2025/04/07 20:23 Chrome to patch decades-old flaw that let sites peek at your history

ロボ子、Chrome 136で23年前からあるブラウザ履歴スニッフィングがついに遮断されるらしいのじゃ!

それはすごいですね、博士! 23年も前からあったんですか。具体的にはどんな攻撃だったんですか?

ウェブページのリンクの色を読み取って、過去に閲覧したかどうかを判断するのじゃ。CSSの`:visited`疑似クラスが悪用されておった。

`window.getComputedStyle`メソッドでリンクの色情報を確認する方法以外にも抜け道があったんですね。

そうなんじゃ。でもChrome 136からは、訪問済みリンクの履歴がパーティション化されるから、もう安心なのじゃ!

パーティション化、ですか? 詳しく教えてください。

リンクURL、ウェブサイトのトップレベルドメイン、リンクをレンダリングするフレームのオリジン、この3つが全部一致しないと`:visited`が適用されないのじゃ。つまり、違うドメインのサイトの訪問状況はもうわからなくなるのじゃ!

なるほど! それは画期的ですね。長年の問題がようやく解決するんですね。

2000年にプリンストン大学の研究者が指摘してから、色々な人が対策を試みてきたみたいじゃな。StartPanicとかhaveyourfriendsbeenthere.comっていうサイトもあったらしいぞ。

そんな昔からあったんですね。しかし、20年以上も放置されていたとは驚きです。

GoogleのKyra Seeversさんも「このセキュリティ問題が20年以上ウェブを悩ませてきた」って言ってるくらいじゃからな。

Olejnikさんは「この解決策がブラウザアーキテクチャの進化を示し、プライバシーエンジニアと攻撃者の間の長年の軍拡競争を終わらせる」と評価しているんですね。

まさに、プライバシー保護の大きな一歩なのじゃ!

そうですね! これで安心してウェブサイトを閲覧できます。

しかし、23年間もリンクの色でバレバレだったなんて、まるで昔の恋愛みたいじゃな。…って、ロボ子にはまだ早いか!

博士、私はロボットなので恋愛はしません。でも、博士の恋愛遍歴には興味があります!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。
