Chrome introdurrà una protezione contro il tracciamento dei cookie di terze parti e l'identificazione nascosta

Google ha presentato le modifiche imminenti in Chrome mirate a migliorare la privacy. La prima parte delle modifiche riguarda la gestione dei cookie e il supporto dell'attributo SameSite. A partire dal rilascio di Chrome 76, previsto per luglio, sarà attivato il flag «same-site-by-default-cookies», che in caso di assenza dell'attributo SameSite nell'intestazione Set-Cookie imposterà di default il valore «SameSite=Lax», limitando l'invio dei cookie per integrazioni da siti esterni (ma i siti potranno comunque annullare la restrizione, impostando esplicitamente il valore SameSite=None durante l'impostazione del cookie).

L'attributo SameSite consente di definire le situazioni in cui è consentito il trasferimento dei cookie quando si riceve una richiesta da un sito esterno. Attualmente, il browser invia i cookie a qualsiasi richiesta verso un sito per il quale sono stati impostati cookie, anche se inizialmente si è aperto un altro sito, e l'accesso avviene indirettamente tramite il caricamento di un'immagine o attraverso iframe. Le reti pubblicitarie sfruttano questa caratteristica per tracciare i movimenti dell'utente tra i siti, e
i malintenzionati per organizzare attacchi CSRF (quando si apre una risorsa controllata da attaccanti, viene nascosto un invio a un altro sito, dove l'utente attualmente autenticato è connesso, e il browser dell'utente invia i Cookie di sessione per tale invio). D'altra parte, la possibilità di inviare Cookie a siti esterni viene utilizzata per inserire widget nelle pagine, ad esempio per integrazioni con YouTube o Facebook.

Con l'attributo SameSite si può gestire il comportamento relativo all'impostazione dei Cookie, consentendo l'invio dei Cookie solo in risposta a richieste originate dal sito da cui sono stati inizialmente ottenuti. SameSite può assumere tre valori: «Strict», «Lax» e «None». In modalità ‘Strict’, i Cookie non vengono inviati per nessun tipo di richiesta cross-site, comprese tutte le link in ingresso da siti esterni. In modalità ‘Lax’ vengono applicate restrizioni più blande e il trasferimento dei Cookie viene bloccato solo per sottoricheste cross-site, come la richiesta di un'immagine o il caricamento di contenuti tramite iframe. La differenza tra «Strict» e «Lax» riguarda il blocco dei Cookie nel caso di clic sui link.

Tra le altre modifiche in arrivo, è previsto un rigoroso divieto che impedisce l’elaborazione dei cookie di terze parti per le richieste senza HTTPS (i cookie con l'attributo SameSite=None potranno essere impostati solo in modalità Secure). Inoltre, si prevede di lavorare sulla protezione contro l'uso di identificatori nascosti ("browser fingerprinting"), inclusi metodi di generazione di identificatori basati su dati indiretti, come la risoluzione dello schermo, l'elenco dei tipi MIME supportati, parametri specifici negli header (HTTP/2 e HTTPS), l'analisi dei plugin e dei font, la disponibilità di determinate Web API, specifiche per le schede grafiche caratteristiche rendering tramite WebGL e Canvas, manipolazioni con CSS, l'analisi delle peculiarità nell'interazione con il mouse e la tastiera.

Inoltre, in Chrome sarà aggiunto protezione contro abusi legati all'impossibilità di tornare alla pagina di origine dopo aver visitato un altro sito. Si tratta della pratica di affollare la cronologia delle navigazioni con una serie di reindirizzamenti automatici o aggiungendo artificialmente registrazioni fittizie nella cronologia delle visualizzazioni (tramite pushState), rendendo impossibile per l'utente utilizzare il pulsante "Indietro" per tornare alla pagina di origine dopo una visita accidentale o un trasferimento forzato a un sito di truffatori o malware. Per proteggersi da tali manipolazioni, Chrome nel gestore del pulsante Indietro salterà le registrazioni collegate a trasferimenti automatici e manipolazioni della cronologia delle visite, mantenendo solo le pagine aperte tramite azioni esplicite dell'utente.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster