Google soovitab blokeerida teatud failide laadimist läbi HTTP linkide HTTPS-siteilt.

Google on soovitanud brauserite arendajatel praktiseerida ohtlike failide laadimise blokeerimist, juhul kui laadimist käivitav leht on avatud HTTPS-is, kuid laadimine algatatakse HTTP kaudu ilma krüpteerimiseta.

Probleem seisneb selles, et laadimise ajal puudub turvalisuse indikatsioon, fail laaditakse lihtsalt taustal. Kui sarnane laadimine algatatakse lehelt, mis on avatud HTTP kaudu, on kasutaja juba aadressiribal hoiatatud saidi turvaprobleemide kohta. Kuid kui sait on avatud HTTPS-is, on aadressiribal turvalise ühenduse indikaator ja kasutajal võib tekkida vale tunne selle kohta, et HTTP kaudu algatatud laadimine on turvaline, samas kui sisu võib olla muudetud kahjuliku tegevuse tõttu.

Soovitame blokeerida failid, millel on laiendused exe, dmg, crx (Chrome'i laiendused), zip, gzip, rar, tar, bzip ja teised populaarsed arhiviformaadid, mida peetakse eriti riskantseteks ja mida tavaliselt kasutatakse kahjulike programmide levitamiseks. Google plaanib ettepanekut lisada ainult Chrome'i lauaversiooni, kuna Chrome'i jaoks Androidis on juba Safe Browsingi kaudu rakendatud kahtlaste APK-pakettide allalaadimise blokeerimist.

Mozilla esindajad on ettepanekut uudishimu ja valmisolekuga vastu võtnud ning on valmis selles suunas edasi liikuma, kuid on soovitanud koguda põhjalikumat statistikat võimaliku negatiivse mõju kohta olemasolevatele allalaadimissüsteemidele. Näiteks praktiseerivad mõned ettevõtted ebaturvalisi allalaadimisi kaitstud saitidelt, kuid samas väheneb kompromiteerimise oht, kui failid on digitaalselt allkirjastatud.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster