Chrome hakkab blokeerima HTTP-ressursse HTTPS-lehtedel ning kontrollima paroolide usaldusväärsust

Google'i ettevõte hoiatab muudatust segasisu käsitlemisel HTTPS-ühendusega lehtedel. Varasemalt, kui HTTPS lehtedel oli komponente, mis laaditi alla krüpteerimata (protokolli http:// kaudu), kuvatakse spetsiaalne indikaator. Tulevikus otsustatakse selliste ressursside allalaadimine vaikimisi blokeerida. Seega garantii, et HTTPS-ühendusega lehed sisaldavad ainult kaitstud sidekanali kaudu laaditud ressursse.

Täheldatakse, et praegu avatakse Chrome'i kasutajate poolt rohkem kui 90% veebilehtedest HTTPS-i kaudu. Krüpteerimata sissekanded loovad turvarikkumise ohu krüpteerimata sisu muutmise kaudu, kui sidekanalit jälgitakse (näiteks avatud Wi-Fi kaudu ühendamisel). Segasisu indikaator tunnistatakse ebatõhusaks ja eksitavaks, kuna see ei anna kindlat hinnangut lehe turvalisusele.

Praegu blokeeritakse kõige ohtlikumad segasisu tüübid, nagu skriptid ja iframe'id, juba vaikimisi, kuid pilte, helifaile ja videoid saab endiselt laadida http:// kaudu. Pilte asendades saab ründaja sisestada jälgimisaktiivsuse küpsised, proovida ära kasutada pilditöötlejate haavatavusi või valeinformatsiooni esitamise teel petta kasutajat.

Blokeerimise rakendamine on jagatud mitmeks etapiks. Chrome 79, mis on planeeritud 10. detsembriks, sisaldab uut seadet, mis võimaldab blokeeringu keelata teatud veebisaitidel. Antud seade rakendub juba blokeerimise all olevale segasisule, nagu skriptid ja iframe'id, ning seda saab kutsuda esile menüüst, mis avaneb lukusümbolile klõpsamisel, asendades varasema ettepaneku blokeeringu keelamiseks.

Chrome hakkab blokeerima HTTP-ressursse HTTPS-lehtedel ning kontrollima paroolide usaldusväärsust

Chrome 80, mis oodatakse 4. veebruaril, rakendab pehmet skeemi heli- ja videofailide blokeerimiseks, mis tähendab automaatset asendamist http:// linkidega https://, võimaldades seda kasutada, kui probleemne ressurss on ka HTTPS-is saadaval. Pildid jätkavad laadimist muutumatult, kuid juhul, kui need laaditakse http:// lehtedelt https://, kuvatakse kogu lehe jaoks ka kaitsmata ühenduse indikaator. Automaatseks asendamiseks https-iga või piltide blokeerimiseks saavad veebiarendajad kasutada CSP omadusi upgrade-insecure-requests ja block-all-mixed-content. Chrome 81 väljalaskmisel, mis on planeeritud 17. märtsiks, rakendatakse automaatset asendamist http:// piltide puhul https://.

Chrome hakkab blokeerima HTTP-ressursse HTTPS-lehtedel ning kontrollima paroolide usaldusväärsust

Lisaks teeb Google teatas Chrome'i järgmiste versioonide üheks komponendiks uue funktsiooni Password Checkup, mis varem arenes välise lisandina . Integreerimine toob kaasa Chrome'i sisseehitatud paroolihaldurisse vahendid kasutaja paroolide usaldusväärsuse analüüsimiseks. Igal sisselogimisel kontrollitakse sisselogimisandmeid häkitud kontode andmebaasi, andes hoiatuse, kui probleeme tuvastatakse. Kontrollimine toimub andmebaasi kaudu, mis katab üle 4 miljardi häkitud konto, mis on ilmnenud kasutajate andmeleketes. Hoiatus kuvatakse ka triviaalsete paroolide, nagu 'abc123' (vastavaltstatistikale Google'i 23% ameeriklastest kasutavad selliseid salasõnu), või sama parooli kasutamisel mitmel saidil. Privaatsuse säilitamiseks välise API kõnes edastatakse ainult esimene kahe baitise häälik logi ja parooli kombinatsioonist (häälikute genereerimiseks kasutatakse algoritmi

Argon2 ). Täielik hummus on krüpteeritud võtmega, mis genereeritakse kasutaja poolel. Algse hummused Google'i andmebaasis on samuti täiendavalt krüpteeritud ning indekseerimiseks jäetakse ainult esimene kahe baitise hummus. Lõplik hantimine hummuste osas, mis kuuluvad edastatud kahe baitise prefiksi alla, toimub kasutaja poolel, kasutades krüptograafilist tehnikat 'pimeblindage«, mille kumbki osapool ei tea kontrollitavate andmete sisu. Kompromiteeritud kontode andmebaasi sisu määramise vältimiseks kasutatakse andmete krüpteerimist, mis on seotud võtmega, mis on genereeritud kontrollitava kasutajanime ja parooli kombinatsioonist, koos prefix-katsete päringutega.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster