Google ограничила разработчикам аддонов для Chrome доступ к данным

Google ограничила разработчикам аддонов для Chrome доступ к данным

Google ограничила разработчикам аддонов для Chrome доступ к данным

Google анонсировала значительные изменения в своей политике относительно защиты конфиденциальности пользователей расширений для браузера Chrome. Теперь разработчикам придется подстраиваться, так как им будет разрешено запрашивать только те данные, которые необходимы для работы их расширений.

Помимо этого, американская корпорация расширила список разработчиков, обязанных предоставлять свои политики конфиденциальности. Также изменения коснулись использования Google Drive API сторонними разработчиками.

Все эти нововведения являются частью масштабной кампании Google, запущенной в прошлом году. Основная цель — пересмотреть вопрос доступа сторонних разработчиков к пользовательским аккаунтам Google и Android-устройствам.

Весь проект получил название Project Strobe, именно благодаря этой инициативе удалось обнаружить проблему с API Google+.

Начиная с этого лета, для разработчиков расширений браузера Chrome будет действовать следующий принцип — если для определенной функции необходимо несколько разрешений в системе, разработчик должен гарантировать, что получает доступ к очень ограниченному количеству данных.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Поддельные TLS-сертификаты для 1.1.1.1 поставили под удар Windows и Edge

Исследователи безопасности сообщили, что в мае 2025 года были выпущены три невалидных TLS-сертификата для IP-адреса 1.1.1.1 — популярного публичного DNS-сервиса, который управляется Cloudflare и APNIC.

Эти сертификаты выдала компания Fina RDC 2020, входящая в цепочку доверия Microsoft.

Из-за этого сертификаты автоматически считались валидными в Windows и браузере Microsoft Edge. А вот Chrome, Firefox и Safari изначально не доверяли Fina, поэтому пользователи этих браузеров не пострадали.

Почему это опасно? Поддельный сертификат позволяет злоумышленникам выдавать себя за легитимный сервер и перехватывать зашифрованный трафик. В случае с 1.1.1.1 это означало риск раскрытия истории посещённых сайтов и привычек пользователей.

Cloudflare заявила, что никаких запросов на выпуск сертификатов не делала и узнала о проблеме из публичных логов Certificate Transparency. После этого компания сразу связалась с Microsoft и регуляторами, чтобы добиться отзыва «левых» сертификатов. При этом сервис WARP VPN, по словам Cloudflare, проблема не затронула.

Microsoft подтвердила, что уже потребовала от Fina отозвать сертификаты и намерена добавить их в список запрещённых. Однако остаётся вопрос — почему нарушение оставалось незамеченным почти четыре месяца.

Инцидент снова показал слабое место: один ошибочный или скомпрометированный центр сертификации может поставить под угрозу миллионы пользователей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru