Kompania Google ndryshimet që priten në Chrome, të fokusuara në rritjen e privatësisë. Pjesa e parë e ndryshimeve ka të bëjë me përpunimin e cookies dhe mbështetje për atributin SameSite. Duke filluar nga lëshimi i Chrome 76, i cili pritet në korrik, do të ketë flakun "same-site-by-default-cookies", i cili në rastin e mungesës së atributit SameSite në headerin Set-Cookie do të vendosë automatikisht vlerën "SameSite=Lax", duke kufizuar dërgimin e cookies për përmbajtjes nga faqe të jashtme (por faqet ende do të mund të anashkalojnë këtë kufizim duke vendosur eksplorueshëm vlerën SameSite=None kur krijojnë cookies).
Atributi lejon përcaktimin e situatave në të cilat është e lejueshme dërgimi i cookies në rastin e një kërkese nga një faqe e jashtme. Aktualisht, shfletuesi dërgon cookies për çdo kërkesë ndaj një faqes për të cilën ekzistojnë cookies të vendosura, edhe nëse fillimisht u hap një faqe tjetër dhe kërkesa bëhet në mënyrë indirekte përmes një ngarkimi imazhi ose përmes një iframe. Rrjetet reklamuese përdorin këtë karakteristikë për të ndjekur lëvizjet e përdoruesit midis faqeve, ndërsa
keqbërësit për të organizuar (kur kur më një burim të kontrolluar nga sulmuesit, një kërkesë dërgohet fshehurazi në një site tjetër, ku përdoruesi aktual është autentikuar, dhe shfletuesi i përdoruesit dërgon Cookie sesioni për këtë kërkesë). Nga ana tjetër, mundësia e dërgimit të Cookies në site të jashtme përdoret për të integruar widgete në faqet, si për shembull integrimin me YouTube ose Facebook.
Me atributin SameSite, mund të menaxhohet sjella e dërgimit të Cookies dhe të lejohet dërgimi i Cookies vetëm në përgjigje të kërkesave të iniciuara nga webfaqja nga e cila këto Cookies fillimisht janë marrë. SameSite mund të marrë tre vlera: "Strict", "Lax" dhe "None". Në mënyrën 'Strict', Cookies nuk dërgohen për asnjë lloj kërkese të ndër-sitit, duke përfshirë të gjitha lidhjet e ardhshme nga site të jashtme. Në mënyrën 'Lax', kufizimet janë më të buta dhe dërgimi i Cookies bllokohet vetëm për nën-kërkesat ndër-sitit, siç janë kërkesat për imazhe ose shkarkim përmes iframe. Dallimi midis 'Strict' dhe 'Lax' përmban bllokimin e Cookies kur kalon nga një lidhje.
Një nga ndryshimet e ardhshme është planifikuar që të ketë një kufizim të ashpër, që ndalon përpunimin e Cookie-ve të palëve të treta për kërkesat pa HTTPS (me atributin SameSite=None, Cookie-t do të mund të vendosen vetëm në mënyrën Secure). Për më tepër, planifikohet të punohet për mbrojtjen nga identifikimi i fshehtë ('browser fingerprinting'), duke përfshirë metodat e gjenerimit të identifikuesve bazuar në të dhëna të tërthorta, si , lista e MIME-tipave të mbështetur, parametrat specifikë në headers ( dhe ), analiza e plugineve të instaluar , disponueshmëria e disa Web API-ve, specifike për kartat grafike krijimin përmes WebGL dhe Canvas, me CSS, analiza e veçorive të punës me dhe .
Për më tepër, në Chrome mbrojtje nga abuzimet që lidhen me vështirësitë e kthimit në faqen e origjinës pas kalimit në një faqe tjetër. Bëhet fjalë për praktikat e mbushjes së historisë së kalimeve me një seri ridrejtimesh automatike ose duke shtuar në mënyrë artificiale regjistrime fikse në historinë e shikimeve (përmes pushState), si rezultat i së cilës përdoruesi nuk mund të shfrytëzojë butonin «Kthehu» për t'u kthyer në faqen e origjinës pas një kalimi të rastësishëm ose një drejtimi të detyruar në një faqe mashtrimi ose keqbërësi. Për t'u mbrojtur nga manipulime të tilla, Chrome do të kalojë regjistrimet që lidhen me kalimet automatike dhe manipulimet me historinë e vizitave, duke lënë vetëm faqet që hapen me veprime të qarta të përdoruesit.
Burimi: opennet.ru
