Google mbyll aksesin e palëve të treta në API-në Chrome Sync

Gjatë një auditimi, kompania Google zbuloi se disa produkte të palëve të treta, të bazuara në kodin Chromium, përdorin çelësa që lejojnë aksesin në disa API dhe shërbime të Google, të destinuara për përdorim të brendshëm. Veçanërisht në google_default_client_id dhe google_default_client_secret. Si rezultat, përdoruesit kanë mundësinë të aksesojnë të dhënat e tyre personale të Chrome Sync (si shënimet) jo vetëm në Chrome, por edhe në shfletuesit e palëve të treta, të bazuar në kodin Chromium. Duke u justifikuar përpjekjeve për të rritur sigurinë, Google po mbyll aksesin e softuerit të palëve të treta në API-të e përmendura më lart. Ky vendim hyn në fuqi nga 15 marsi i këtij viti.

Për këtë arsye, shumë distribuzione po shqyrtojnë kanë mundësinë e shmangies totale të Chromium në shpërndarjet e tyre. Ndër ta janë: Arch Linux, Fedora, Debian, Slackware, OpenSUSE dhe të tjera.

Burimi origjinal:

Përshëndetje zhvillues i Chromium,

Po shkruajmë për t'ju njoftuar se duke nisur nga 15 marsi 2021, përdoruesit fundor të derivateve Chromium dhe Chromium OS që përdorin google_default_client_id dhe google_default_client_secret në konfigurimin e ndërtimit të tyre nuk do të mund të regjistrohen më në llogaritë e tyre Google.
ÇfarĂ« duhet tĂ« di?

Gjatë një auditimi të fundit, ne zbuluam se disa shfletues të palëve të treta, të bazuar në Chromium, kishin çelësa që lejonin aksesin në API-të dhe shërbimet e Google, të cilat janë të rezervuara për përdorim nga Google vetëm. Chrome Sync është API-ja më e njohur nga këto. Veçanërisht në google_default_client_id dhe google_default_client_secret.

Në praktikë, kjo do të thotë se një përdorues do të jetë në gjendje të aksesojë të dhënat e tij personale të Chrome Sync (si shënimet) jo vetëm me Chrome, por gjithashtu me një shfletues të palëve të treta, të bazuar në Chromium. Ju lutemi vini re se përdoruesit do të jenë në gjendje të aksesojnë vetëm të dhënat e tyre personale të Chrome Sync, dhe vetëm një pjesë e vogël e përdoruesve të shfletuesve të bazuar në Chromium ishin të ndikuar. Ne nuk kemi arsye të besojmë se të dhënat e përdoruesve po keqpërdoren ose qasje nga askush tjetër përveç vetë përdoruesve.

Si pjesë e përpjekjeve të Google për të përmirësuar sigurinë e të dhënave të përdoruesve, ne po heqim aksesin nga derivatet e Chromium dhe Chromium OS që kanë përdorur google_default_client_id dhe google_default_client_secret në konfigurimin e ndërtimit të tyre në API-të ekskluzive për Google duke filluar nga 15 mars 2021. Udhezime për shitësit e produkteve me derivatet e Chromium janë të disponueshme në wiki-n e Chromium.
ÇfarĂ« do tĂ« thotĂ« kjo pĂ«r pĂ«rdoruesit e mi?

Përdoruesit e produkteve që po përdorin gabimisht këto API do të vëmë re se ata nuk do të mund të regjistrohen më në llogaritë e tyre Google në këto produkte.

Për përdoruesit që aksesuan veçoritë e Google (si Chrome Sync) përmes një shfletuesi të palëve të treta me bazë Chromium, të dhënat e tyre do të vazhdojnë të jenë të disponueshme në llogarinë e tyre Google, dhe të dhënat që ata kanë ruajtur lokal do të vazhdojnë të jenë të disponueshme lokalisht.

Si gjithmonë, përdoruesit mund të shikojnë dhe menaxhojnë të dhënat e tyre përmes Google Chrome, Chrome OS, dhe/ose në faqen Time Google Activity, dhe gjithashtu mund të shkarkojnë të dhënat e tyre nga faqja Google Takeout, dhe/ose t'i fshijë ato nga kjo faqe.
ÇfarĂ« duhet tĂ« bĂ«j?

Për të shmangur ndërprerjet, ndiqni udhëzimet për konfigurimin dhe ndërtimin e derivatëve të Chromium në wiki-n e Chromium (linku i siguruar më sipër).

Mënyrat e mundshme për ta zbatuar këtë janë:

Heqja e google_default_client_id dhe google_default_client_secret nga konfigurimi juaj i ndërtimit.
Kalimi i flagut —allow-browser-signin=false gjatĂ« nisjes.

Projektet tuaja që mund të preken nga ky ndryshim janë të listuara më poshtë:

Arch Linux Chromium (arch-linux-chromium)

Nëse keni ndonjë pyetje ose keni nevojë për ndihmë, ju lutemi kontaktoni embedd
@chromium.org.

Me respekt,

Ekipa e Google Chrome

Burimi: linux.org.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster