Întărirea izolației între site-uri în Chrome

Compania Google a anunțat despre întărirea în Chrome a modului izolației intersite, care asigură procesarea paginilor de pe diferite site-uri în procese separate și izolate. Modului de izolare la nivel de site îi permite utilizatorului să se protejeze de atacuri care pot fi realizate prin blocuri externe utilizate pe site, cum ar fi inserțiile iframe, sau pentru a bloca scurgerea datelor prin integrarea unor blocuri legitime (de exemplu, cu solicitări către servicii bancare, unde utilizatorul poate fi autentificat) pe site-uri malițioase.

Prin separarea gestionatorilor legați de domeniu, în fiecare proces se află doar datele unui singur site, ceea ce îngreunează executarea atacurilor vizând capturarea datelor între site-uri. În versiunile desktop ale Chrome separarea gestionatorilor legați de domeniu, și nu de tab, a fost implementată începând cu Chrome 67. În Chrome 77 acest mod a fost activat și pentru platforma Android.

Întărirea izolației între site-uri în Chrome

Pentru a reduce costurile de operare, modul de izolare a site-urilor în Android se activează doar dacă pe pagină este detectată o autentificare prin parolă. Chrome reține faptul utilizării parolei și activează protecția și pentru toate accesările ulterioare ale site-ului. Protecția se aplică de asemenea imediat pentru lista favoritilor site-urilor predefinite, populare printre utilizatorii de dispozitive mobile. Metoda de activare selectivă și optimizările adăugate au permis menținerea creșterii consumului de memorie din cauza numărului crescut de procese active la un nivel mediu de 3-5%, în loc de 10-13%, observate atunci când izolația este activată pentru toate site-urile.

Noul mod de izolare este activat pentru 99% dintre utilizatorii Chrome 77 pe dispozitive Android care dispun de cel puțin 2 GB RAM (pentru 1% dintre utilizatori, modul a rămas dezactivat pentru monitorizarea performanțelor). Modul de izolare a site-urilor poate fi activat sau dezactivat manual prin setarea „chrome://flags/#enable-site-per-process”.

În versiunea desktop a Chrome, modul de izolare a site-urilor menționat mai sus a fost îmbunătățit pentru a contracara atacurile menite să compromită complet procesul cu handler-ul de conținut. Modul îmbunătățit de izolare va ajuta la protejarea datelor site-urilor de două tipuri suplimentare de amenințări: scurgeri de date cauzate de atacuri din canale externe, cum ar fi Spectre, și scurgeri după compromiterea completă a procesului-handler, în cazul exploatării cu succes a vulnerabilităților care permit preluarea controlului asupra procesului, dar care nu sunt suficiente pentru a ocoli izolarea sandbox. În Chrome pentru Android, o astfel de protecție va fi adăugată ulterior.

Esencea metodei constă în faptul că procesul de gestionare ține minte la ce site are acces procesul de lucru și interzice accesul la alte site-uri, chiar dacă atacatorul preia controlul asupra procesului și încearcă să obțină acces la resursele unui alt site. Limitările vizează resursele legate de autentificare (parolele salvate și cookie-urile), datele descărcate direct prin rețea (filtrate și legate de site-ul curent HTML, XML, JSON, PDF și alte tipuri de fișiere), datele din stocările interne (localStorage), permisiunile (permisiunile acordate site-ului pentru accesul la microfon etc.) și mesajele transmise prin API postMessage și BroadcastChannel. Toate aceste resurse sunt legate de eticheta site-ului de origine și sunt verificate de către procesul de gestionare pentru a determina posibilitatea transferului la cererea din procesul de lucru.

Dintre evenimentele legate de Chrome, se mai poate menționa început aprobată includerea în Chrome a funcției Scroll-To-Text, care permite formarea de linkuri la cuvinte sau fraze particulare, fără indicarea explicită în document a etichetelor prin intermediul tag-ului „a name” sau a proprietății „id”. Sintaxa acestor linkuri urmează să fie aprobată ca standard web, care este în prezent în faza de brouillon. Mecanismul de tranziție (practic, se realizează o căutare cu derulare) este separat de ancora obișnuită prin indicativul „:~:”. De exemplu, deschiderea linkului „https://opennet.ru/51702/#:~:text=Chromе” va face ca pagina să se deplaseze la prima mențiune a cuvântului „Chromе” și acest cuvânt va fi evidențiat. Posibilitatea a fost adăugată în ramura Canary, dar pentru a fi activată necesită pornirea cu flagul „—enable-blink-features=TextFragmentIdentifiers”.

O altă modificare interesantă ce urmează să fie implementată în Chrome este posibilitatea de a suspenda tab-urile inactive, permițând descărcarea automată din memorie a tab-urilor care au fost în fundal mai mult de 5 minute și nu efectuează acțiuni semnificative. Decizia privind adecvarea unei tab-uri pentru suspendare se ia pe baza unui algoritm. Modificarea a fost adăugată în ramura Canary, pe baza căreia va fi formulată lansarea Chrome 79, și se activează prin steagul „chrome://flags/#proactive-tab-freeze”.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster