Audit kÀigus avastas Google, et mÔned Chromiumi aluseks olevad kolmandate osapoolte tooted kasutavad vÔtmeid, mis vÔimaldavad juurdepÀÀsu teatud API-dele ja teenustele, mis on mÔeldud ainult sisemiseks kasutamiseks. Konkreetsemalt kasutavad nad google_default_client_id ja google_default_client_secret. Selle tÔttu saavad kasutajad juurdepÀÀsu oma Chrome Sync andmetele (nt jÀrjehoidjad) mitte ainult Chrome'is, vaid ka Chromiumi alusel pÔhinevates kolmandate osapoolte brauserites. Omandades vajaduse jÀrele, et suurendada turvalisust, piirab Google juurdepÀÀsu nimetatud API-dele kolmandate osapoolte tarkvarale. See otsus jÔustub alates 15. mÀrtsist sel aastal.
SeetÔttu paljud jaotused lisada pealtkuulamiseks kasutatavad juursertifikaadid tagasivÔetud sertifikaatide nimekirja (OneCRL), nagu hiljuti Mozilla on tÀielikult loobumas Chromiumist oma pakkumistes. Nende seas: Arch Linux, Fedora, Debian, Slackware, OpenSUSE ja teised.
Allikas:
Tere Chromiumi arendaja,
Teatame, et alates 15. mÀrtsist 2021 ei saa Chromiumi ja Chromium OS-i tuletiste lÔppkasutajad, kes kasutavad oma build-konfiguratsioonis google_default_client_id ja google_default_client_secret, enam oma Googlei kontodele sisse logida.
Mida peaksin teadma?
Hiljutise auditi kĂ€igus avastasime, et mĂ”ned kolmandate osapoolte Chromiumi baasil pĂ”hinevad brauserid kasutavad vĂ”tmeid, mis lubavad pÀÀseda Google'i API-dele ja teenustele, mis on reserveeritud ainult Google'i kasutamiseks. Chrome Sync on ĂŒks mĂ€rkimisvÀÀrsemaid neist API-dest. Konkreetsemalt kasutavad nad google_default_client_id ja google_default_client_secret.
Praktiliselt tÀhendab see, et kasutaja suudab pÀÀseda oma isiklikele Chrome Sync andmetele (nt jÀrjehoidjad) mitte ainult Chrome'is, vaid ka mitte-Google'i, Chromiumi alusel pÔhinevas brauseris. Palun pange tÀhele, et kasutajad saavad juurdepÀÀsu ainult oma Chrome Sync andmetele ning ainult vÀike osa Chromiumi baasil pÔhinevate brauserite kasutajatest oli mÔjutatud. Meil ei ole pÔhjust uskuda, et kasutajate andmeid on kuritarvitatud vÔi sellele ligipÀÀsu omanikud olid keegi muu kui kasutajad ise.
Google'i jÔupingutuste osana kasutajate andmete turvalisuse suurendamiseks eemaldame 15. mÀrtsist 2021 juurdepÀÀsu Google'i ainulaadsetele API-dele Chromiumi ja Chromium OS-i tuletistest, mis kasutasid google_default_client_id ja google_default_client_secret oma build-konfiguratsioonis. Juhised Chromiumi tuletiste tooteid tootvatele ettevÔtetele on saadaval Chromiumi vikis.
Mida see minu kasutajatele tÀhendab?
Toodete kasutajad, kes kasutavad neid API-sid valesti, mÀrkavad, et nad ei saa enam nende toodete kaudu oma Google'i kontodele sisse logida.
Kasutajatele, kes pÀÀsesid Google'i funktsioonidele (nt Chrome Sync) kolmanda osapoole Chromiumi baasil pÔhineva brauseri kaudu, jÀÀvad nende andmed nende Google'i kontole kÀttesaadavaks ja kohapeal salvestatud andmed jÀÀvad kohapeal kÀttesaadavaks.
Nagu alati, saavad kasutajad oma andmete vaatamiseks ja haldamiseks kasutada Google Chrome'i, Chrome OS-i ja/vÔi minu Google'i tegevuse lehte, nad saavad ka oma andmeid allalaadida Google Takeout lehelt ja/vÔi kustutada need sealt.
Mida peaksin tegema?
TĂ”rgete vĂ€ltimiseks jĂ€rgige juhiseid Chromiumi tuletiste konfigureerimiseks ja ehitamiseks Chromiumi vikis (link on antud ĂŒlal).
VÔimalikud viisid selle rakendamiseks on:
Eemaldada google_default_client_id ja google_default_client_secret oma build-konfiguratsioonist.
MÀÀratle kÀivitamisel lipp --allow-browser-signin=false.
Teie projektid, mis vÔivad olla seda muudatust mÔjutatud, on allpool loetletud:
Arch Linux Chromium (arch-linux-chromium)
Kui teil on kĂŒsimusi vĂ”i vajate abi, palun vĂ”tke ĂŒhendust embeddâŠ@chromium.org.
Lugupidamisega,
Google Chrome'i meeskond
Allikas: linux.org.ru
