Mozilla ha modificato il metodo di creazione dell'intestazione HTTP Referer nella versione di Firefox 87, prevista per domani. Per prevenire possibili perdite di dati sensibili, per impostazione predefinita, quando ci si collega ad altri siti, l'intestazione HTTP Referer includerà solo il dominio, senza l'URL completo di origine. Il percorso e i parametri della richiesta saranno rimossi. In altre parole, invece di "Referer: https://www.example.com/percorso/?argomenti", verrà trasmesso "Referer: https://www.example.com/". A partire da Firefox 59, un simile strumento di pulizia veniva applicato in modalità di navigazione privata, e ora sarà esteso anche alla modalità normale.
Questo nuovo comportamento aiuterà a evitare la trasmissione di informazioni superflue sugli utenti a reti pubblicitarie e ad altre risorse esterne. Alcuni siti web medici sono citati come esempio, poiché durante la visualizzazione di annunci, terze parti possono ottenere informazioni riservate, come l'età e la diagnosi del paziente. Tuttavia, l'eliminazione dei dettagli dall'intestazione Referer potrebbe influenzare negativamente la raccolta di statistiche sui riferimenti da parte dei proprietari dei siti, che ora non saranno in grado di determinare con precisione l'indirizzo della pagina precedente, ad esempio per capire da quale articolo è avvenuto il passaggio. Inoltre, il funzionamento di alcuni sistemi di generazione dinamica dei contenuti, che analizzano le chiavi che hanno portato al passaggio da un motore di ricerca, potrebbe essere compromesso.
Per gestire l'emissione del Referer, è prevista l'intestazione HTTP Referrer-Policy, tramite la quale i proprietari dei siti possono ridefinire il comportamento predefinito per i collegamenti dal proprio sito e ripristinare informazioni complete nel Referer. Attualmente, per impostazione predefinita è in vigore la politica "no-referrer-when-downgrade", che non invia il Referer durante il passaggio da HTTPS a HTTP, ma lo trasmette in forma completa durante il caricamento delle risorse tramite HTTPS. A partire da Firefox 87, entrerà in vigore la politica "strict-origin-when-cross-origin", che prevede la rimozione di percorsi e parametri quando si invia una richiesta ad altri host tramite HTTPS, la rimozione del Referer durante il passaggio da HTTPS a HTTP e l'invio del Referer completo per i collegamenti interni all'interno dello stesso sito.
La modifica sarà valida per le normali richieste di navigazione (transizioni tra collegamenti), reindirizzamenti automatici e durante il caricamento di risorse esterne (immagini, CSS, script). In Chrome, il passaggio predefinito a «strict-origin-when-cross-origin» è stato effettuato la scorsa estate.
Fonte: opennet.ru
