Chrome 79: предупреждения об утечки паролей и защита от фишинга в режиме реального времени
10 декабря компания Google выпустила новую версию браузера Chrome 79 для платформ Windows, Mac, Linux, Android и iOS. Релиз примечателен повышением уровня безопасности и созданием основы для распространения технологий виртуальной реальности в сети. Перейти на новую версию Chrome можно с помощью встроенного средства обновления или загрузив установочный файл на нашем сайте.
Аудитория Google Chrome насчитывает более 1 миллиарда пользователей по всему миру, поэтому это основная платформа для веб-разработчиков. Разработчикам нужно постоянно отслеживать новые функции и изменения, а также неподдерживаемые и удаленные функции. Например, в Chrome 79 убрана поддержка свойства -webkit-appearance для произвольных элементов.
Password Checkup
В феврале компания Google выпустила расширение под названием Password Checkup. Оно уведомляет пользователей о том, что их учетные данные от какого-либо сайта фигурировали в инцидентах со взломом или утечкой данных. Логины и пароли проверяются в базе данных из 4 миллионов известных взломанных учетных данных. В октябре Google представила инструмент Проверка паролей для аккаунтов Google. Теперь данный функционал встроен непосредственно в Chrome, что делает расширение неактуальным.

Теперь, при входе в свою учетную запись на сайте, Chrome будет отправлять хешированную по SHA256 копию учетных данных в Google. Данные будут зашифрованы с использованием секретного ключа (даже Google не сможет просматривать ваши логины и пароли). Google будет использовать несколько уровней шифрования с помощью техники Private Set Intersection (PSI) для сравнения вашего логина и пароля со взломанными учетными данными, которые в свою очередь хранятся в зашифрованном виде. Если пароль или логин были украдены, то Chrome предложит изменить пароль.

Включить или отключить данную функцию можно в настройках Chrome в разделе Синхронизация сервисов Google > Другие сервисы Google ( chrome://settings/syncSetup ) с помощью переключателя Сообщать, если пароли были раскрыты в результате утечки данных. Системные администраторы могут управлять данной функцией с помощью отдельной политики PasswordLeakDetectionEnabled.
Защита от фишинга в режиме реального времени
Сервис Google Safe Browsing поставляет списки URL-адресов с вредоносным контентом и фишингом для браузеров Chrome. Firefox и Safari, а также для Интернет-провайдеров. Служба показывает предупреждение, если пользователь собирается посетить опасный сайт или загрузить вредоносный файл. По состоянию на май 2019 года, технология Safe Browsing обеспечивала защиту более 4 миллиардов устройств. По аналогии с защитой паролей, Google не работает с URL-адресами напрямую. Технологический гигант проверяет цифровой отпечаток URL (первые 32 бита хешированного по SHA-256 URL-адреса) на наличие в базе данных Safe Browsing.

Данная технология не лишена недостатков. Chrome проверяет URL каждого посещаемого сайта и все загружаемые сайты с помощью локального списка, который обновляется примерно каждые 30 минут. Google признает, что некоторые фишинговые сайты пользуются данным временным окном для обхода защиты путем быстрого переключения доменов и маскировки от сканеров компании. Теперь Google представляет технологию защиты от фишинга в режиме реального времени, которая мгновенно проверяет наличие адреса страницы в базе Safe Browsing.
Теперь при посещении веб-сайта Chrome будет сравнивать его со списком тысяч популярных безопасных веб-ресурсов. Если сайт отсутствует в базе, то Google проведет дополнительную анонимную проверку, представляет ли опасность целевой сайт. Компания заявляет, что такой подход позволяет повысить эффективность обнаружение совершенно новых вредоносных сайтов на 30%.

Управлять данной функцией можно с помощью переключателя Помогать улучшить просмотр страниц и поиск в настройках Chrome в разделе Синхронизация сервисов Google > Другие сервисы Google ( chrome://settings/syncSetup ). Функция Безопасный просмотр при этом должна быть включена. Системные администраторы могут управлять данной функцией с помощью отдельной политики UrlKeyedAnonymizedDataCollectionEnabled.
Chrome также предлагает интеллектуальную защиту от фишинга, которая предупреждает пользователей, когда они вводят пароль на подозрительных фишинговых сайтах. Google расширил данную защиту для всех авторизованных пользователей и для всех учетных данных в диспетчере паролей. Раньше защита была доступна только тем пользователям, которые включили синхронизацию. Если вы попытаетесь ввести пароль на подозрительном сайте, Google выполнил анонимную проверку аналогичную анти-фишингу в режиме реального времени. Если Safe Browsing признает сайт вредоносным, то Chrome выведет оповещение и попросит изменить скомпрометированный пароль.
Tab Freeze – новая функция оптимизации потребления памяти в Chrome
Новая функция Tab Freeze сокращает потребления ОЗУ за счет «замораживания вкладок». По умолчанию она отключена, управлять «замораживанием вкладок» можно с помощью экспериментального флага chrome://flags/#proactive-tab-freeze .
Установите для параметра Tab Freeze одно из следующих значений:
- Default
- Enabled
- Enabled Freeze — No Unfreeze
- Enabled Freeze — Unfreeze 10 seconds every 15 minutes
- Disabled

Чтобы включить функцию, выберите одну из опций с Enabled. В этом случае Chrome будет замораживать фоновые вкладки после 5 минут их бездействия. Вариант No Unfreeze позволяет сохранять выгруженное состояние вкладок постоянно, в то время как опция Unfreeze 10 seconds every 15 minutes предусматривает восстановление вкладок в течение 10 секунд каждые 15 минут.
Список приостановленных вкладок доступен на странице chrome://discards. Просто перейдите по этому адресу, чтобы посмотреть список вкладок, которые в данный момент находятся в выгруженном состоянии.

WebXR Device API
В новых версиях Chrome обычно добавляется поддержка новых API. Chrome 79 не стал исключением: представлен новый WebXR Device API, который позволяет использовать технологии виртуальной реальности в Интернете. В ближайшее время данный API будут поддерживать Firefox Reality, Oculus Browser, Edge и Helio от Magic Leap.

С помощью WebXR Device API разработчики получают новые расширенные возможности для работы со смартфонами и наголовными дисплеями в Chrome. В будущем Google планирует реализовать поддержку дополненной реальности и других инструментов с «эффектом присутствия». Компания даже обозначила несколько потенциальных вариантов использования: игры, просмотр недвижимости и просмотр товаров перед их покупкой.
Android и iOS
Chrome 79 для Android доступен в Google Play. Список изменений:
- Безопасность паролей: Chrome предупреждает о компрометации паролей при входе в аккаунт на сайтах.
- Поддержка виртуальной реальности: WebXR Device API позволяет работать с «эффектами присутствия» и технологиями виртуальной реальности в Интернете.
- Сортировка закладок: изменяйте порядок закладок с помощью перетаскивания или используйте пункту меню Переместить вверх или Переместить вниз.
Chrome 79 для iOS доступен в App Store. В списке изменений всего два пункта:
- Chrome предупреждает об утечках логинов и паролей при входе в аккаунт на сайтах.
- При вводе поискового запроса в адресную строку, вы увидите самые популярные варианты, даже если подключение к Интернету очень медленное.
Улучшения безопасности
Chrome 79 получил 51 исправление безопасности. Более четырех десятков уязвимостей были обнаружены независимыми исследователями. Пользователям рекомендуется обновиться как можно скорее, чтобы избежать потенциальных атак и эксплойтов.
Google выпускает новые версии Chrome примерно каждые 6 недель. Релиз Chrome 80 намечен на начало февраля.
Раскрыт при утечке данных только что хром
Сообщения: 333
Благодарности: 5
Вывел список с десятком сайтов с раскрытыми паролями из-за утечки данных.
Включая и этот сайт.
Меняю пароль — мне тут же приходит сообщение, что этот пароль тоже раскрыт.
Причем время раскрытия пишет: «ТОЛЬКО ЧТО».
Сообщения: 3451
Благодарности: 1273
| Конфигурация компьютера | |
| ОС: Arch, CentOS, Gentoo | |
| Прочее: Apple iMac (сдох) |
Цитата egorus2010:
| chrome://settings/passwords/check?start=true » |
Вы вошли в учётную запись.
Запустили проверку.
После этого — Google судя по всему сравнил ваши пароли с каким-либо словарём.
В словаре нашёл часто используемые/ранее попавшие в сеть.
Оповестил вас что «Пароль раскрыт при утечке данных».
Примерно так.
——-
09a468a9b4293cd82adf6d6c60a9da82 | Tm9yZGVr
В связи со сменой железа и переходом на LInux с полным отказом от Windows — посещение на форуме будет редким.
Последний раз редактировалось Nordek, 21-11-2020 в 22:09 .
Chrome: «В результате утечки данных на одном из сайтов или в одном из приложений. «
На бэкенде успешно принимаю параметры (причем, пробовал и через POST запрос):
//// GET: api/register?lg=. &ps=. public function RegisterAction() < try < $login = $this->requestParams["lg"]; $password = $this->requestParams["ps"]; $result = $this->repo->Register($login, $password); return $this->response("OK"); > catch (Throwable $th) < return $this->response($th->getMessage()); > >
В ответ php контроллер шлет код 200 и сообщение OK
Не могу избавиться от сообщения, что якобы мой пароль для этого сайта раскрыт в Google Chrome: Причем, даже если я в Firefox выполню эту процедуру регистрации и потом в Chrome попробую зайти под этими данными, сообщение появляется. 
Пользователи Chrome игнорируют предупреждения об утечке паролей
Только 60% из предупрежденных пользователей изменили свой пароль на более сложный.
По словам экспертов из Google, только каждый четвертый пользователь расширения Password Checkup от Chrome решил поменять пароль после предупреждения об утечке. Выпущенный в феврале Password Checkup сравнивает хешированную версию каждого введенного пароля пользователя с базой данных, состоящей из четырех миллиардов скомпрометированных в результате взлома паролей. Если обнаруживается совпадение для комбинации пароля и имени пользователя, расширение показывает предупреждение. В таком случае пользователь может сменить пароль, проигнорировать предупреждение (при следующем входе в систему вновь появится предупреждение) или закрыть его. По данным Google, расширение просканировало 21 млн логинов и паролей пользователей, из которых 316 тыс. (1,5%) были скомпрометированы. Только 60% из предупрежденных пользователей изменили свой пароль на более сложный. Ранее специалисты Google сообщили , что 1,5% всех учетных данных в интернете могут использоваться для кибератак, поскольку были раскрыты вследствие утечек.
Цифровые следы — ваша слабость, и хакеры это знают. Подпишитесь и узнайте, как их замести!