Chrome do të ketë mbrojtje ndaj ndarjes së Cookie-ve të palëve të treta dhe identifikimit të fshehtë

Kompania Google ka prezantuar ndryshimet e ardhshme nĂ« Chrome, tĂ« fokusuara nĂ« rritjen e privatĂ«sisĂ«. Pjesa e parĂ« e ndryshimeve lidhet me trajtimin e Cookie-ve dhe mbĂ«shtetje pĂ«r atributin SameSite. Duke filluar nga lĂ«shimi i Chrome 76, i pritur nĂ« korrik, do tĂ« aktivizohet flagun ‘same-site-by-default-cookies’, i cili nĂ« rastin e mungesĂ«s sĂ« atributit SameSite nĂ« titullin Set-Cookie do tĂ« caktojĂ« automatikisht vlerĂ«n ‘SameSite=Lax’, duke kufizuar dĂ«rgimin e Cookie-ve pĂ«r pĂ«rfshirjet nga faqet e palĂ«ve tĂ« treta (por faqet ende do tĂ« kenĂ« mundĂ«sinĂ« pĂ«r tĂ« anuluar kĂ«tĂ« kufizim duke vendosur shprehimisht vlerĂ«n SameSite=None kur vendosin Cookie-n).

Atributi SameSite lejon përcaktimin e situatave në të cilat lejohen dërgimet e Cookie-ve kur bëhet një kërkesë nga një faqe e palës së tretë. Aktualisht, shfletuesi dërgon Cookie-t në çdo kërkesë për një faqe, për të cilën ekzistojnë Cookie të vendosur, pavarësisht nëse fillimisht është hapur një faqe tjetër, dhe kërkesa bëhet në mënyrë indirekte përmes ngarkimit të një imazhi ose përmes iframe. Rrjetet reklamuese e përdorin këtë veçori për të ndjekur lëvizjet e përdoruesit mes faqeve, dhe
hakerët për të organizuar sulme CSRF (kur hapet një burim i kontrolluar nga sulmuesit, dërgohet fshehtas një kërkesë në një faqe tjetër, në të cilën përdoruesi aktual është autentikuar, dhe shfletuesi i përdoruesit vendos Cookie të sesionit për një such kërkesë). Nga ana tjetër, mundësia e dërgimit të Cookie-ve në faqet e palëve të treta përdoret për përfshirjen e widget-eve në faqet, për shembull, për integrimin me YuoTube ose Facebook.

PĂ«rmes atributit SameSite mund tĂ« menaxhohet sjellja gjatĂ« vendosjes sĂ« Cookie-ve dhe tĂ« lejohet dĂ«rgimi i Cookie-ve vetĂ«m nĂ« pĂ«rgjigje tĂ« kĂ«rkesave tĂ« iniciuara nga faqja nga e cila kĂ«to Cookie fillimisht janĂ« marrĂ«. SameSite mund tĂ« marrĂ« tri vlera ‘Strict’, ‘Lax’ dhe ‘None’. NĂ« modin ‘Strict’ Cookie-t nuk dĂ«rgohen pĂ«r asnjĂ« lloj kĂ«rkese ndĂ«r-faqe, duke pĂ«rfshirĂ« tĂ« gjithĂ« lidhjet e ardhshme nga faqet e jashtme. NĂ« modin ‘Lax’ zbatohen kufizime mĂ« tĂ« buta dhe dĂ«rgimi i Cookie-ve bllokohet vetĂ«m pĂ«r nĂ«n-kĂ«rkesat ndĂ«r-faqe, siç Ă«shtĂ« kĂ«rkesa e njĂ« imazhi ose ngarkimi i pĂ«rmbajtjes pĂ«rmes iframe. Dallimi midis ‘Strict’ dhe ‘Lax’ pĂ«rqendrohet nĂ« bllokimin e Cookie-ve gjatĂ« kalimit pĂ«rmes lidhjes.

Nga ndryshimet e tjera tĂ« ardhshme, gjithashtu pritet tĂ« implementohet njĂ« kufizim tĂ« ashpĂ«r qĂ« ndalon procesimin e cookie-ve tĂ« palĂ«ve tĂ« treta pĂ«r kĂ«rkesat pa HTTPS (me atributin SameSite=None, cookie-t do tĂ« mund tĂ« vendosen vetĂ«m nĂ« mĂ«nyrĂ« tĂ« sigurt). PĂ«r mĂ« tepĂ«r, planifikohet realizimi i punĂ«ve pĂ«r mbrojtjen nga pĂ«rdorimi i identifikimit tĂ« fshehur (“browser fingerprinting”), duke pĂ«rfshirĂ« metodologjitĂ« e gjenerimit tĂ« identifikuesve bazuar nĂ« tĂ« dhĂ«na indirekte, tĂ« tilla si zgjatja e ekranit, lista e MIME type-ve tĂ« mbĂ«shtetur, parametra specifikĂ« nĂ« tituj (HTTP/2 dhe HTTPS), analiza e instalimeve e plug-ineve dhe fonteve, disponueshmĂ«ria e disa Web API-ve, specifike pĂ«r kartat e videove e veçanta renderimin me WebGL dhe Canvas, manipulime me CSS, analiza e karakteristikave tĂ« punĂ«s me maus dhe mĂ« çelĂ«sin.

PĂ«r mĂ« tepĂ«r, nĂ« Chrome do tĂ« shtohet mbrojtja nga abuzimet qĂ« lidhen me vĂ«shtirĂ«simin e rikthimit nĂ« faqen e origjinĂ«s pas kalimit nĂ« njĂ« faqe tĂ« tjera. BĂ«het fjalĂ« pĂ«r praktikĂ«n e mbushjes sĂ« historisĂ« sĂ« kalimeve me njĂ« seri ridrejtimesh automatik, ose shtimin artificialisht tĂ« regjistrimeve fiktive nĂ« historikun e shikimeve (pĂ«rmes pushState), si rezultat, pĂ«rdoruesi nuk mund tĂ« shfrytĂ«zojĂ« butonin “Back” pĂ«r tĂ« u kthyer nĂ« faqen e origjinĂ«s pas njĂ« kalimi tĂ« rastĂ«sishĂ«m ose transfertĂ«s tĂ« detyruar nĂ« njĂ« faqe tĂ« mashtruesve ose tĂ« dĂ«mshmĂ«ve. PĂ«r tĂ« mbrojtur nga kĂ«to manipulime, Chrome nĂ« trajtuesin e butonit Back do tĂ« anashkalojĂ« regjistrimet qĂ« lidhen me transfertat automatike dhe manipulimet me historinĂ« e vizitave, duke lĂ«nĂ« vetĂ«m faqet qĂ« janĂ« hapur me veprime tĂ« qarta tĂ« pĂ«rdoruesit.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster