Firma Google o wprowadzeniu w przyszłej wersji Chrome 86 ochrony przed niebezpiecznym przesyłaniem formularzy webowych. Ochrona dotyczy formularzy wyświetlanych na stronach załadowanych przez HTTPS, ale przesyłających dane bez szyfrowania przez HTTP, co stwarza zagrożenie przechwycenia i podmiany danych podczas ataków MITM. Dla takich mieszanych formularzy webowych wprowadzono trzy zmiany:
- Wyłączono automatyczne uzupełnianie wszelkich mieszanych formularzy wejściowych, analogicznie do tego, jak od dłuższego czasu wyłączono automatyczne uzupełnianie formularzy uwierzytelniających na stronach otwieranych przez HTTP. Jeśli wcześniej sygnałem do wyłączenia było otwarcie strony z formularzem przez HTTPS lub HTTP, teraz uwzględnione zostanie także zastosowanie szyfrowania podczas przesyłania danych do obsługi formularza. Działanie menedżera haseł, pozwalającego używać bezpiecznych i unikalnych haseł, dla mieszanych formularzy uwierzytelniających nie będzie wyłączone, ponieważ ryzyko związane z używaniem niebezpiecznego hasła i ponownym używaniem haseł na różnych stronach przewyższa ryzyko potencjalnego przechwycenia ruchu.
- Przy rozpoczęciu wprowadzania danych w mieszanych formularzach wyświetlane będzie ostrzeżenie informujące użytkownika o przesyłaniu wypełnionych danych przez niezaszyfrowany kanał komunikacyjny.
- W przypadku próby przesłania mieszanych formularzy wyświetlana będzie osobna strona z powiadomieniem o potencjalnym ryzyku przesyłania danych przez niezaszyfrowany kanał komunikacyjny. W poprzednich wersjach do wskazywania mieszanych formularzy używano wskaźnika kłódki w pasku adresu, ale taka oznaczenie było nieoczywiste dla użytkowników i skutecznie nie odzwierciedlało występujących zagrożeń.
Źródło: opennet.ru
