Google zaproponował zablokowanie pobierania niektórych plików przez HTTP z linków z witryn HTTPS

Firma Google zasugerowała twórcom przeglądarek wprowadzenie praktyki blokowania pobierania niebezpiecznych typów plików, jeśli strona, z której następuje pobieranie, jest otwarta przez HTTPS, ale pobieranie jest inicjowane bez szyfrowania przez HTTP.

Problem polega na tym, że podczas pobierania brak jest informacji o bezpieczeństwie, plik jest po prostu pobierany w tle. Gdy takie pobieranie jest uruchamiane z strony otwartej przez HTTP, użytkownik jest już ostrzegany w pasku adresu o niebezpieczeństwie witryny. Ale jeśli strona jest otwarta przez HTTPS, w pasku adresu znajduje się wskaźnik zabezpieczonego połączenia i użytkownik może mieć fałszywe poczucie bezpieczeństwa podczas rozpoczęcia pobierania przeprowadzanego za pomocą HTTP, podczas gdy zawartość mogła zostać podmieniona w wyniku złośliwej aktywności.

Proponuje się blokowanie plików z rozszerzeniami exe, dmg, crx (rozszerzenia Chrome), zip, gzip, rar, tar, bzip oraz innych popularnych formatów archiwów, które są uznawane za szczególnie ryzykowne i zwykle stosowane do rozprzestrzeniania złośliwego oprogramowania. Google planuje dodać proponowaną blokadę tylko w wersji stacjonarnej Chrome, ponieważ w Chrome na Androida poprzez Safe Browsing już zrealizowano blokowanie pobierania podejrzanych pakietów APK.

Przedstawiciele Mozilla z zainteresowaniem przyjęli propozycję i wyrazili gotowość do działania w tym kierunku, jednak sugerowali zebranie bardziej szczegółowych statystyk na temat możliwego negatywnego wpływu na istniejące systemy pobierania. Na przykład niektóre firmy stosują niebezpieczne pobierania z zabezpieczonych stron, ale zagrożenie kompromitacji jest neutralizowane przez opatrzenie plików cyfrowym podpisem.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster