Nel corso di un audit, Google ha scoperto che alcuni prodotti di terze parti basati su codice Chromium utilizzano chiavi che consentono di accedere ad alcune API e servizi Google destinati all'uso interno. In particolare, a google_default_client_id e google_default_client_secret. Di conseguenza, l'utente ha la possibilità di accedere ai propri dati Chrome Sync (come i segnalibri) non solo in Chrome ma anche in browser di terze parti basati su codice Chromium. Giustificando gli sforzi per migliorare la sicurezza, Google sta bloccando l'accesso ai software di terze parti alle suddette API. Questa decisione entrerà in vigore dal 15 marzo di quest'anno.
A causa di ciò, molte distribuzioni stanno considerando stanno considerando la possibilità di abbandonare completamente Chromium nelle proprie versioni. Tra queste: Arch Linux, Fedora, Debian, Slackware, OpenSUSE e altre.
Fonte originale:
Ciao sviluppatore Chromium,
Ti informiamo che a partire dal 15 marzo 2021, gli utenti finali di Chromium e delle derivate di Chromium OS che utilizzano google_default_client_id e google_default_client_secret nella loro configurazione di build non saranno più in grado di accedere ai loro account Google.
Cosa devo sapere?
Durante un recente audit, abbiamo scoperto che alcuni browser di terze parti basati su Chromium avevano chiavi che consentivano di accedere ad API e servizi Google riservati solo all'uso di Google. Chrome Sync è la più significativa di queste API. In particolare, a google_default_client_id e google_default_client_secret.
In pratica, ciò significa che un utente sarà in grado di accedere ai propri dati personali di Chrome Sync (come i segnalibri) non solo con Chrome, ma anche con un browser basato su Chromium di terze parti, non Google. Si prega di notare che gli utenti potranno accedere solo ai propri dati Chrome Sync e solo una piccola frazione degli utenti dei browser basati su Chromium è stata colpita. Non abbiamo motivo di credere che i dati degli utenti vengano abusati o acceduti da qualcuno diverso dagli utenti stessi.
Come parte degli sforzi di Google per migliorare la sicurezza dei dati degli utenti, rimuoveremo l'accesso da Chromium e dalle derivate di Chromium OS che utilizzano google_default_client_id e google_default_client_secret nella loro configurazione di build alle API esclusive di Google a partire dal 15 marzo 2021. Le indicazioni per i fornitori di prodotti derivati da Chromium sono disponibili nella wiki di Chromium.
Cosa significa questo per i miei utenti?
Gli utenti dei prodotti che utilizzano in modo errato queste API noteranno che non potranno più accedere ai propri account Google in quei prodotti.
Per gli utenti che accedevano alle funzionalità di Google (come Chrome Sync) attraverso un browser di terze parti basato su Chromium, i loro dati continueranno ad essere disponibili nel loro account Google, e i dati che hanno memorizzato localmente continueranno ad essere disponibili localmente.
Come sempre, gli utenti possono visualizzare e gestire i loro dati tramite Google Chrome, Chrome OS, e/o sulla pagina La mia attività Google, e possono anche scaricare i loro dati dalla pagina Google Takeout, e/o eliminarli da questa pagina.
Cosa devo fare?
Per evitare interruzioni, seguire le istruzioni per configurare e costruire le derivate di Chromium nella wiki di Chromium (link fornito sopra).
Possibili modi per implementare questo sono:
Rimuovere google_default_client_id e google_default_client_secret dalla vostra configurazione di build.
Passare il flag —allow-browser-signin=false all'avvio.
I vostri progetti che potrebbero essere interessati da questa modifica sono elencati di seguito:
Arch Linux Chromium (arch-linux-chromium)
Se hai domande o hai bisogno di assistenza, contatta embedd…@chromium.org.
Cordiali saluti,
Il Team di Google Chrome
Fonte: linux.org.ru
