ja «None». Režiimis 'Strict' ei saadeta küpsiseid mis tahes tüüpi kolmanda osapoole päringute jaoks, sealhulgas kõikidele sisseehitatud linkidele väliste saitide kaudu. Režiimis 'Lax' kehtivad pehmemad piirangud ja küpsiste edastamine blokeeritakse ainult kolmandate osapoolte alampäringute korral, näiteks pildi pärimise või sisu laadimise kaudu iframe'i kaudu. «Strict» ja «Lax» erinevus seisneb küpsiste blokeerimises lingi kaudu navigeerimisel.

Teiste oodatavate muudatuste hulgas on ette nähtud range piirang, mis keelab kolmandate osapoolte küpsiste töötlemise mitte-HTTPS-protokolliga päringute jaoks (SameSite=None atribuudi puhul saavad küpsised kehtima hakata ainult Secure režiimis). Lisaks kavandatakse tööde läbiviimist kaitseks varjatud identifitseerimise ("browser fingerprinting") eest, sealhulgas meetodite loomine identifikaatorite genereerimiseks kaudsete andmete põhjal, nagu ekraani lahutusvõime, toetatud MIME-tüüpide loetelu, spetsiifilised parameetrid päisetes (HTTP/2 ja HTTPS), installitud pluginate ja fontide analüüs, teatud Web API-de kättesaadavuse analüüs, mis on spetsiifilised graafikakaartidele omadused WebGL ja Canvas abil renderdamiseks, manipuleerimised CSS-iga, töötlemise omaduste analüüsiga hiire ja klaviatuuriga.

Lisaks Chrome'is lisatakse kaitse kuritarvituste eest, mis on seotud tagasipöördumise takistamisega algsesse lehekuva pärast üleminekut teisele saidile. Räägime praktikatest, kus ajalugu koormatakse automaatsete ümbersuunamiste seeria või valeandmete kunstliku lisamisega sirvimise ajalukku (pushState kaudu), mille tulemuseks on see, et kasutaja ei saa tagasi nuppu kasutada, et naasta algsesse lehekuva pärast juhuslikku üleminekut või sunnitud ümbersuunamist pahatahtlikule saidile. Selleks, et kaitsta selliste manipuleerimiste eest, jätab Chrome Tagasi nupu töötlemisel automaatsetest ümbersuunamistest ja külastusajaloo manipuleerimistest seotud kirjed vahele, jättes alles ainult lehed, mis on avatud kasutaja selge tegevuse kaudu.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster