Google'i ettevõte ootsene muudatused Chrome'is, mis on suunatud privaatsuse suurendamisele. Esimene muudatus puudutab küpsis(e)te töötlemist ja SameSite atribuudi toetamist. Alates Chrome 76 väljaandmisest, mis on oodata juulis, tuuakse kasutusele lipp «same-site-by-default-cookies», mis määrab vaikimisi «SameSite=Lax» küpsiste saatmise, kui SameSite atribuuti ei ole Set-Cookie pealkirjas, piirates küpsiste saatmist kolmandate osapoolte sisenditest (kuid saidid saavad endiselt piirangut tühistada, määrates küpsiste loomisel selgesõnaliselt SameSite=None).
elemendi
kurjategijad selleks, et korraldada (kui avatakse ründaja kontrolli all olev ressurss, saadetakse sellelt lehelt varjatult päring teisele saidile, kus praegune kasutaja on autentitud, ning kasutaja brauser saadab selle päringu korral seansi küpsised). Teisest küljest kasutatakse küpsiste saatmist kolmandatele saitidele vidinate lehtede sisestamiseks, näiteks YouTube'i või Facebooki integreerimiseks.
SameSite atribuudi abil saab hallata küpsiste käitumist ja lubada küpsiste saatmist ainult siis, kui päringud on algatatud saidilt, kust need küpsised esialgu saadi. SameSite võib võtta kolme väärtust: «Strict», «Lax» ja «None». Režiimis 'Strict' ei saadeta küpsiseid mis tahes tüüpi kolmanda osapoole päringute jaoks, sealhulgas kõikidele sisseehitatud linkidele väliste saitide kaudu. Režiimis 'Lax' kehtivad pehmemad piirangud ja küpsiste edastamine blokeeritakse ainult kolmandate osapoolte alampäringute korral, näiteks pildi pärimise või sisu laadimise kaudu iframe'i kaudu. «Strict» ja «Lax» erinevus seisneb küpsiste blokeerimises lingi kaudu navigeerimisel.
Teiste oodatavate muudatuste hulgas on ette nähtud range piirang, mis keelab kolmandate osapoolte küpsiste töötlemise mitte-HTTPS-protokolliga päringute jaoks (SameSite=None atribuudi puhul saavad küpsised kehtima hakata ainult Secure režiimis). Lisaks kavandatakse tööde läbiviimist kaitseks varjatud identifitseerimise ("browser fingerprinting") eest, sealhulgas meetodite loomine identifikaatorite genereerimiseks kaudsete andmete põhjal, nagu , toetatud MIME-tüüpide loetelu, spetsiifilised parameetrid päisetes ( ja ), installitud , teatud Web API-de kättesaadavuse analüüs, mis on spetsiifilised graafikakaartidele WebGL ja Canvas abil renderdamiseks, CSS-iga, töötlemise omaduste analüüsiga ja .
Lisaks Chrome'is kaitse kuritarvituste eest, mis on seotud tagasipöördumise takistamisega algsesse lehekuva pärast üleminekut teisele saidile. Räägime praktikatest, kus ajalugu koormatakse automaatsete ümbersuunamiste seeria või valeandmete kunstliku lisamisega sirvimise ajalukku (pushState kaudu), mille tulemuseks on see, et kasutaja ei saa tagasi nuppu kasutada, et naasta algsesse lehekuva pärast juhuslikku üleminekut või sunnitud ümbersuunamist pahatahtlikule saidile. Selleks, et kaitsta selliste manipuleerimiste eest, jätab Chrome Tagasi nupu töötlemisel automaatsetest ümbersuunamistest ja külastusajaloo manipuleerimistest seotud kirjed vahele, jättes alles ainult lehed, mis on avatud kasutaja selge tegevuse kaudu.
Allikas: opennet.ru
