Compania Google modificările iminente din Chrome, menite să enhance confidențialitatea. Prima parte a modificărilor se referă la gestionarea cookie-urilor și la suportul atributului SameSite. Începând cu lansarea Chrome 76, așteptată în iulie, va fi activat flag-ul „same-site-by-default-cookies”, care, în cazul absenței atributului SameSite în antetul Set-Cookie, va seta în mod implicit valoarea „SameSite=Lax”, limitând trimiterea cookie-urilor pentru inserții de pe site-uri externe (dar site-urile vor putea în continuare să anuleze această limitare, setând explicit valoarea SameSite=None la momentul instalării cookie-ului).
Atributul permite definirea situațiilor în care este acceptată transmiterea cookie-urilor atunci când se primește o cerere de pe un site extern. În prezent, browserul trimite cookie-uri la fiecare cerere către un site pentru care există cookie-uri instalate, chiar dacă este deschis inițial un alt site, iar accesul se face indirect prin încărcarea unei imagini sau printr-un iframe. Rețelele de publicitate utilizează această caracteristică pentru a urmări mișcările utilizatorului între site-uri, iar
atacatorii pentru a organiza (atunci când se deschide un resursă controlată de atacator, de pe pagina acestuia se trimite în mod ascuns o cerere către un alt site, pe care utilizatorul curent este autentificat, iar browserul utilizatorului setează pentru această cerere cookie-urile de sesiune). Pe de altă parte, posibilitatea de a trimite cookie-uri către site-uri externe este folosită pentru inserarea pe pagini a widget-urilor, de exemplu, pentru integrarea cu YouTube sau Facebook.
Prin intermediul atributului SameSite, se poate controla comportamentul la setarea cookie-urilor și se poate permite trimiterea cookie-urilor doar în răspuns la cereri inițiate de pe site-ul de la care aceste cookie-uri au fost obținute inițial. SameSite poate lua trei valori: „Strict”, „Lax” și „None”. În modul „Strict”, cookie-urile nu sunt trimise pentru niciun fel de cereri intersite, inclusiv toate linkurile externe. În modul „Lax”, se aplică restricții mai moale și transmiterea cookie-urilor este blocată doar pentru subcereri intersite, cum ar fi cererile de imagini sau încărcarea de conținut prin iframe. Diferența dintre „Strict” și „Lax” se rezumă la blocarea cookie-urilor la urmarea unui link.
Din alte schimbări planificate, se preconizează aplicarea unei restricții stricte care interzice prelucrarea cookie-urilor de terță parte pentru cereri fără HTTPS (cookie-urile cu atributul SameSite=None vor putea fi setate doar în modul Secure). În plus, se planifică măsuri pentru protecția împotriva utilizării identificării ascunse („browser fingerprinting”), inclusiv metode de generare a identificatorilor pe baza datelor indirecte, cum ar fi , lista tipurilor MIME acceptate, parametrii specifici din antet ( și ), analiza plugin-urilor și fonturilor instalate caracteristici redarea prin WebGL și Canvas, cu CSS, analiza caracteristicilor de lucru cu și .
În plus, în Chrome protecția împotriva abuzurilor legate de dificultatea revenirii la pagina de start după ce utilizatorul a accesat un alt site. Aceasta se referă la practica de aglomerare a istoricului de navigare printr-o serie de redirecționări automate sau adăugând artificial înregistrări fictive în istoricul vizualizărilor (prin pushState), astfel încât utilizatorul să nu poată folosi butonul „Înapoi” pentru a reveni la pagina de start după un acces accidental sau o redirecționare forțată către un site de escrocherie sau malware. Pentru a proteja împotriva acestor manipulări, Chrome va omite înregistrările legate de redirecționările automate și manipulările istoricului de vizite în handler-ul butonului Înapoi, lăsând doar paginile deschise prin acțiuni explicite ale utilizatorului.
Sursa: opennet.ro
