Google zamyka zewnętrzny dostęp do Chrome Sync API

W trakcie audytu firma Google odkryła, że niektóre zewnętrzne produkty oparte na kodzie Chromium wykorzystują klucze umożliwiające dostęp do niektórych API i usług Google przeznaczonych do użytku wewnętrznego. W szczególności chodzi o google_default_client_id i google_default_client_secret. Dzięki temu użytkownik ma możliwość uzyskania dostępu do swoich danych Chrome Sync (takich jak zakładki) nie tylko w Chrome, ale także w zewnętrznych przeglądarkach opartych na kodzie Chromium. Uzasadniając to działaniami mającymi na celu poprawę bezpieczeństwa, Google zamyka dostęp oprogramowaniu stron trzecich do wymienionych API. Decyzja ta wchodzi w życie od 15 marca bieżącego roku.

W związku z tym wiele dystrybucji rozważa możliwość całkowitego zrezygnowania z Chromium w swoich wydaniach. Wśród nich znajdują się: Arch Linux, Fedora, Debian, Slackware, OpenSUSE i inne.

Źródło:

Cześć deweloperze Chromium,

Piszemy, aby poinformować Cię, że od 15 marca 2021 r. użytkownicy końcowi pochodnych Chromium i Chromium OS używający google_default_client_id i google_default_client_secret w swojej konfiguracji budowy nie będą mogli zalogować się na swoje konta Google.
Co powinienem wiedzieć?

W trakcie ostatniego audytu odkryliśmy, że niektóre przeglądarki oparte na Chromium wykorzystywały klucze, które mogły uzyskać dostęp do API i usług Google, które są zarezerwowane wyłącznie dla Google. Chrome Sync jest najbardziej znaczącym z tych API. W szczególności chodzi o google_default_client_id i google_default_client_secret.

W praktyce oznacza to, że użytkownik mógłby uzyskać dostęp do swoich danych Chrome Sync (takich jak zakładki) nie tylko za pomocą Chrome, ale także z użyciem przeglądarki opartej na Chromium, która nie jest od Google. Należy zauważyć, że użytkownicy mogliby uzyskać dostęp tylko do własnych danych Chrome Sync, a jedynie niewielki odsetek użytkowników przeglądarek opartych na Chromium został dotknięty. Nie mamy powodów, by sądzić, że dane użytkowników są wykorzystywane lub uzyskiwane przez kogokolwiek innego niż sami użytkownicy.

W ramach działań Google mających na celu poprawę bezpieczeństwa danych użytkowników, usuwamy dostęp z produktów pochodnych Chromium i Chromium OS, które wykorzystywały google_default_client_id i google_default_client_secret w swojej konfiguracji budowy do API zarezerwowanych dla Google, począwszy od 15 marca 2021 r. Wytyczne dla dostawców produktów pochodnych Chromium są dostępne na wiki Chromium.
Co to oznacza dla moich użytkowników?

Użytkownicy produktów, które niewłaściwie wykorzystują te API, zauważą, że nie będą mogli zalogować się na swoje konta Google w tych produktach.

Dla użytkowników, którzy uzyskiwali dostęp do funkcji Google (takich jak Chrome Sync) za pośrednictwem zewnętrznej przeglądarki opartej na Chromium, ich dane będą nadal dostępne w ich koncie Google, a dane, które przechowali lokalnie, pozostaną dostępne lokalnie.

Jak zawsze, użytkownicy mogą przeglądać i zarządzać swoimi danymi za pomocą Google Chrome, Chrome OS i/lub na stronie Moje działania w Google, mogą również pobrać swoje dane z strony Google Takeout i/lub usunąć je z tej strony.
Co powinienem zrobić?

Aby uniknąć zakłóceń, postępuj zgodnie z instrukcjami dotyczącymi konfigurowania i budowania produktów pochodnych Chromium na wiki Chromium (link podany powyżej).

Możliwe sposoby implementacji to:

Usunięcie google_default_client_id i google_default_client_secret z twojej konfiguracji budowy.
Uruchomienie z flagą —allow-browser-signin=false.

Twoje projekty, które mogą być dotknięte tą zmianą, są wymienione poniżej:

Arch Linux Chromium (arch-linux-chromium)

Jeśli masz jakiekolwiek pytania lub potrzebujesz pomocy, skontaktuj się z embedd…@chromium.org.

Z poważaniem,

Zespół Google Chrome

Źródło: linux.org.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster