image

Google Chrome 74 blokkeert automatische downloads in iframes

maandag 25 maart 2019, 09:39 door Redactie, 5 reacties

De volgende versie van Google Chrome krijgt een maatregel die gebruikers tegen automatische downloads in iframes moet beschermen. Het gaat in dit geval om "drive-by downloads" die zonder interactie van de gebruiker plaatsvinden.

Dit moet volgens Google kwaadaardige of verkeerde downloads voorkomen. "Downloads kunnen kwetsbaarheden binnen een systeem introduceren. Hoewel er binnen Chrome en het besturingssysteem beveiligingscontroles plaatsvinden, vinden we dat het blokkeren van downloads in gesandboxte iframes ook binnen de algemene gedachte van de sandbox past", aldus Google.

Naast het veiligheidsaspect zorgt het volgens de internetgigant ook voor een betere gebruikerservaring om via een muisklik de download te starten. De automatische downloads in iframes worden in Google Chrome 74 geblokkeerd, maar de beperking kan nog door contentproviders worden omzeild. Vanaf Chrome 76 zal de ondersteuning van dergelijke downloads volledig worden verwijderd. De maatregel is nu te testen in de bètaversie van Chrome 74.

Reacties (5)
25-03-2019, 11:05 door Anoniem
Kunnen we iframes niet beter gewoon algeheel uitzetten?
en in principe alle automatische downloads.
25-03-2019, 11:27 door Anoniem
Door Anoniem: Kunnen we iframes niet beter gewoon algeheel uitzetten?
en in principe alle automatische downloads.
Met NoScript deed ik dat altijd.
25-03-2019, 11:47 door Anoniem
Door Anoniem: Kunnen we iframes niet beter gewoon algeheel uitzetten?
en in principe alle automatische downloads.
En javascript, en afbeeldingen, en opmaak, en webformulieren, en eigenlijk alles behalve platte tekst, en PHP omdat dat ook gewoon met HTML kan...

Ja tuurlijk, zou kunnen. Maar op een gegeven moment sla je door.
25-03-2019, 12:28 door Power2All
iFrames worden nog gebruikt, niet om externe content perse te laden.
Bijvoorbeeld in combinatie met AJAX, events en websockets.
Die zijn wel veilig, maar om iframes te gebruiken om externe content weer te geven, is gewoon vies en ouderwets.
Zie bijvoorbeeld VUE en dergelijke frameworks.
25-03-2019, 20:34 door Anoniem
Door Anoniem:
Door Anoniem: Kunnen we iframes niet beter gewoon algeheel uitzetten?
en in principe alle automatische downloads.
En javascript, en afbeeldingen, en opmaak, en webformulieren, en eigenlijk alles behalve platte tekst, en PHP omdat dat ook gewoon met HTML kan...

Ja tuurlijk, zou kunnen. Maar op een gegeven moment sla je door.
Valt best mee standaard zou je uMatrix (eenmalig) als volgt kunnen instellen https://static.afbeeldinguploaden.nl/1903/538637/yEMVw7DM.png. Standaard altijd maximale privacy, hierna geef je per site aan wat wel toestemming mag hebben. Dat is puur persoonlijk; je maakt een afweging tussen functionaliteit en privacy.
Enige nadeel is dat je soms moet puzzelen dat het voor jou persoonlijk goed werkt, mensen die meer om privacy geven zullen soms wat meer tijd kwijt zijn (zoveel mogelijk willen blokkeren). Aan de andere kant, heb je eenmaal de juiste instellingen, ben je voor altijd klaar.

(Voorbeeld site in de afbeelding is om twee redenen: a. bezoek deze vrijwel nooit, instellingen staan daarom nog op 'standaard' b. door daar alles te blokken, zoals in de afbeelding, blijft de site (voor mij) meer dan prima werken (tekst lezen) zonder de massale troep die meedraait op die site)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.