Google over de introductie van een toekomstige release van Chrome 86 die bescherming biedt tegen onveilige verzending van webformulieren. Deze bescherming betreft formulieren die worden weergegeven op pagina's geladen via HTTPS, maar gegevens zonder encryptie via HTTP verzenden, wat een risico op onderschepping en vervanging van gegevens creƫert tijdens MITM-aanvallen. Drie wijzigingen zijn doorgevoerd voor dergelijke gemengde webformulieren:
- Autovullen van gemengde invoervelden is uitgeschakeld, vergelijkbaar met hoe autovullen voor inlogformulieren die op HTTP-pagina's worden geopend, al enige tijd is uitgeschakeld. Waar eerder het openen van een pagina met een formulier via HTTPS of HTTP leidde tot uitschakeling, zal nu ook rekening worden gehouden met het gebruik van encryptie bij het verzenden van gegevens naar de formulierverwerker. Het functioneren van de wachtwoordmanager die het gebruik van veilige en unieke wachtwoorden mogelijk maakt, zal voor gemengde inlogformulieren niet worden uitgeschakeld, omdat het risico van het gebruik van onbetrouwbare wachtwoorden en hergebruik van wachtwoorden op verschillende sites groter is dan het risico van mogelijke onderschepping van de verkeer.
- Wanneer men begint met invoeren in gemengde formulieren verschijnt er een waarschuwing die de gebruiker informeert over het verzenden van ingevulde gegevens via een onversleuteld communic kanaal.
- Bij het proberen te verzenden van een gemengd formulier verschijnt er een aparte pagina met een melding over het potentiƫle risico van gegevensoverdracht via een onversleuteld communic kanaal. In eerdere versies werd een slotindicator in de adresbalk gebruikt om gemengde formulieren aan te geven, maar deze markering was niet duidelijk voor gebruikers en weerspiegelde de opkomende risico's niet effectief.
Bron: opennet.ru
