Chrome do të fillojë të bllokojë burimet HTTP në faqet HTTPS dhe të kontrollojë besueshmërinë e fjalëkalimeve.

Kompania Google paralajmëroi rreth ndryshimit të qasjes në përpunimin e përmbajtjes së përzier në faqet e hapura për HTTPS. Më parë, në faqet që hapeshin për HTTPS, kur kishte komponente që ngarkoheshin pa kriptim (në protokollin http://), shfaqej një indikator i veçantë. Në të ardhmen është vendosur të bllokohet ngarkimi i këtyre burimeve si parazgjedhje. Kështu, faqet e hapura me "https://" do të përmbajnë me siguri vetëm burime të ngarkuara përmes një kanali të sigurt komunikimi.

Vërehet se aktualisht mbi 90% e faqeve hapen nga përdoruesit e Chrome duke përdorur HTTPS. Prania e përmbajtjeve të ngarkuara pa kriptim krijon rreziqe të shkeljes së sigurisë përmes modifikimit të përmbajtjes së pasigurt në rast se ka kontroll mbi kanalin e komunikimit (p.sh., kur lidhen përmes Wi-Fi të hapur). Indikatori i përmbajtjes së përzier është shpallur joefektiv dhe mashtrues për përdoruesit, pasi ai nuk ofron një vlerësim të qartë të sigurisë së faqes.

Aktualisht, llojet më të rrezikshme të përmbajtjes së përzier, si skriptet dhe iframe-t, tashmë bllokohen si parazgjedhje, por imazhet, skedarët audio dhe video ende mund të ngarkohen përmes http://. Përmes zëvendësimit të imazheve, sulmuesi mund të vendosë cookies që gjurmojnë veprimet e përdoruesit, të përpiqet të shfrytëzojë dobësitë në trajtuesit e imazheve ose të kryejë mashtrimin duke zëvendësuar informacionin e paraqitur në imazh.

Zbatimi i bllokimit është ndarë në disa faza. Në Chrome 79, e cila është e planifikuar për më 10 dhjetor, do të shfaqet një cilësim i ri që do të lejojë ndalimin e bllokimit për faqe të caktuara. Ky cilësim do të aplikohet për përmbajtjen e përzier që tashmë bllohet, si skriptet dhe iframe-t, dhe do të aktivizohet përmes menusë që del duke klikuar mbi simbolin e çelësit, duke zëvendësuar indikatorin e mëparshëm për ndalimin e bllokimit.

Chrome do të fillojë të bllokojë burimet HTTP në faqet HTTPS dhe të kontrollojë besueshmërinë e fjalëkalimeve.

Në Chrome 80, e cila pritet më 4 shkurt, do të aplikohet një skemë e butë bllokimi për skedarët audio dhe video, që do të nënkuptojë zëvendësimin automatik në lidhjet http:// me https://, duke lejuar që funksionaliteti të ruhet nëse burimi problematik është gjithashtu i disponueshëm për HTTPS. Imazhet do të vazhdojnë të ngarkohen pa ndryshime, por në rastin e ngarkimit përmes http:// në faqet https://, do të shfaqet një indikator i lidhjes së pasigurt për të gjithë faqen. Për zëvendësim automatik në https ose bllokim të imazheve, zhvilluesit e faqeve mund të përdorin vetitë CSP upgrade-insecure-requests dhe block-all-mixed-content. Në lëshimin e Chrome 81, e planifikuar për 17 mars, do të aplikohet zëvendësimi automatik për ngarkimin e imazheve nga http:// në https://.

Chrome do të fillojë të bllokojë burimet HTTP në faqet HTTPS dhe të kontrollojë besueshmërinë e fjalëkalimeve.

Për më tepër, kompania Google njoftoi për integrimin në një nga lëshimet e ardhshme të shfletuesit Chrome të komponentit të ri Password Checkup, i cili më parë ishte në zhvillim në formën e një shtese të jashtme. Integrimi do të çojë në shfaqjen në menaxherin e parolave të Chrome të mjeteve për analizimin e besueshmërisë së fjalëkalimeve që përdor përdoruesi. Kur të përpiqet të hyjë në çdo faqe, do të kryhet një kontroll i emrit të përdoruesit dhe fjalëkalimit në bazën e llogarive të kompromituara, me shfaqjen e një paralajmërimi në rast se identifikohen probleme. Kontrolli bëhet në një bazë që përfshin mbi 4 miliard llogari të kompromituara që kanë figuruar në rrjedhjet e bazave të përdoruesve. Paralajmërimi gjithashtu do të shfaqet në rastin e përdorimit të fjalëkalimeve triviale, si "abc123" (sipër statistikave Google 23% e amerikanëve përdorin fjalëkalime të tilla), ose në rastin e përdorimit të të njëjtit fjalëkalim në disa faqe.

Për të ruajtur privatësinë, gjatë komunikimit me API-në e jashtme dërgohen vetëm dy bajta të parë të hashes nga lidhja e emrit të përdoruesit dhe fjalëkalimit (për hashim përdoret algoritmi Argon2). Hashi i plotë është i enkriptuar me një çelës që gjenerohet në anën e përdoruesit. Hashët origjinalë në bazën e të dhënave të Google gjithashtu janë të enkriptuar plotësisht dhe vetëm dy bajta të parë të hashes janë lënë për indeksim. Krahasimi përfundimtar i hashes që bien nën prefiksin e dhënë të dy bajtave bëhet në anën e përdoruesit duke përdorur teknikat kriptografike të "verbalisë", në të cilin asnjëra palë nuk e di përmbajtjen e të dhënave të kontrolluara. Për të mbrojtur nga përcaktimi i përmbajtjes së bazës së llogarive të komprometuara përmes kalimit me kërkesa për prefikse të rastësishme, të dhënat e dhëna janë të enkripuara në lidhje me një çelës, të gjeneruar mbi bazën e lidhjes së verifikuar të emrit të përdoruesit dhe fjalëkalimit.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster