Dans Firefox 87, le contenu de l'en-tête HTTP Referer sera réduit.

La société Mozilla a modifié la méthode de formation de l'en-tête HTTP Referer dans la version de Firefox 87 prévue pour demain. Afin de bloquer les fuites potentielles de données confidentielles, par défaut, lorsque l'utilisateur navigue vers d'autres sites, l'en-tête HTTP Referer inclura non pas l'URL complète de la source d'origine, mais seulement le domaine. Le chemin et les paramètres de la requête seront supprimés. Par conséquent, au lieu de « Referer: https://www.example.com/chemin/?arguments », ce sera envoyé comme « Referer: https://www.example.com/ ». Depuis Firefox 59, un nettoyage similaire était effectué en mode navigation privée, mais il sera désormais étendu au mode principal.

Ce nouveau comportement aidera à empêcher la transmission de données superflues sur l'utilisateur aux réseaux publicitaires et à d'autres ressources externes. Par exemple, certains sites médicaux sont cités, où, lors de l'affichage de publicités, des tiers peuvent obtenir des informations confidentielles telles que l'âge et le diagnostic du patient. Cependant, la suppression des détails dans le Referer peut avoir un impact négatif sur la collecte des statistiques de navigation par les propriétaires de sites, qui ne pourront désormais pas déterminer avec précision l'adresse de la page précédente, par exemple pour comprendre quel article a été consulté en premier. De plus, cela pourrait perturber le fonctionnement de certains systèmes de génération dynamique de contenu qui analysent les clés ayant conduit à une visite depuis un moteur de recherche.

Pour gérer l'affichage du Referer, un en-tête HTTP Referrer-Policy a été prévu, permettant aux propriétaires de sites de redéfinir le comportement par défaut des redirections depuis leur site et de renvoyer dans le Referer des informations complètes. Actuellement, la politique par défaut est « no-referrer-when-downgrade », où le Referer n'est pas envoyé lors d'un passage de HTTPS à HTTP, mais est transmis dans son intégralité lors du chargement de ressources en HTTPS. À partir de Firefox 87, la politique « strict-origin-when-cross-origin » commencera à s'appliquer, ce qui implique la suppression des chemins et des paramètres lors de l'envoi d'une requête vers d'autres hôtes en accédant via HTTPS, l'élimination du Referer lors d'une transition de HTTPS à HTTP, et l'envoi du Referer complet pour les redirections internes au sein d'un même site.

Le changement s'appliquera aux requêtes de navigation régulières (clics sur des liens), aux redirections automatiques et lors du chargement de ressources externes (images, CSS, scripts). Dans Chrome, le passage par défaut à « strict-origin-when-cross-origin » a été effectué l'été dernier.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster