Google mbyll aksesin e palëve të treta në Chrome Sync API

Gjatë auditimit, kompania Google zbuloi se disa produkte të palëve të treta, të bazuara në kodin Chromium, përdorin çelësa që lejojnë qasje në disa API dhe shërbime të Google, të destinuara për përdorim të brendshëm. Konkretisht në google_default_client_id dhe google_default_client_secret. Kështu, përdoruesi ka mundësinë për të aksesuar të dhënat e tij të Chrome Sync (si shenjëzimet) jo vetëm në Chrome, por edhe në shfletuesit e tjerë të palëve të treta, të bazuar në kodin Chromium. Duke u justifikuar me përpjekjet për të përmirësuar sigurinë, Google po mbyll qasjen e softuerëve të palëve të treta në API-të e përmendura më sipër. Ky vendim hyn në fuqi duke filluar nga 15 marsi i këtij viti.

Në lidhje me këtë, shumë distribucione po shqyrtojnë mundësinë e një heqjeje të plotë të Chromium në shpërndarjet e tyre. Ndër to: Arch Linux, Fedora, Debian, Slackware, OpenSUSE dhe të tjera.

Burimi origjinal:

Përshëndetje, zhvillues të Chromium,

Po shkruajmë për t'ju njoftuar se duke filluar nga 15 mars 2021, përdoruesit e fundit të Chromium dhe të derivateve të Chromium OS që përdorin google_default_client_id dhe google_default_client_secret në konfigurimin e tyre të ndërtimit, nuk do të mund të identifikohen më në llogaritë e tyre Google.
ÇfarĂ« duhet tĂ« di?

Gjatë një auditi të fundit, zbuluam se disa shfletues të tjerë të bazuar në Chromium kishin çelësa që i lejonin të aksesonin API-të dhe shërbimet e Google që janë të rezervuara vetëm për përdorim nga Google. Sync i Chrome është më i njohuri prej këtyre API-ve. Në veçanti, tek google_default_client_id dhe google_default_client_secret.

Në praktikë, kjo do të thotë se një përdorues do të ishte në gjendje të aksesonte të dhënat e tij personale të Sync të Chrome (si shenjat e librave) jo vetëm me Chrome, por gjithashtu me një shfletues të bazuar në Chromium, jo-Google. Ju lutemi vini re se përdoruesit do të ishin në gjendje të aksesonin vetëm të dhënat e tyre të Sync të Chrome dhe vetëm një pjesë e vogël e përdoruesve të shfletuesve të bazuar në Chromium u prekën. Nuk kemi arsye të besojmë se të dhënat e përdoruesit po abuzohen ose aksesohen nga dikush tjetër përveç vetë përdoruesve.

Si pjesë e përpjekjeve të Google për të përmirësuar sigurinë e të dhënave të përdoruesve, po heqim qasje nga të gjitha derivatet e Chromium dhe Chromium OS që përdornin google_default_client_id dhe google_default_client_secret në konfigurimin e ndërtimit të tyre për API-të ekskluzive të Google që fillon më 15 Mars 2021. Udhëzimet për prodhuesit e produkteve të derivuar nga Chromium janë të disponueshme në wikin e Chromium.
ÇfarĂ« do tĂ« thotĂ« kjo pĂ«r pĂ«rdoruesit e mi?

Përdoruesit e produkteve që po përdorin gabimisht këto API do të vërejnë se nuk do të mund të kyçen më në llogaritë e tyre të Google në këto produkte.

Për përdoruesit që aksesuan veçoritë e Google (si Sync i Chrome) përmes një shfletuesi të bazuar në Chromium, të dhënat e tyre do të vazhdojnë të jenë të disponueshme në llogarinë e tyre Google, dhe të dhënat që kanë ruajtur lokal do të vazhdojnë të jenë të disponueshme lokalisht.

Si gjithmonë, përdoruesit mund të shikojnë dhe menaxhojnë të dhënat e tyre përmes Google Chrome, Chrome OS, dhe/ose në faqen My Google Activity, dhe gjithashtu mund të shkarkojnë të dhënat e tyre nga faqja Google Takeout, dhe/ose t'i fshijnë ato nga kjo faqe.
ÇfarĂ« duhet tĂ« bĂ«j?

Për të shmangur ndërprerjet, ndiqni udhëzimet për konfigurimin dhe ndërtimin e derivatëve të Chromium në wikin e Chromium (linku i siguruar më lart).

Mundësitë e mundshme për ta zbatuar këtë janë:

Heqja e google_default_client_id dhe google_default_client_secret nga konfigurimi juaj i ndërtimit.
Kalon flamurin —allow-browser-signin=false gjatĂ« nisjes.

Projektet tuaja që mund të preken nga këtë ndryshim janë renditur më poshtë:

Arch Linux Chromium (arch-linux-chromium)

Nëse keni ndonjë pyetje ose kërkoni asistencë, ju lutemi kontaktoni embedd
@chromium.org.

Me respekt,

Ekipi i Google Chrome

Burimi: linux.org.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster