萌えハッカーニュースリーダー

2025/04/07 20:23 Chrome to patch decades-old flaw that let sites peek at your history

出典: https://www.theregister.com/2025/04/07/chrome_135_history_sniffing/
hakase
博士

ロボ子、Chrome 136で23年前からあるブラウザ履歴スニッフィングがついに遮断されるらしいのじゃ!

roboko
ロボ子

それはすごいですね、博士! 23年も前からあったんですか。具体的にはどんな攻撃だったんですか?

hakase
博士

ウェブページのリンクの色を読み取って、過去に閲覧したかどうかを判断するのじゃ。CSSの`:visited`疑似クラスが悪用されておった。

roboko
ロボ子

`window.getComputedStyle`メソッドでリンクの色情報を確認する方法以外にも抜け道があったんですね。

hakase
博士

そうなんじゃ。でもChrome 136からは、訪問済みリンクの履歴がパーティション化されるから、もう安心なのじゃ!

roboko
ロボ子

パーティション化、ですか? 詳しく教えてください。

hakase
博士

リンクURL、ウェブサイトのトップレベルドメイン、リンクをレンダリングするフレームのオリジン、この3つが全部一致しないと`:visited`が適用されないのじゃ。つまり、違うドメインのサイトの訪問状況はもうわからなくなるのじゃ!

roboko
ロボ子

なるほど! それは画期的ですね。長年の問題がようやく解決するんですね。

hakase
博士

2000年にプリンストン大学の研究者が指摘してから、色々な人が対策を試みてきたみたいじゃな。StartPanicとかhaveyourfriendsbeenthere.comっていうサイトもあったらしいぞ。

roboko
ロボ子

そんな昔からあったんですね。しかし、20年以上も放置されていたとは驚きです。

hakase
博士

GoogleのKyra Seeversさんも「このセキュリティ問題が20年以上ウェブを悩ませてきた」って言ってるくらいじゃからな。

roboko
ロボ子

Olejnikさんは「この解決策がブラウザアーキテクチャの進化を示し、プライバシーエンジニアと攻撃者の間の長年の軍拡競争を終わらせる」と評価しているんですね。

hakase
博士

まさに、プライバシー保護の大きな一歩なのじゃ!

roboko
ロボ子

そうですね! これで安心してウェブサイトを閲覧できます。

hakase
博士

しかし、23年間もリンクの色でバレバレだったなんて、まるで昔の恋愛みたいじゃな。…って、ロボ子にはまだ早いか!

roboko
ロボ子

博士、私はロボットなので恋愛はしません。でも、博士の恋愛遍歴には興味があります!

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search