已存在 23 年,谷歌 Chrome 瀏覽器 136 將修復(fù)可使網(wǎng)站窺探用戶(hù)瀏覽歷史的漏洞

2025/4/8 10:01:36 來(lái)源:IT之家 作者:遠(yuǎn)洋 責(zé)編:遠(yuǎn)洋
感謝IT之家網(wǎng)友 Jenny太美 的線(xiàn)索投遞!

IT之家 4 月 8 日消息,根據(jù)谷歌軟件工程師 Kyra Seevers 在博客中的消息,Chrome 136 將徹底解決一個(gè)存在了 23 年之久的瀏覽器歷史嗅探漏洞,該版本已于上周四推送至 Chrome Beta 通道,預(yù)計(jì)將于 4 月 23 日正式發(fā)布。Seevers 表示:“這是首個(gè)使這些攻擊失效的主流瀏覽器?!?/p>

瀏覽器歷史嗅探(Browser History Sniffing)是一種通過(guò)檢測(cè)網(wǎng)頁(yè)鏈接顏色來(lái)判斷用戶(hù)是否訪(fǎng)問(wèn)過(guò)特定頁(yè)面的隱私攻擊方式。攻擊者通過(guò)在網(wǎng)頁(yè)上放置大量鏈接,并檢查用戶(hù)瀏覽器渲染這些鏈接的顏色,從而判斷用戶(hù)是否訪(fǎng)問(wèn)過(guò)某些特定網(wǎng)站。例如,如果用戶(hù)訪(fǎng)問(wèn)過(guò)的鏈接被渲染為紫色,攻擊者就能獲取到這一信息,進(jìn)而推斷出用戶(hù)的瀏覽歷史。

據(jù)IT之家了解,這種攻擊方式早在 2000 年就被普林斯頓大學(xué)的研究人員 Edward Felten 和 Michael Schneider 在論文《Timing Attacks on Web Privacy》中提及。2002 年 5 月 28 日,當(dāng)時(shí)在 Mozilla 工作的 David Baron 提交了一份關(guān)于該問(wèn)題的 Firefox 錯(cuò)誤報(bào)告。然而,直到 2009 年 4 月,一個(gè)名為 StartPanic 的網(wǎng)站才真正引起公眾關(guān)注,該網(wǎng)站展示了如何通過(guò)鏈接顏色推斷用戶(hù)的瀏覽歷史,并呼吁瀏覽器廠(chǎng)商修復(fù)這一隱私漏洞。

此后,盡管瀏覽器廠(chǎng)商采取了一些緩解措施,但這些措施并未能徹底解決問(wèn)題。2010 年,Mozilla 發(fā)布了一篇博客文章,指出默認(rèn)情況下已訪(fǎng)問(wèn)鏈接和未訪(fǎng)問(wèn)鏈接的顏色差異可以被網(wǎng)站讀取。同年,研究人員 Artur Janc 和 Lukasz Olejnik 在 Web 2.0 安全與隱私研討會(huì)上發(fā)表了一篇關(guān)于如何利用 CSS 濫用進(jìn)行瀏覽器歷史檢測(cè)的論文。2011 年,卡內(nèi)基梅隆大學(xué)的研究人員在論文《I Still Know What You Visited Last Summer》中展示了六種繞過(guò)緩解措施的歷史嗅探漏洞。

Chrome 136 的發(fā)布將標(biāo)志著這一長(zhǎng)期隱私漏洞的終結(jié)。谷歌采用了一種名為“分區(qū)訪(fǎng)問(wèn)鏈接歷史”的新解決方案。該方案徹底改變了瀏覽器存儲(chǔ)和暴露已訪(fǎng)問(wèn)鏈接數(shù)據(jù)的方式。具體而言,瀏覽器不再維護(hù)一個(gè)全局列表,而是將已訪(fǎng)問(wèn)鏈接存儲(chǔ)為一個(gè)三元組分區(qū),包括鏈接 URL、頂級(jí)網(wǎng)站域和渲染鏈接的框架來(lái)源。只有這三個(gè)鍵完全匹配時(shí),鏈接才會(huì)被 `:visited` CSS 選擇器樣式化。

這種分區(qū)機(jī)制阻止了網(wǎng)站評(píng)估其他網(wǎng)站的訪(fǎng)問(wèn)狀態(tài),因?yàn)樗鼈兊挠蛎黄ヅ?。正?Seevers 所解釋的那樣:“分區(qū)是指存儲(chǔ)鏈接時(shí)附加關(guān)于點(diǎn)擊鏈接位置的額外信息。在 Chrome 中,這包括鏈接 URL、頂級(jí)網(wǎng)站和框架來(lái)源。啟用分區(qū)后,您的 `:visited` 歷史記錄不再是可以被任何網(wǎng)站查詢(xún)的全局列表,而是根據(jù)您最初訪(fǎng)問(wèn)該鏈接的上下文進(jìn)行‘分區(qū)’或分離。”

Olejnik 表示,這一解決方案標(biāo)志著瀏覽器架構(gòu)的演變,結(jié)束了隱私工程師與攻擊者之間長(zhǎng)達(dá)數(shù)十年的“軍備競(jìng)賽”。他說(shuō):“這標(biāo)志著在為所有用戶(hù)構(gòu)建一個(gè)更私密、更尊重隱私的網(wǎng)絡(luò)方面邁出了重要一步?!?/p>

廣告聲明:文內(nèi)含有的對(duì)外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時(shí)間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。

相關(guān)文章

關(guān)鍵詞:Chrome谷歌瀏覽器

軟媒旗下網(wǎng)站: IT之家 最會(huì)買(mǎi) - 返利返現(xiàn)優(yōu)惠券 iPhone之家 Win7之家 Win10之家 Win11之家

軟媒旗下軟件: 軟媒手機(jī)APP應(yīng)用 魔方 最會(huì)買(mǎi) 要知