W Chrome pojawi się ochrona przed przesyłaniem zewnętrznych cookie i ukrytym identyfikowaniem

Firma Google przedstawiła nadchodzące zmiany w Chrome mające na celu zwiększenie ochrony prywatności. Pierwsza część zmian dotyczy przetwarzania plików cookie i wsparcia dla atrybutu SameSite. Od wydania Chrome 76, przewidywanego na lipiec, będzie zostanie aktywowane flaga „same-site-by-default-cookies”, która w przypadku braku atrybutu SameSite w nagłówku Set-Cookie domyślnie ustawia wartość „SameSite=Lax”, ograniczając wysyłanie plików cookie w przypadku wstawiania z zewnętrznych witryn (jednak witryny nadal będą mogły anulować ten limit, jawnie ustawiając wartość SameSite=None podczas ustawiania plików cookie).

Atrybut SameSite pozwala określić sytuacje, w których przesyłanie plików cookie jest dozwolone, gdy żądanie pochodzi z zewnętrznej witryny. Obecnie przeglądarka przesyła pliki cookie przy każdym żądaniu do witryny, dla której istnieją ustawione pliki cookie, nawet jeśli początkowo otwarto inną stronę, a dostęp odbywa się pośrednio przez ładowanie obrazka lub przez iframe. Sieci reklamowe wykorzystują tę cechę do śledzenia ruchów użytkownika między witrynami, a
oszuści do organizacji ataków CSRF (po otwarciu zasobu kontrolowanego przez napastnika, jego strona wysyła ukryte żądanie na inną witrynę, na której aktualnie uwierzytelniony jest użytkownik, a przeglądarka użytkownika ustawia dla takiego żądania pliki cookie sesji). Z drugiej strony możliwość wysyłania plików cookie do zewnętrznych witryn jest stosowana do wstawiania widgetów na stronach, na przykład do integracji z YouTube lub Facebookiem.

Za pomocą atrybutu SameSite można kontrolować zachowanie podczas ustawiania plików cookie i zezwolić na wysyłanie plików cookie tylko w odpowiedzi na żądania z witryny, z której te pliki cookie pierwotnie zostały otrzymane. SameSite może przyjmować trzy wartości: „Strict”, „Lax” i „None”. W trybie 'Strict' pliki cookie nie są wysyłane dla żadnych rodzajów międzywitrynowych żądań, w tym wszystkich linków przychodzących z zewnętrznych witryn. W trybie 'Lax' stosowane są łagodniejsze ograniczenia, a przesyłanie plików cookie jest blokowane tylko dla międzywitrynowych subżądań, takich jak żądanie obrazka lub ładowanie treści przez iframe. Różnica między „Strict” a „Lax” sprowadza się do blokowania plików cookie podczas przechodzenia po linkach.

W związku z innymi planowanymi zmianami wprowadzone zostanie surowe ograniczenie, które zakazuje przetwarzania zewnętrznych plików Cookie dla zapytań bez HTTPS (ciasteczka z atrybutem SameSite=None będą mogły być ustawiane tylko w trybie Secure). Ponadto planowane są prace nad ochroną przed zastosowaniem ukrytej identyfikacji („fingerprint przeglądarki”), w tym metody generowania identyfikatorów na podstawie pośrednich danych, takich jak rozdzielczość ekranu, lista obsługiwanych typów MIME, specyficzne parametry w nagłówkach (HTTP/2 i HTTPS) analiza zainstalowanych wtyczek i czcionek, dostępność określonych Web API, specyficznych dla kart graficznych cechy renderowanie przy użyciu WebGL i Canvas, manipulacje z CSS, analiza cech pracy z myszą i klawiaturą.

Ponadto w Chrome zostanie dodane ochrona przed nadużyciami związanymi z utrudnieniem powrotu na stronę początkową po przejściu na inną stronę. Mowa o praktyce zagracania historii przejść serią automatycznych przekierowań lub sztucznym dodawaniem fikcyjnych wpisów do historii przeglądania (poprzez pushState), co uniemożliwia użytkownikowi skorzystanie z przycisku „Wstecz” w celu powrotu na stronę początkową po przypadkowym przejściu lub wymuszeniu przeniesienia na stronę oszustów lub złośliwego oprogramowania. Aby chronić przed takimi manipulacjami, Chrome w obsłudze przycisku Wstecz będzie pomijać wpisy związane z automatycznymi przekierowaniami i manipulacjami historią odwiedzin, pozostawiając jedynie strony otwierane na wyraźne działania użytkownika.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster