电脑装配网

谷歌浏览器默认启用“网站隔离”功能来应对幽灵熔断漏洞

 人阅读 | 作者lilintao | 时间:2022-09-06 20:04

默认情况下,谷歌在其网络浏览器中启用了一项名为“网站隔离”的安全功能,为所有桌面用户发布了Chrome67,以帮助他们抵御许多在线威胁,包括幽灵和熔毁攻击,网站隔离是Google Chrome网络浏览器的一项功能,可通过确保不同网站始终放入彼此隔离的单独进程中,从而在网站之间添加额外的安全边界。

由于浏览器中的每个站点都有自己的沙盒进程,因此该功能使不受信任的网站更难以访问或窃取其他网站上的帐户信息。今年1月,Google Project Zero研究人员披露了Spectre和Meltdown CPU漏洞的详细信息,该技术巨头建议Chrome桌面用户手动启用其设备上的站点隔离功能,以缓解投机性的侧通道攻击。

Google Chrome

即使在恶意网页中发生幽灵攻击,来自其他网站的数据通常也不会加载到同一进程中,因此攻击者可以获得的数据要少得多,“这大大减少了幽灵造成的威胁。”

在发现各种Spectre变种和子变种后,Google现在默认为Windows,Mac,Linux和Chrome操作系统上99%的Chrome桌面用户启用了此安全功能。

鉴于这一新变化的广泛范围,该公司目前正在保持1%的阻力来监控和改善绩效。

谷歌还在研究如何将网站隔离功能扩展到Chrome for Android,其移动平台“存在其他已知问题”,但Android用户可以手动启用该功能。

Spectre

由于浏览器通常允许页面嵌入来自任何站点的图像和脚本,因此Google还添加了一种称为跨源读取阻止(CORB)到站点隔离功能的机制,该功能“告诉浏览器让在一个源(域)上运行的Web应用程序具有允许从不同来源的服务器访问所选资源。

网站隔离还提供更多保护,以防止某种类型的网络浏览器安全漏洞,称为通用跨站点脚本(UXSS),谷歌说“这种形式的安全漏洞通常会让攻击者绕过渲染器进程中的同源策略,尽管它们不会让攻击者完全控制该进程。

应该注意的是,Site lsolation生成的其他进程可能会导致Chrome使用更多内存,但Google承诺会优化此行为以保持浏览器的快速运行。


文章标签:

本文链接:『转载请注明出处』