La société Google a proposé aux développeurs de navigateurs d'introduire la pratique de bloquer le téléchargement de types de fichiers dangereux lorsque la page référente est ouverte en HTTPS, mais que le téléchargement est initié sans chiffrement via HTTP.
Le problÚme réside dans le fait qu'au cours du téléchargement, l'indication de sécurité fait défaut, et le fichier est simplement téléchargé en arriÚre-plan. Lorsque ce type de téléchargement est lancé à partir d'une page ouverte en HTTP, l'utilisateur est déjà averti dans la barre d'adresse de l'insécurité du site. Mais si le site est ouvert en HTTPS, l'indicateur de connexion sécurisée est visible dans la barre d'adresse, ce qui peut donner à l'utilisateur une fausse impression de sécurité pour le téléchargement lancé via HTTP, alors que le contenu peut avoir été altéré à cause d'activités malveillantes.
Il est proposé de bloquer les fichiers avec les extensions exe, dmg, crx (extensions Chrome), zip, gzip, rar, tar, bzip et d'autres formats d'archives populaires considérés comme particuliÚrement risqués et généralement utilisés pour la distribution de logiciels malveillants. Google prévoit d'ajouter ce blocage proposé uniquement à la version de bureau de Chrome, car dans Chrome pour Android, le blocage de téléchargement de paquets APK suspects est déjà implémenté via Safe Browsing.
Les reprĂ©sentants de Mozilla ont accueilli cette proposition avec intĂ©rĂȘt et ont exprimĂ© leur volontĂ© de progresser dans ce sens, mais ils ont proposĂ© de rassembler des statistiques plus dĂ©taillĂ©es sur l'impact nĂ©gatif potentiel sur les systĂšmes de tĂ©lĂ©chargement existants. Par exemple, certaines entreprises pratiquent des tĂ©lĂ©chargements non sĂ©curisĂ©s Ă partir de sites sĂ©curisĂ©s, mais la menace de compromission est attĂ©nuĂ©e par la certification des fichiers par signature numĂ©rique.
Source : opennet.ru
