Google'i ettevõte muudatust segasisu käsitlemisel HTTPS-ühendusega lehtedel. Varasemalt, kui HTTPS lehtedel oli komponente, mis laaditi alla krüpteerimata (protokolli http:// kaudu), kuvatakse spetsiaalne indikaator. Tulevikus otsustatakse selliste ressursside allalaadimine vaikimisi blokeerida. Seega garantii, et HTTPS-ühendusega lehed sisaldavad ainult kaitstud sidekanali kaudu laaditud ressursse.
Täheldatakse, et praegu avatakse Chrome'i kasutajate poolt rohkem kui 90% veebilehtedest HTTPS-i kaudu. Krüpteerimata sissekanded loovad turvarikkumise ohu krüpteerimata sisu muutmise kaudu, kui sidekanalit jälgitakse (näiteks avatud Wi-Fi kaudu ühendamisel). Segasisu indikaator tunnistatakse ebatõhusaks ja eksitavaks, kuna see ei anna kindlat hinnangut lehe turvalisusele.
Praegu blokeeritakse kõige ohtlikumad segasisu tüübid, nagu skriptid ja iframe'id, juba vaikimisi, kuid pilte, helifaile ja videoid saab endiselt laadida http:// kaudu. Pilte asendades saab ründaja sisestada jälgimisaktiivsuse küpsised, proovida ära kasutada pilditöötlejate haavatavusi või valeinformatsiooni esitamise teel petta kasutajat.
Blokeerimise rakendamine on jagatud mitmeks etapiks. Chrome 79, mis on planeeritud 10. detsembriks, sisaldab uut seadet, mis võimaldab blokeeringu keelata teatud veebisaitidel. Antud seade rakendub juba blokeerimise all olevale segasisule, nagu skriptid ja iframe'id, ning seda saab kutsuda esile menüüst, mis avaneb lukusümbolile klõpsamisel, asendades varasema ettepaneku blokeeringu keelamiseks.

Chrome 80, mis oodatakse 4. veebruaril, rakendab pehmet skeemi heli- ja videofailide blokeerimiseks, mis tähendab automaatset asendamist http:// linkidega https://, võimaldades seda kasutada, kui probleemne ressurss on ka HTTPS-is saadaval. Pildid jätkavad laadimist muutumatult, kuid juhul, kui need laaditakse http:// lehtedelt https://, kuvatakse kogu lehe jaoks ka kaitsmata ühenduse indikaator. Automaatseks asendamiseks https-iga või piltide blokeerimiseks saavad veebiarendajad kasutada CSP omadusi upgrade-insecure-requests ja block-all-mixed-content. Chrome 81 väljalaskmisel, mis on planeeritud 17. märtsiks, rakendatakse automaatset asendamist http:// piltide puhul https://.
Lisaks teeb Google Chrome'i järgmiste versioonide üheks komponendiks uue funktsiooni Password Checkup, mis varem välise lisandina statistikale Privaatsuse säilitamiseks välise API kõnes edastatakse ainult esimene kahe baitise häälik logi ja parooli kombinatsioonist (häälikute genereerimiseks kasutatakse algoritmi
Argon2 pime«, mille kumbki osapool ei tea kontrollitavate andmete sisu. Kompromiteeritud kontode andmebaasi sisu määramise vältimiseks kasutatakse andmete krüpteerimist, mis on seotud võtmega, mis on genereeritud kontrollitava kasutajanime ja parooli kombinatsioonist, koos prefix-katsete päringutega.
Allikas: opennet.ru
