Google met de implementatie van een nieuwe API in Chrome , waarmee webapplicaties directe netwerken kunnen opzetten met gebruik van de TCP- en UDP-protocollen. In 2015 werd er al een poging gedaan om de API "" te standaardiseren door het W3C-consortium, maar de deelnemers van de werkgroep konden geen consensus bereiken en de ontwikkeling van deze API werd stopgezet.
De noodzaak om een nieuwe API toe te voegen wordt verklaard door de mogelijkheid tot interactie met netwerkapparaten die eigen protocollen gebruiken die bovenop TCP en UDP draaien en die geen interactie via HTTPS of WebSockets ondersteunen. Het wordt opgemerkt dat de Raw Sockets API de al bestaande low-level APIās in de browser, zoals WebUSB, WebMIDI en WebBluetooth, aanvult, die interactie met lokale apparaten mogelijk maken.
Om negatieve effecten op de beveiliging te voorkomen, staat de Raw Sockets API alleen netwerkverzoeken toe die zijn geĆÆnitieerd met toestemming van de gebruiker, en is het beperkt tot een lijst van door de gebruiker goedgekeurde hosts. De gebruiker moet de eerste poging tot verbinding met een nieuwe host expliciet bevestigen. Met een speciale vlag kan de gebruiker het tonen van herhaalde bevestigingsverzoeken bij herhaalde verbindingen met dezelfde host uitschakelen. Om DDoS-aanvallen te voorkomen, zal de frequentie van verzoeken via Raw Sockets worden beperkt, en kunnen verzoeken alleen worden verzonden na interactie van de gebruiker met de pagina. UDP-pakketten die ontvangen worden van hosts die niet door de gebruiker zijn goedgekeurd, worden genegeerd en bereiken de webapplicatie niet.
De initiƫle implementatie voorziet niet in het creƫren van luisterende sockets, maar in de toekomst is het niet uitgesloten dat er oproepen worden aangeboden voor het accepteren van binnenkomende verbindingen van localhost of een lijst van bekende hosts. Er wordt ook gesproken over de noodzaak om te beschermen tegen aanvallen zoals "" (waarbij een aanvaller het IP-adres voor een door de gebruiker goedgekeurd domein kan wijzigen op DNS-niveau en toegang kan krijgen tot andere hosts). Toegang tot domeinen die zich resolven naar 127.0.0.0/8 en intranetnetwerken is gepland om te worden geblokkeerd (verzoeken naar localhost worden alleen toegestaan bij expliciete invoer van het IP-adres in het bevestigingsformulier).
Onder de risico's die kunnen optreden bij de implementatie van een nieuwe API, is er de mogelijkheid dat andere-browser fabrikanten deze niet accepteren, wat kan leiden tot compatibiliteitsproblemen. Ontwikkelaars van de Mozilla Gecko en WebKit engines hebben tot nu toe over de mogelijke implementatie van de Raw Sockets API, maar het bedrijf Mozilla heeft eerder al een vergelijkbare API voorgesteld voor het Firefox OS (B2G) Webontwikkelaars
hebben positief Het bedrijf Google is begonnen met de implementatie van een nieuwe API in Chrome
Bron: opennet.ru
