Compania Mozilla a modificat metoda de generare a antetului HTTP Referer în versiunea Firefox 87, programată pentru mâine. Cu scopul de a bloca posibilele scurgeri de date confidențiale, în mod implicit, atunci când se accesează alte site-uri, antetul HTTP Referer va include doar domeniul sursei din care s-a realizat accesul, fără a transmite URL-ul complet. Calea și parametrii de cerere vor fi omși. Așadar, în loc de „Referer: https://www.example.com/cale/?argumente”, va fi trimis „Referer: https://www.example.com/”. Începând cu Firefox 59, o astfel de curățare s-a efectuat în modul de navigare privată, iar acum va fi extinsă și la modul principal.
Noua comportare va ajuta la prevenirea transmiterii de date inutile despre utilizator către rețelele publicitare și alte resurse externe. Ca exemplu, sunt menționate unele site-uri medicale, în cadrul cărora, în timpul afișării reclamelor, terții pot obține informații confidențiale, cum ar fi vârsta și diagnosticul pus pacientului. Totuși, eliminarea detaliilor din Referer poate afecta negativ colectarea statisticilor despre accesările site-urilor, care acum nu vor putea determina cu exactitate adresa paginii anterioare, de exemplu, pentru a înțelege din ce articol s-a realizat accesul. De asemenea, ar putea fi afectată funcționarea unor sisteme de generare dinamică a conținutului, care analizează cheile ce au condus la accesarea dintr-un motor de căutare.
Pentru gestionarea setării Referer, există antetul HTTP Referrer-Policy, prin intermediul căruia proprietarii site-urilor își pot reconfigura comportamentul implicit pentru accesările de pe site-ul lor și pot restabili indicația în Referer cu informații complete. În prezent, politica implicită aplicată este „no-referrer-when-downgrade”, conform căreia Referer nu este trimis atunci când se trece de la HTTPS la HTTP, dar este transmis în formă completă atunci când se încarcă resurse prin HTTPS. Începând cu Firefox 87, va intra în vigoare politica „strict-origin-when-cross-origin”, care presupune omisiunea căii și a parametrilor atunci când se trimite o cerere către alte gazde, în cazul accesării prin HTTPS, eliminarea Referer-ului atunci când se trece de la HTTPS la HTTP și transmiterea unui Referer complet pentru accesările interne pe același site.
Modificarea va fi aplicabilă pentru cererile de navigare obișnuite (navigarea prin linkuri), redirecționările automate și în timpul încărcării resurselor externe (imagini, CSS, scripturi). În Chrome, trecerea implicită la „strict-origin-when-cross-origin” a fost realizată vara trecută.
Sursa: opennet.ro
