安全動態(tài)

點(diǎn)擊鏈接跳轉(zhuǎn)時信息已被獲取,火狐瀏覽器決定更新隱私策略

來源:聚銘網(wǎng)絡(luò)    發(fā)布時間:2021-03-24    瀏覽次數(shù):
 

信息來源:Freebuf


當(dāng)你在電腦網(wǎng)頁上瀏覽信息時,輕輕點(diǎn)擊鼠標(biāo),發(fā)送一個訪問請求,這時你的信息就已經(jīng)被對方獲取。

因?yàn)楫?dāng)你單擊鏈接從一個頁面跳轉(zhuǎn)到另一個頁面時,對第二個頁面的請求包含一個HTTP header,它就是referrer(引用)。

“引用”里包含很多用戶隱私信息。“它記錄了用戶在引用網(wǎng)站上閱讀了哪些文章,甚至包括用戶在網(wǎng)站上的賬戶信息?!盡ozilla安全團(tuán)隊的Dimi Lee和Christoph Kerschbaumer表示。

為了更好地保護(hù)用戶隱私,Mozilla 3月22日宣布,將在下一個web瀏覽器Firefox 87版本中,引入更加注重隱私保護(hù)的默認(rèn)引用政策(default Referrer Policy)。

更新后,瀏覽器將自動過濾用戶敏感信息,例如引用網(wǎng)址中的訪問路徑和查詢字符串信息。

而引用網(wǎng)址中包含的信息很容易被攻擊者利用。只要篩查內(nèi)部網(wǎng)絡(luò)服務(wù)器日志,你會發(fā)現(xiàn)引用網(wǎng)址中包含大量敏感信息,包括但不限于政府和企業(yè)內(nèi)部的主機(jī)信息。

如果攻擊者欺騙目標(biāo)訪問服務(wù)器上的網(wǎng)站,那攻擊者就可以從網(wǎng)絡(luò)服務(wù)器的訪問日志或分析軟件中獲取內(nèi)部名稱等敏感信息。

FireFox 87版本中更新的默認(rèn)引用政策

“新的默認(rèn)引用政策不僅會過濾從HTTPS到HTTP的請求信息,而且還會過濾所有跨源請求的路徑和查詢信息,”Dimi Lee和Christoph Kerschbaumer補(bǔ)充。

“Firefox將對所有導(dǎo)航請求、重定向請求和子資源請求(圖像、樣式、腳本)應(yīng)用新的默認(rèn)引用政策,提供更私密的瀏覽體驗(yàn)?!?

在保護(hù)隱私方面,F(xiàn)iefox還做了很多嘗試。上一版本Firefox 86中加入了全插件保護(hù)政策(Total Cookie Protection),把每個網(wǎng)站的Cookie保存在一個單獨(dú)的“Cookie jar”中,防止網(wǎng)絡(luò)追蹤者掌握用戶的網(wǎng)絡(luò)活動。

從85版本開始,F(xiàn)irefox增加了超級插件保護(hù)功能,通過隔離每個訪問網(wǎng)站的緩存和網(wǎng)絡(luò)連接,阻止追蹤者跨網(wǎng)站追蹤用戶。


 
 

上一篇:全球數(shù)字地緣版圖初現(xiàn)端倪

下一篇:2021年3月24日聚銘安全速遞