Veebilehtede vahelise isoleerimise tugevdamine Chrome'is

Google'i ettevõte teatas Chrome'i režiimi tugevdamine veebisaitide isolatsioon, mis tagab lehtede töötlemise eri saitidelt eraldi isoleeritud protsessides. Veebisaitide isolatsioonitase kaitseb kasutajat rünnakute eest, mis võivad toimuda kolmandate osapoolte komponentide, nagu iframe'i sisestuste, kaudu, või takistab andmete leket, kui legitiimsed osad (näiteks pangateenustele pöördumised, kus kasutaja võib olla autentitud) on kuritegelikel saitidel.

Domeenile seotud töötlejate eraldamisel on igas protsessis ainult ühe saidi andmed, mis muudab andmete vahelesegamise rünnakute teostamise keerulisemaks. Desktopi Chrome'i versioonides ligipääsu domeenile seotud töötlejate puhul, mitte vahelehtedel, on rakendatud alates Chrome 67. Samuti Chrome 77 oli sarnane režiim aktiveeritud ka Android-platvormil.

Veebilehtede vahelise isoleerimise tugevdamine Chrome'is

Kulude vähendamiseks lülitatakse Androidis veebisaitide isolatsioonirežiim sisse ainult siis, kui lehelt on fikseeritud sisselogimine parooli abil. Chrome salvestab parooli kasutamise ja rakendab kaitset kõigi edasiste saidi külastuste jaoks. Kaitse kehtib ka kohe eelistatud lehtede nimekirja suhtes, mis on mobiilseadmete kasutajate seas populaarsed. Valikuline aktiveerimismeetod ja lisatud optimeerimised on võimaldanud hoida mälutarbimise kasvu, mis tuleneb töötavate protsesside arvu suurenemisest, keskmiselt 3-5% tasemel, võrreldes 10-13%-ga, mis täheldatakse isolatsiooni aktiveerimisel kõigi saitide jaoks.

Uus isolatsioonirežiim on aktiveeritud 99% Chrome 77 kasutajatest Android-seadmetes, millel on vähemalt 2GB RAM-i (1% kasutajatest on režiim jäänud välja lülitatuks, et jälgida jõudlust). Veebisaitide isolatsioonirežiimi saab käsitsi sisse või välja lülitada seadistusest „chrome://flags/#enable-site-per-process“.

Chrome'i lauaversioonis on ülalmainitud saidi isolatsioonirežiim nüüd tugevdatud, et vastupanu osutada rünnakutele, mis on suunatud sisu protsessi täielikule kompromiteerimisele. Parendatud isolatsioonirežiim kaitseb saidi andmeid kahte lisarohtu eest: andmete leket kolmandate osaliste rünnakute tõttu, nagu Spectre, ning leket täieliku protsesside töötleja kompromiteerimise korral, kui haavatavuste kasutamine võimaldab protsessi üle võtta, kuid ei piisa, et mööda minna liivakasti isolatsioonist. Androidi Chrome'is lisatakse sarnane kaitse hiljem.

Meetodi olemus seisneb selles, et halduri protsess mäletab, millisele saidile tööprotsess pääseb, ja keeldub juurdepääsest teistele saitidele, isegi kui ründaja on protsessi üle võtnud ja püüab saada juurdepääsu teise saidi ressurssidele. Piirangud katavad autentimisega seotud ressursid (salvestatud paroolid ja küpsised), otse võrgus allalaaditud andmed (filtreeritakse ja seotakse praeguse saidiga HTML, XML, JSON, PDF ja muu tüüpi failide kaudu), andmed sisemistes salvestustes (localStorage), volitused (saidile antud juurdepääsuload mikrofoni jne) ja sõnumid, mis edastatakse postMessage'i ja BroadcastChannel'i kaudu. Kõik sellised ressursid seostatakse originaalsaidiga ja kontrollitakse halduri protsessi poolest, et tuvastada, kas neid saab tööprotsessist pärida.

Chrome'iga seotud sündmuste hulgast võib samuti märkida esinev kinnitust Chrome'i toetuse sisselülitamise kohta funktsioonile, Scroll-To-Text, mis võimaldab luua linke eraldi sõnadele või fraasidele, ilma et dokumentides peaks olema selgelt märgitud sildid 'a name' või 'id' omadustega. Selliste linkide süntaks plaanitakse kinnitada veebistandardi osana, mis on praegu veel mustand. Ülemineku mask (sisuliselt toimub kerimine) eraldatakse tavalisest ankrust märgiga ':~:'. Näiteks, kui avate lingi 'https://opennet.ru/51702/#:~:text=Chromе', leht nihkub positsioonile, kus esmakordselt mainitakse sõna 'Chromе', ja see sõna tähistatakse. See funktsionaalsus on lisatud harusse Canary, kuid selle sisselülitamiseks on vajalik käivitamine lipuga '--enable-blink-features=TextFragmentIdentifiers'.

Teise huvitava tulevase muudatusena Chrome'is on võimalus külmutada mitteaktiivseid vahekaarte, mis võimaldab automaatselt mälust eemaldada vahekaardid, mis on taustal olnud üle 5 minuti ja ei tee olulisi toiminguid. Otsus konkreetse vahekaartide sobivuse kohta külmutamiseks tehakse heuristiliste meetodite põhjal. Muudatus on lisatud Canary haru, mille põhjal loodakse Chrome 79 väljalase, ja see aktiveeritakse lipu kaudu „chrome://flags/#proactive-tab-freeze”.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster