Google de aanstaande wijzigingen in Chrome, gericht op het verbeteren van de privacy. Het eerste deel van de wijzigingen betreft de verwerking van cookies en de ondersteuning van het SameSite-attribuut. Met de release van Chrome 76, die in juli wordt verwacht, zal de vlag "same-site-by-default-cookies" worden geactiveerd, die bij afwezigheid van het SameSite-attribuut in de Set-Cookie-header, standaard de waarde "SameSite=Lax" instelt, waardoor het verzenden van cookies voor insluitingen van externe sites wordt beperkt (maar sites kunnen de beperking nog steeds opheffen door bij het instellen van cookies expliciet het waarde SameSite=None in te stellen).
Het attribuut maakt het mogelijk om situaties te definiƫren waarin het verzenden van cookies is toegestaan bij aanvragen van een externe site. Momenteel verzendt de browser cookies voor elke aanvraag aan een site waarvoor cookies zijn ingesteld, zelfs als aanvankelijk een andere site is geopend en de toegang indirect plaatsvindt via het laden van een afbeelding of via een iframe. Advertentienetwerken maken gebruik van deze eigenschap om de bewegingen van een gebruiker tussen websites te volgen, en
aanvallers voor het organiseren van (wanneer een aanvaller beheerde bron op een pagina opent, wordt er stilletjes een verzoek naar een andere site gestuurd, waarbij de huidige gebruiker is geauthenticeerd, en de browser van de gebruiker stelt sessie-cookies in voor dat verzoek). Aan de andere kant wordt de mogelijkheid om cookies naar externe sites te verzenden gebruikt voor het insluiten van widgets op pagina's, bijvoorbeeld voor integratie met YouTube of Facebook.
Met het SameSite-attribuut kan het gedrag bij het instellen van cookies worden beheerd en kan het verzenden van cookies alleen worden toegestaan als reactie op aanvragen die zijn geĆÆnitieerd vanaf de site waarvan deze cookies oorspronkelijk zijn verkregen. SameSite kan drie waarden aannemen: "Strict", "Lax" en "None". In de "Strict"-modus worden cookies niet verzonden voor enige soort cross-site aanvragen, inclusief alle inkomende links van externe sites. In de "Lax"-modus worden meer zachte beperkingen toegepast en wordt de overdracht van cookies alleen geblokkeerd voor cross-site subverzoeken, zoals het aanvragen van een afbeelding of het laden van content via een iframe. Het verschil tussen "Strict" en "Lax" zit in het blokkeren van cookies bij het volgen van links.
Onder andere zal er een strikte beperking worden geĆÆntroduceerd die de verwerking van externe cookies voor aanvragen zonder HTTPS verbiedt (met de SameSite=None-attribuut kunnen cookies alleen in de Secure-modus worden ingesteld). Daarnaast is er een plan om te werken aan bescherming tegen verborgen identificatie ('browser fingerprinting'), inclusief methoden voor het genereren van identificatoren op basis van indirecte gegevens zoals , ondersteunde MIME-typen, specifieke parameters in de headers ( en ) plugins en lettertypen van rendering met WebGL en Canvas, met CSS, analyse van de kenmerken van de interactie met en .
Daarnaast zal Chrome Google heeft een aantal aanstaande veranderingen in Chrome gepresenteerd die gericht zijn op verbetering.
Bron: opennet.ru
