Veebisaitide vahelise isoleerimise tugevdamine Chrome'is.

Google teatas Chrome'i režiimi tugevdamisest saidisisese isolatsiooni, mis tagab erinevate saitide lehtede töötlemise eraldi isoleeritud protsessides. Saidisisese isolatsiooni režiim kaitseb kasutajat rünnakute eest, mis võivad tulla saidil kasutatavate kolmandate osapoolte komponentide, nagu iframe'i sisestused, kaudu, või et vältida andmete lekimist legitiimsete komponentide (näiteks pangateenuste päringute, millel kasutaja võib olla autentinud) kaudu pahatahtlikel saitidel.

Domeenipõhine töötlejate jagamine teeb iga protsessi jaoks kergemaks andmeid vaid ühe saidi puhul, mis raskendab andmete ristisissetungi rünnakute korraldamist. Chrome'i lauaversioonides jaotamine töötlejate järgi domeeni, mitte vahtkonna alusel, on rakendatud alates Chrome 67. Samuti Chrome 77 oli sarnane režiim aktiveeritud ka Androidi platvormil.

Veebisaitide vahelise isoleerimise tugevdamine Chrome'is.

Süsteemi töövõimetuse vähendamiseks aktiveeritakse Androidi veebibrauseris saidi isolatsioonirežiim ainult siis, kui lehe avamiseks on kasutatud parooli. Chrome mäletab parooli kasutamise fakti ja rakendab kaitset ka edasistele juurdepääsudele saidile. Kaitse kehtib ka kohe eelnevalt määratud lehtede järjehoidjate jaoks, mis on populaarsed mobiilseadmete kasutajate seas. Valikuline aktiveerimise meetod ja lisanduvad optimeerimised on võimaldanud hoida mälutarbimise kasvu 3–5% piires, võrreldes 10–13% -ga, mida täheldatakse, kui isolatsioon aktiveeritakse kõigi saitide jaoks.

Uus isolatsioonirežiim on aktiveeritud 99% -l Chrome 77 kasutajatest Android-seadmetes, millel on vähemalt 2 GB RAM (1% -l kasutajatest jääb režiim välja lülitatuks, et jälgida jõudlust). Saite isolatsioonirežiimi saab käsitsi lubada või keelata seadete kaudu „chrome://flags/#enable-site-per-process“.

Chrome'i lauversioonis on ülaltoodud saidi isoleerimise režiim nüüd tugevdatud, et vastu seista rünnakutele, mille eesmärk on täielik kompromiteerimine sisu töötlemise protsessis. Parendatud isoleerimisrežiim kaitseb saidi andmeid kahte tüüpi lisaohtude eest: andmeleketest kõrvaliste kanalite rünnakute tõttu, nagu Spectre, ja lekkeid pärast täielikku töötlemise protsessi kompromiteerimist, kui on edukalt ära kasutatud haavatavusi, mis annavad protsessile kontrolli, kuid ei ole piisavad, et mööda minna liivakasti isoleerimisest. Chrome'i Androidi versioonis lisatakse sarnane kaitse hiljem.

Meetodi tuum on see, et haldurprotsess mäletab, millisele saidile tööprotsess pääseda saab, ja keelab juurdepääsu teistele saiditele, isegi kui ründaja saab protsessi kontrolli alla ja proovib saada juurdepääsu teise saidi ressurssidele. Piirangud katavad autentimisega seotud ressursid (salvestatud paroolid ja küpsised), otse võrgu kaudu laaditavad andmed (filtreeritakse ja seotakse jooksva saidi HTML, XML, JSON, PDF ja muude failitüüpidega), andmed sisehoidlatest (localStorage), volitused (saidile antud juurdepääs mikrofoni jne) ja sõnumid, mis edastatakse API postMessage ja BroadcastChannel kaudu. Kõik sellised ressursid on seotud algse saidiga märgisega ja kontrollitakse haldurprotsessi poolt võimaluse osas edastamiseks tööprotsessist.

Chrome'iga seotud sündmustest võib samuti märkida algus kinnitust Chrome'i toe kaasamiseks funktsioonile Scroll-To-Text, mis võimaldab luua linke eraldi sõnadele või fraasidele ilma dokumendis otsese märgistuse, nagu tag „a name“ või atribuut „id“, kasutamiseta. Selliste linkide süntaks plaanitakse kinnitada veebistandardi osana, mis on praegu algfaasis. mustandiga. Üleminekumaske (tegelikult toimub kerimine otsing) eristatakse tavalisest ankru märgist „:~:“. Näiteks avades lingi „https://opennet.ru/51702/#:~:text=Chromе“, nihkub leht positsioonile, kus on esmakordselt mainitud sõna „Chromе“, ja see sõna on esile tõstetud. See võimalus on lisatud harusse Canary, kuid selle aktiveerimiseks tuleb käivitada lipu „—enable-blink-features=TextFragmentIdentifiers“ abil.

Teine huvitav tuleviku muudatus Chromes on on võimalus külmutada passiivsed vahekaardid, mis võimaldab automaatselt mälust eemaldada vahekaardid, mis on olnud taustal rohkem kui 5 minutit ja ei soorita olulisi toiminguid. Otsus, kas vahekaart on külmutamiseks sobiv, tehakse heuristika alusel. Muudatus on lisatud harusse Canary, mille alusel koostatakse Chrome 79 väljaanne, ja seda aktiveeritakse lipu kaudu „chrome://flags/#proactive-tab-freeze“.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster