Google, kötü niyetli genel web sitelerinin dahili, özel ağlardaki cihazlara ve hizmetlere saldırmak için bir kullanıcının tarayıcısından dönmesini önlemek için yeni bir özelliği test ediyor.
Daha basit bir şekilde Google, internetteki kötü web sitelerinin evinizde veya bilgisayarınızda bir ziyaretçinin cihazlarına (yazıcılar veya yönlendiriciler gibi) saldırmasını önlemeyi planlıyor. İnsanlar genellikle bu cihazları doğrudan internete bağlı olmadıkları ve bir yönlendirici tarafından korundukları için güvenli olduğunu düşünmektedir.
Google, "Kötü niyetli web sitelerinin, kullanıcının yerel intranetinde veya kullanıcının makinesinde ikamet ederek, internetten ulaşılamadıklarını varsayan cihazlara ve hizmetlere saldırmak için kullanıcı aracısının ağ konumundan dönmesini önlemek için." bir destek belgesi.
Chrome 123'te "yalnızca uyarı" modunda olacak önerilen "Özel Ağ Erişim Korumaları" özelliği, bir ortak web sitesinden önce kontroller yapar ("Site A" olarak adlandırılır) bir tarayıcıyı başka bir siteyi ziyaret etmeye yönlendirir ( "Site B" olarak) kullanıcının özel ağında.
Kontroller, talebin güvenli bir bağlamdan gelip gelmediğini doğrulamayı ve Site B'nin (örneğin Loopback adresinde veya yönlendiricinin Web Panelinde çalışan HTTP sunucusu) CORS-Freflight istekleri adı verilen belirli istekler aracılığıyla halka açık bir web sitesinden erişime izin verip vermediğini görmek için bir ön istek göndermeyi içerir.
Alt kaynaklar ve işçiler için mevcut korumaların aksine, bu özellik özellikle navigasyon isteklerine odaklanmaktadır. Birincil amacı, kullanıcıların özel ağlarını potansiyel tehditlerden korumaktır.
Google tarafından sağlanan bir örnekte, geliştiriciler, bir ziyaretçinin yönlendiricisinin yerel ağlarındaki DNS yapılandırmasını değiştiren bir CSRF saldırısı gerçekleştiren genel bir web sitesinde bir HTML IFrame'i gösterir.
Bu yeni teklif kapsamında, tarayıcı bir genel sitenin dahili bir cihaza bağlanmaya çalıştığını algıladığında, tarayıcı önce cihaza bir ön planlama isteği gönderecektir.
Yanıt yoksa, bağlantı engellenir. Ancak, dahili cihaz yanıt verirse, tarayıcıya talebin bir 'erişim kontrolü-yeniden-özel-net işleri' başlığı kullanılarak izin verilip verilmeyeceğini söyleyebilir.
Bu, cihaz kamu web sitelerinden bağlantıya açıkça izin vermedikçe, dahili bir ağdaki cihazların otomatik olarak engellenmesine izin verir.
Uyarı aşamasındayken, kontroller başarısız olsa bile, özellik istekleri engellemez. Bunun yerine, geliştiriciler Devtools konsolunda bir uyarı görecek ve daha katı yaptırım başlamadan önce uyum sağlamaları için zaman tanıyacaklar.
Ancak Google, bir istek engellense bile, tarayıcı tarafından otomatik bir yeniden yükleme, dahili => dahili bağlantı olarak görüleceği gibi isteğin geçmesine izin vereceği konusunda uyarır.
Google, "Özellik, kullanıcıların özel ağını daha kamuya açık web sayfalarından korumak için tasarlandığından, bu durumda özel ağ erişim korumaları uygulanmayacaktır."
Bunu önlemek için Google, özel ağ erişim özelliği daha önce engelliyorsa bir sayfanın otomatik olarak yeniden yüklenmesini engellemeyi önerir.
Bu olduğunda, web tarayıcısı, aşağıda gösterildiği gibi sayfayı manuel olarak yeniden yükleyerek istenin geçmesine izin verebileceğinizi belirten bir hata mesajı görüntüler.
Bu sayfa, özel ağ erişim güvenlik kontrollerini geçmediği için bir sayfanın ne zaman yüklenemeyeceğini söylemek için yeni bir Google Chrome hata mesajı olan "Blocked_by_private_network_access_checks" içerir.
Bu geliştirmenin arkasındaki motivasyon, internetteki kötü amaçlı web sitelerinin, internet tabanlı tehditlerden güvenli olduğu düşünülen kullanıcıların dahili ağlarındaki cihazlar ve sunuculardaki kusurları kullanmasını önlemektir.
Bu, yerel cihazlarda çalışan kullanıcıların yönlendiricilerine ve yazılım arabirimlerine yetkisiz erişime karşı korunmayı içerir - daha fazla uygulama, var olmayan korumalar varsayarak web arayüzlerini dağıttıkça artan bir endişe.
Bir destek belgesine göre Google, harici web sitelerinin özel ağdaki (localhost veya özel bir IP adresi) kaynaklara zararlı talepler yapmasını önlemek için 2021'de bu fikri keşfetmeye başladı.
Acil hedef, "Soho Pharming" saldırılarından ve CSRF (siteler arası istek) güvenlik açıklarından gelen riskleri azaltmak olsa da, spesifikasyon yerel hizmetler için HTTPS bağlantılarını güvence altına almayı amaçlamamaktadır-kamu ve kamuya entegre edilmesi için gerekli bir adımdır. Kaynaklar güvenli bir şekilde fakat spesifikasyonun mevcut kapsamının ötesinde.
Google, Gmail dahil olmak üzere oturum açma sayfaları için yeni bir modern görünümle
Google Chrome'un Üçüncü Taraf Kurabiye Fazout Testinde olup olmadığınızı kontrol edin
Google, 2024'ün ilk aktif olarak kullanılmış Chrome Zero Day
Google: Kötü amaçlı yazılım kötüye kullanma API'si bir API sorunu değil, standart jeton hırsızlığıdır
Google Chrome artık arka planda uzlaşmış şifreler için tarıyor
Kaynak: Bleeping Computer