Google on soovitanud brauseri arendajatel praktiseerida ohtlike failitüüpide allalaadimise blokeerimist, kui allalaadimisse viitav leht on avatud HTTPS-is, kuid allalaadimine käivitatakse krüpteerimata HTTP kaudu.
Probleem seisneb selles, et allalaadimise ajal puudub turvamees, fail laaditakse lihtsalt taustal. Kui sarnane allalaadimine käivitub lehelt, mis on avatud HTTP-s, hoiatatakse kasutajat juba aadressiribal saidi ebaturvalisuse eest. Kuid kui sait on avatud HTTPS-is, on aadressiribal turvalise ühenduse näitaja ja kasutajal võib tekkida vale mulje allalaadimise turvalisusest, kuna seda tehakse HTTP abil, samas kui sisu võib olla pahatahtliku tegevuse tõttu muudetud.
Soovitakse blokeerida faile, mille failitüübid on exe, dmg, crx (Chrome'i laiendused), zip, gzip, rar, tar, bzip ja teised populaarsed arhiiviformaadid, mida peetakse eriti riskantseks ja mida kasutatakse tavaliselt pahatahtliku tarkvara levitamiseks. Google kavatseb soovitatud blokeeringu rakendada ainult Chrome'i lauaversioonis, kuna Chrome'i Androidi versioonis on juba Safe Browsing kaudu rakendatud kahtlaste APK pakettide allalaadimise blokeerimist.
Mozilla esindajad võtsid ettepaneku heameelega vastu ja väljendasid valmisolekut selles suunas liikuda, kuid pakkusid välja vajaduse koguda üksikasjalikumat statistikat olemasolevate allalaadimissüsteemide võimaliku negatiivse mõju kohta. Näiteks praktiseerivad mõned ettevõtted turvamata allalaadimisi kaitstud saitidelt, kuid samas vähendatakse kompromiteerimise ohtu failide digitaalsete allkirjadega.
Allikas: opennet.ru
