In Firefox 87 il contenuto dell'intestazione HTTP Referer sarà ridotto.

La società Mozilla ha modificato il metodo di formazione dell'intestazione HTTP Referer nella versione di Firefox 87, prevista per domani. Per bloccare potenziali perdite di dati riservati, per impostazione predefinita, quando si passa a siti web diversi, l'intestazione HTTP Referer includerà non l'URL completo di origine, da cui è avvenuto il passaggio, ma solo il dominio. Il percorso e i parametri della query saranno rimossi. Quindi, invece di "Referer: https://www.example.com/percorso/?argomenti", verrà inviato "Referer: https://www.example.com/". A partire da Firefox 59, una pulizia simile veniva eseguita in modalità di navigazione privata, e ora sarà estesa anche alla modalità normale.

Il nuovo comportamento aiuterà a prevenire la trasmissione di informazioni non necessarie sui dati degli utenti a reti pubblicitarie e ad altre risorse esterne. Ad esempio, alcuni siti web medici mostrano come terze parti possano ottenere informazioni riservate, come l'età e la diagnosi del paziente, durante la visualizzazione della pubblicità. Tuttavia, la rimozione dei dettagli dal Referer può influire negativamente sulla raccolta di statistiche di accesso da parte dei proprietari dei siti, i quali non saranno più in grado di determinare con precisione l'indirizzo della pagina precedente, ad esempio per capire da quale articolo è avvenuto il collegamento. Inoltre, potrebbe essere compromesso il funzionamento di alcuni sistemi di generazione dinamica dei contenuti, che elaborano le chiavi che hanno portato al passaggio dai motori di ricerca.

Per gestire l'emissione del Referer è previsto l'intestazione HTTP Referrer-Policy, attraverso la quale i proprietari di siti possono ridefinire il comportamento predefinito per le transazioni dal loro sito e fornire indicazioni nel Referer con informazioni complete. Attualmente, per impostazione predefinita, si applica la politica "no-referrer-when-downgrade", secondo la quale il Referer non viene inviato durante il passaggio da HTTPS a HTTP, ma viene fornito in forma completa durante il caricamento delle risorse su HTTPS. A partire da Firefox 87 entrerà in vigore la politica "strict-origin-when-cross-origin", che implica il taglio dei percorsi e dei parametri durante l'invio di richieste a host diversi in caso di accesso tramite HTTPS, la rimozione del Referer durante il passaggio da HTTPS a HTTP e l'invio del Referer completo per le transizioni interne all'interno dello stesso sito.

La modifica avrà effetto per le normali richieste di navigazione (transizioni tramite link), reindirizzamenti automatici e durante il caricamento di risorse esterne (immagini, CSS, script). In Chrome, la transizione predefinita a "strict-origin-when-cross-origin" è stata effettuata la scorsa estate.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster