Voor Chrome wordt een API ontwikkeld voor directe TCP- en UDP-communicatie

Google is begonnen met de implementatie van een nieuwe API in Chrome Raw Sockets, waarmee webapplicaties directe netwerken kunnen opzetten met gebruik van de TCP- en UDP-protocollen. In 2015 werd er al een poging gedaan om de API "TCP and UDP Socket" te standaardiseren door het W3C-consortium, maar de deelnemers van de werkgroep konden geen consensus bereiken en de ontwikkeling van deze API werd stopgezet.

De noodzaak om een nieuwe API toe te voegen wordt verklaard door de mogelijkheid tot interactie met netwerkapparaten die eigen protocollen gebruiken die bovenop TCP en UDP draaien en die geen interactie via HTTPS of WebSockets ondersteunen. Het wordt opgemerkt dat de Raw Sockets API de al bestaande low-level API’s in de browser, zoals WebUSB, WebMIDI en WebBluetooth, aanvult, die interactie met lokale apparaten mogelijk maken.

Om negatieve effecten op de beveiliging te voorkomen, staat de Raw Sockets API alleen netwerkverzoeken toe die zijn geĆÆnitieerd met toestemming van de gebruiker, en is het beperkt tot een lijst van door de gebruiker goedgekeurde hosts. De gebruiker moet de eerste poging tot verbinding met een nieuwe host expliciet bevestigen. Met een speciale vlag kan de gebruiker het tonen van herhaalde bevestigingsverzoeken bij herhaalde verbindingen met dezelfde host uitschakelen. Om DDoS-aanvallen te voorkomen, zal de frequentie van verzoeken via Raw Sockets worden beperkt, en kunnen verzoeken alleen worden verzonden na interactie van de gebruiker met de pagina. UDP-pakketten die ontvangen worden van hosts die niet door de gebruiker zijn goedgekeurd, worden genegeerd en bereiken de webapplicatie niet.

De initiƫle implementatie voorziet niet in het creƫren van luisterende sockets, maar in de toekomst is het niet uitgesloten dat er oproepen worden aangeboden voor het accepteren van binnenkomende verbindingen van localhost of een lijst van bekende hosts. Er wordt ook gesproken over de noodzaak om te beschermen tegen aanvallen zoals "DNS rebinding" (waarbij een aanvaller het IP-adres voor een door de gebruiker goedgekeurd domein kan wijzigen op DNS-niveau en toegang kan krijgen tot andere hosts). Toegang tot domeinen die zich resolven naar 127.0.0.0/8 en intranetnetwerken is gepland om te worden geblokkeerd (verzoeken naar localhost worden alleen toegestaan bij expliciete invoer van het IP-adres in het bevestigingsformulier).

Onder de risico's die kunnen optreden bij de implementatie van een nieuwe API, is er de mogelijkheid dat andere-browser fabrikanten deze niet accepteren, wat kan leiden tot compatibiliteitsproblemen. Ontwikkelaars van de Mozilla Gecko en WebKit engines hebben tot nu toe geen standpunt ingenomen over de mogelijke implementatie van de Raw Sockets API, maar het bedrijf Mozilla heeft eerder al een vergelijkbare API voorgesteld voor het Firefox OS (B2G) . In het geval dat de Raw Sockets API in de eerste fase wordt goedgekeurd, is het de bedoeling om deze te activeren in Chrome OS, en later aan gebruikers van Chrome in andere systemen voor te stellen.Webontwikkelaars

hebben positief gereageerd op de nieuwe API en hebben veel nieuwe ideeƫn geopperd over het gebruik ervan in gebieden waar de XMLHttpRequest, WebSocket en WebRTC API's niet toereikend zijn (van het creƫren van browserklanten voor SSH, RDP, IMAP, SMTP, IRC en afdrukprotocols tot de ontwikkeling van gedistribueerde P2P-systemen met DHT (Distributed Hash Table), ondersteuning van IPFS en interactie met specifieke IoT apparaatprotocollen). Het bedrijf Google is begonnen met de implementatie van een nieuwe API in Chrome

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster