Google ha proposto di bloccare il download di alcuni file tramite HTTP dai link dei siti HTTPS

Google ha proposto agli sviluppatori di browser di introdurre la pratica del blocco del caricamento di tipi di file pericolosi, nel caso in cui la pagina che fa riferimento al caricamento sia aperta tramite HTTPS, ma il caricamento venga avviato senza crittografia tramite HTTP.

Il problema è che durante il caricamento non è presente alcuna indicazione di sicurezza, il file viene semplicemente scaricato in background. Quando un caricamento simile viene avviato da una pagina aperta tramite HTTP, l'utente è già avvisato nella barra degli indirizzi riguardo l'insicurezza del sito. Ma se il sito è aperto tramite HTTPS, la barra degli indirizzi mostra l'indicatore di connessione protetta e l'utente potrebbe avere una falsa sensazione di sicurezza per il caricamento avviato tramite HTTP, mentre il contenuto potrebbe essere alterato a causa di attività dannose.

Si propone di bloccare i file con le estensioni exe, dmg, crx (estensioni di Chrome), zip, gzip, rar, tar, bzip e altri formati di archivio popolari, considerati particolarmente rischiosi e solitamente usati per la diffusione di malware. Google prevede di aggiungere il blocco proposto solo nella versione desktop di Chrome, poiché in Chrome per Android il blocco del caricamento di pacchetti APK sospetti è già implementato tramite Safe Browsing.

I rappresentanti di Mozilla hanno accolto con interesse la proposta e hanno espresso la volontà di procedere in questa direzione, ma hanno suggerito di raccogliere statistiche più dettagliate riguardo il possibile impatto negativo sui sistemi di caricamento esistenti. Ad esempio, alcune aziende praticano caricamenti insicuri da siti protetti, ma l'eventualità di compromissione viene attenuata tramite la convalida dei file con firma digitale.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster