Браузер Google Chrome откажется от привязки открытых ключей




Компания Google объявила о том, что в следующей версии браузера Chrome больше не будет поддерживаться привязка открытых ключей HTTP. Вместо этого в браузере появится более «безопасное» и гибкое решение — заголовки Expect-CT, пишет Threatpost.

Привязка открытых ключей HTTP (HPKP, HTTP Public Key Pinning) представляет собой одну из защитных мер браузера, которая предотвращает атаки с подменой SSL-сертификата на неправильно выданный или поддельный. Эта технология призвана исключить возможность атаки man-in-the-middle и атак с использованием вредоносных аддонов.

«Сначала будет удалена поддержка PKP через HTTP (динамическая привязка), в ходе которой UserAgent узнает список привязки для хостов по HTTP-заголовкам. Мы планируем сделать это в версии Chrome 67, выпуск которой в стабильной ветке должен состояться 29 мая 2018 года», — написал Крис Палмер (Chris Palmer), старший инженер-программист в Google.

Вот как Google описала технологию HPKP, когда она впервые ввела механизм учета состояния HPKP-настроек: «Стандарт позволяет веб-сайтам отправлять HTTP-заголовки, заставляющие браузер запомнить (или привязать) некоторые звенья используемой цепочки SSL-сертификатов. Впоследствии браузер будет отклонять любые подключения, не соответствующие существующим привязкам».

Спустя два года специалисты Google утверждают, что хотя привязка открытых ключей защищает от неправильно выданных сертификатов, она усложняет администраторам выбор надежного набора ключей для привязки. Более того, компания подчеркнула, что технология PKP так и не получила широкого распространения — из миллиона топовых сайтов по рейтингу Alexa лишь 375 применяют ту или иную разновидность HPKP.

Вместо HPKP специалисты Google призывают использовать заголовки Expect-CT.

«Чтобы защититься от неправильно выданных сертификатов, веб-разработчики должны использовать заголовок Expect-CT и его функцию отчетности. Метод Expect-CT безопаснее, чем HPKP, поскольку он позволяет легко восстановить ресурс при любых проблемах с конфигурацией. Кроме того, его изначально поддерживает ряд центров сертификации», — отметил Палмер.

Автор: Softodrom.ru
Дата:
utrennik
utrennik, 02.11.2017 04:18
Раньше нужно было "выпиливать" неправильные ключи из базы, теперь придётся "выпиливать" Expect-CT из заголовков.
» Прочитать остальные / Написать свой комментарий

Новости > Программы > Браузер Google Chrome откажется от привязки открытых ключей
Все рубрики статей:
Топ-сегодня: Программы
В Opera 49 появилось редактирование скриншотов, VR-плеер и другие нововведения
В финальной версии браузера Opera 49 появилось множество улучшений, а также обновление нескольких функций
Массовое отключение плагинов Firefox затронуло миллионы устройств
Для решения этой проблемы было выпущено экстренное обновление браузера
Режим инкогнито в браузере Chrome для Android нарушает приватность пользователя
Android-версия браузера Google Chrome в режиме инкогнито хранит данные о посещенных пользователем страницах
Гид по использованию MS-DOS Mobile для Windows Phone
«Камень-ножницы-бумага» – самая лучшая фича MS-DOS Mobile
Зафиксирован рост использования Telegram после блокировки
Приложение установлено на 19,9% всех устройств, работающих на платформе Android в России
Новые статьи: Программы
Массовое отключение плагинов Firefox затронуло миллионы устройств
Для решения этой проблемы было выпущено экстренное обновление браузера
В Google Chrome появилась темная тема для Windows 10
В Google Chrome 74.0.3729.108 были исправлены 39 уязвимостей, а также появилась темная тема для Windows 10
Маркетплейс Mail.Ru Group запустил голосового помощника
Российский маркетплейс зарубежных товаров Pandao запустил голосового помощника, который поможет пользователям с выбором товаров
В бета-версии Яндекс.Браузера учли пожелания пользователей
Разработчики Яндекс.Браузера продолжают учитывать пожелания пользователей
За год блокировки Telegram остался в тройке самых популярных мессенджеров
Исполнился ровно год с тех пор, как Таганский районный суд вынес решение о блокировке мессенджера Telegram на территории России

Статистика | Рейтинги | Авторам | Реклама
Copyright © 1999-2019 Softodrom.ru
О перепечатках | Рассылки | Пользовательское соглашение | Политика конфиденциальности | О проекте | Карта сайта
В Опере нет автоматического способа добавить поиск по Софтодрому.
Чтобы вручную добавить поиск по Софтодрому, нужно сделать следующее:
  1. Нажать Ctrl+F12.
  2. Выбрать вкладку «Поиск».
  3. Нажать «Добавить» (Add).
  4. В появившемся окне:
    1. Заполнить название (Softodrom.ru).
    2. Заполнить адрес: https://www.softodrom.ru/Поиск/?text=%s&qs
      Если нет поля «адрес», то кликнуть на «Подробнее».
    3. Остальные поля заполнить по желанию.
  5. Нажать «ОК».