Firma Mozilla zmieniła sposób generowania nagłówka HTTP Referer w wersji Firefox 87, planowanej na jutro. W celu zablokowania potencjalnych wycieków danych osobowych, domyślnie podczas przechodzenia do innych stron, nagłówek HTTP Referer będzie zawierał nie pełny adres URL źródła, z którego nastąpiło przejście, a jedynie domenę. Ścieżka i parametry zapytania będą usuwane. Oznacza to, że zamiast „Referer: https://www.example.com/ścieżka/?argumenty” zostanie przekazany „Referer: https://www.example.com/”. Od wersji Firefox 59 taka filtracja była stosowana w trybie prywatnym, a teraz zostanie rozszerzona na tryb główny.
Nowe zachowanie pomoże zapobiec przekazywaniu zbędnych danych o użytkownikach sieciom reklamowym i innym zewnętrznym zasobom. Jako przykład podawane są niektóre witryny medyczne, w trakcie wyświetlania reklam na których osoby trzecie mogą uzyskać poufne informacje, takie jak wiek i postawiona pacjentowi diagnoza. Usunięcie szczegółów z Referer może jednak negatywnie wpłynąć na zbieranie statystyk o przejściach przez właścicieli stron, którzy teraz nie będą mogli dokładnie określić adresu poprzedniej strony, na przykład aby zrozumieć, z którego artykułu nastąpiło przejście. Może to również zakłócić pracę niektórych systemów dynamicznej generacji treści, które analizują klucze prowadzące do przejścia z wyszukiwarki.
Do zarządzania wysyłaniem Referer przewidziano nagłówek HTTP Referrer-Policy, za pomocą którego właściciele stron mogą nadpisać domyślne zachowanie dla przejść z ich strony i przywrócić w Referer pełne informacje. Obecnie domyślnie stosowana jest polityka „no-referrer-when-downgrade”, przy której Referer nie jest wysyłany podczas przechodzenia z HTTPS na HTTP, ale jest przekazywany w pełnej formie podczas ładowania zasobów przez HTTPS. Od wersji Firefox 87 zacznie obowiązywać polityka „strict-origin-when-cross-origin”, która zakłada usuwanie ścieżek i parametrów podczas wysyłania zapytania do innych hostów przy korzystaniu z HTTPS, usunięcie Referer podczas przejścia z HTTPS na HTTP oraz przekazywanie pełnego Referer dla wewnętrznych przejść w ramach tej samej witryny.
Zmiana będzie dotyczyć zwykłych zapytań nawigacyjnych (przechodzenia przez linki), automatycznych przekierowań oraz przy ładowaniu zewnętrznych zasobów (obrazów, CSS, skryptów). W Chrome domyślnie przejście na „strict-origin-when-cross-origin” miało miejsce latem ubiegłego roku.
Źródło: opennet.ru
