Google on soovitanud brauseri arendajatel praktiseerida ohtlike failitĂŒĂŒpide allalaadimise blokeerimist, kui allalaadimisse viitav leht on avatud HTTPS-is, kuid allalaadimine kĂ€ivitatakse krĂŒpteerimata HTTP kaudu.
Probleem seisneb selles, et allalaadimise ajal puudub turvamees, fail laaditakse lihtsalt taustal. Kui sarnane allalaadimine kĂ€ivitub lehelt, mis on avatud HTTP-s, hoiatatakse kasutajat juba aadressiribal saidi ebaturvalisuse eest. Kuid kui sait on avatud HTTPS-is, on aadressiribal turvalise ĂŒhenduse nĂ€itaja ja kasutajal vĂ”ib tekkida vale mulje allalaadimise turvalisusest, kuna seda tehakse HTTP abil, samas kui sisu vĂ”ib olla pahatahtliku tegevuse tĂ”ttu muudetud.
Soovitakse blokeerida faile, mille failitĂŒĂŒbid on exe, dmg, crx (Chrome'i laiendused), zip, gzip, rar, tar, bzip ja teised populaarsed arhiiviformaadid, mida peetakse eriti riskantseks ja mida kasutatakse tavaliselt pahatahtliku tarkvara levitamiseks. Google kavatseb soovitatud blokeeringu rakendada ainult Chrome'i lauaversioonis, kuna Chrome'i Androidi versioonis on juba Safe Browsing kaudu rakendatud kahtlaste APK pakettide allalaadimise blokeerimist.
Mozilla esindajad vĂ”tsid ettepaneku heameelega vastu ja vĂ€ljendasid valmisolekut selles suunas liikuda, kuid pakkusid vĂ€lja vajaduse koguda ĂŒksikasjalikumat statistikat olemasolevate allalaadimissĂŒsteemide vĂ”imaliku negatiivse mĂ”ju kohta. NĂ€iteks praktiseerivad mĂ”ned ettevĂ”tted turvamata allalaadimisi kaitstud saitidelt, kuid samas vĂ€hendatakse kompromiteerimise ohtu failide digitaalsete allkirjadega.
Allikas: opennet.ru
