Google chiude l'accesso di terze parti all'API Chrome Sync

Durante un audit, Google ha scoperto che alcuni prodotti di terze parti basati su codice Chromium utilizzano chiavi che consentono di accedere ad alcune API e servizi Google destinati all'uso interno, in particolare google_default_client_id e google_default_client_secret. Questo permette all'utente di accedere ai propri dati di Chrome Sync (come i segnalibri) non solo in Chrome ma anche in altri browser basati su codice Chromium. Giustificando questa azione come parte degli sforzi per aumentare la sicurezza, Google chiude l'accesso a questi API per il software di terze parti. Questa decisione entrerà in vigore a partire dal 15 marzo di quest'anno.

Di conseguenza, molte distribuzioni stanno considerando l'idea di abbandonare completamente Chromium nelle loro distribuzioni. Tra queste: Arch Linux, Fedora, Debian, Slackware, OpenSUSE e altre.

Fonte originale:

Ciao sviluppatore di Chromium,

Ti informiamo che a partire dal 15 marzo 2021, gli utenti finali di Chromium e dei derivati di Chromium OS che utilizzano google_default_client_id e google_default_client_secret nella loro configurazione di build non potranno più accedere ai propri Account Google.
Cosa devo sapere?

Durante un recente audit, abbiamo scoperto che alcuni browser basati su Chromium di terze parti avevano chiavi che erano autorizzate ad accedere alle API e ai servizi di Google riservati esclusivamente all'uso di Google. Chrome Sync è la API più nota di queste.

In pratica, questo significa che un utente potrebbe accedere ai propri dati personali di Chrome Sync (come i segnalibri) non solo con Chrome, ma anche con un browser basato su Chromium non di Google. Si prega di notare che gli utenti potranno accedere solo ai propri dati di Chrome Sync e solo una piccola frazione degli utenti di browser basati su Chromium è stata interessata. Non abbiamo motivi per credere che i dati degli utenti siano stati abusati o accessibili da chiunque altro oltre agli utenti stessi.

Come parte degli sforzi di Google per migliorare la sicurezza dei dati degli utenti, stiamo rimuovendo l'accesso da derivati di Chromium e Chromium OS che utilizzavano google_default_client_id e google_default_client_secret nella loro configurazione di build per accedere ad API riservate a Google a partire dal 15 marzo 2021. Le linee guida per i fornitori di prodotti derivati da Chromium sono disponibili sulla wiki di Chromium.
Cosa significa questo per i miei utenti?

Gli utenti dei prodotti che utilizzano erroneamente queste API noteranno che non potranno più accedere ai propri Account Google in quei prodotti.

Per gli utenti che accedevano a funzionalità Google (come Chrome Sync) tramite un browser basato su Chromium di terze parti, i loro dati continueranno a essere disponibili nel loro Account Google e i dati che hanno archiviato localmente continueranno a essere disponibili localmente.

Come sempre, gli utenti possono visualizzare e gestire i propri dati tramite Google Chrome, Chrome OS e/o sulla pagina Attività di Google, e possono anche scaricare i propri dati dalla pagina Google Takeout e/o eliminarli da questa pagina.
Cosa devo fare?

Per evitare interruzioni, seguite le istruzioni per configurare e costruire i derivati di Chromium nella wiki di Chromium (link fornito sopra).

Possibili modi per implementare ciò sono:

Rimozione di google_default_client_id e google_default_client_secret dalla configurazione di build.
Passaggio del flag —allow-browser-signin=false all'avvio.

I tuoi progetti che potrebbero essere interessati da questa modifica sono elencati qui sotto:

Arch Linux Chromium (arch-linux-chromium)

Se hai domande o hai bisogno di assistenza, contatta embedd…@chromium.org.

Cordiali saluti,

Il team di Google Chrome

Fonte: linux.org.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster