Chrome hakkab blokeerima HTTP ressursse HTTPS lehtedel ja kontrollima paroolide usaldusväärsust.

Google hoiatas muutustest segatud sisu käsitlemise lähenemises HTTPS-ile avatud lehtedel. Varasemalt, kui HTTPS-iga avatud lehtedel oli komponente, mis laaditi ilma krüpteerimiseta (protokolli http:// kaudu), näidati erilist indikaatorit. Tulevikus on otsustatud selliste ressursside laadimine vaikimisi blokeerida. Seega saavad lehed, mis on avatud „https://” kaudu, kindlasti sisaldada ainult kinnitatud kanaliga laaditud ressursse.

Tohutult rohkem kui 90% veebilehtedest avatakse nüüd Chrome'i kasutajate poolt HTTPS-iga. Ilma krüpteerimiseta laaditud sisu koostisosad loovad turvalisuse rikkumise ohu, muuta mitte kaitstud sisu, kui kanalit kontrollitakse (näiteks avatud Wi-Fi kaudu ühendamisel). Segatud sisu indikaatorit peetakse ebaefektiivseks ja eksitavaks, kuna see ei anna selget hinnangut lehe turvalisusele.

Praegu blokeeritakse kõige ohtlikumad segatud sisutüübid, nagu skriptid ja iframe'id, vaikimisi, kuid pildid, helifailid ja videod võivad endiselt http:// kaudu laadida. Piltide asendamise kaudu saab ründaja lisada jälgimisega seotud küpsiseid, üritada kasutada ära piltide töötlemise haavatavusi või valeinfot, asendades pildil esitatud teabe.

Blokeerimise rakendamine jaguneb mitmeks etapiks. Chrome 79, mis on kavandatud 10. detsembril, toob kaasa uue seadistuse, mis võimaldab konkreetsete veebisaitide jaoks blokeerimise keelata. Antud seadistus kehtib juba blokeeritud segatud sisu, nagu skriptid ja iframe'id, kohta ning kutsutakse esile menüü kaudu, mille avamine toimub lukusümbolile klikkides, valevates varasemalt pakutud indikaatorist blokeerimise väljalülitamiseks.

Chrome hakkab blokeerima HTTP ressursse HTTPS lehtedel ja kontrollima paroolide usaldusväärsust.

Chrome 80, mis ootab 4. veebruaril, rakendab pehmet blokeerimisskeemi helifailide ja videofailide osas, mille käigus vahetatakse automaatselt http:// linke https:// linkide vastu, võimaldades säilitada toimivuse, kui probleemne ressurss on samuti saadaval HTTPS-i kaudu. Pildid laaditakse endiselt ilma muudatusteta, kuid juhul, kui need laaditakse http:// kaudu https:// lehtedel, hakkab kogu lehe jaoks ilmuma ebaturvalise ühenduse indikaator. Automaatselt https-ks vahetamiseks või piltide blokeerimiseks saavad veebiarendajad kasutada CSP omadusi upgrade-insecure-requests ja block-all-mixed-content. Chrome 81 väljalaskes, mis on planeeritud 17. märtsiks, rakendatakse segatud piltide laadimisel automaatset vahetamist http:// linkidest https:// linkide vastu.

Chrome hakkab blokeerima HTTP ressursse HTTPS lehtedel ja kontrollima paroolide usaldusväärsust.

Lisaks teatas Google teatas uue komponendi Password Checkup integreerimisest ühte järgmisse Chrome'i brauseri väljaandesse, mis varem oli arendamisel kujul välistäienduse. Integreerimine toob Chrome'i vaikimisi paroolihaldurisse tööriistad kasutaja paroolide usaldusväärsuse analüüsimiseks. Igal korral, kui kasutatakse sisenemist mõnel veebilehel, kontrollitakse sisselogimise ja parooli sobivust koostatud häkitud kontode andmebaase, teavitades kasutajat, kui probleeme tuvastatakse. Kontroll toimub rohkem kui 4 miljardi häkitud konto andmebaasi alusel, mis on seotud kasutajainfot lekitanud. Teade ilmub ka siis, kui kasutatakse triviaalset parooli, näiteks „abc123” (vastavalt Google'ile kasutab 23% ameeriklastest sarnaseid paroole), või sama parooli mitmel veebilehel. statistikat Google'i andmetel kasutab 23% ameeriklastest sarnaseid paroole), või kui sama parool kasutatakse mitmel saidil.

Kliendi konfidentsiaalsuse tagamiseks edastatakse vaid kasutajanime ja parooli ühendamise räsimise esimesed kaks baiti välisele API-le (räsimise jaoks kasutatakse algoritmi Argon2). Täielik hash krüpteeritakse kasutaja poolt genereeritud võtmega. Algsed hashid Google'i andmebaasis krüpteeritakse samuti ja indekseeritakse ainult hash'i esimesed kaks baiti. Lõplik hashide kontrollimine, mis kuulub antud kaheastmelisse prefiksisse, toimub kasutaja poolt, kasutades krüptograafilist tehnikat „pimekoodimine«, mille korral ei tea kumbki osapool kontrollitavate andmete sisu. Et kaitsta kompromiteeritud kontode andmebaasi sisu tuvastamise eest juhuslike prefiksite päringute kaudu, krüpteeritakse väljastatud andmed võtme seotuse alusel, mis genereeritakse kontrollitava kasutaja nime ja parooli põhjal.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster