UGA Boxxx

つぶやきの延長のつもりで、知ったこと思ったこと書いてます

【Chrome87】HTTPSとHTTPの混在サイトをブロック

Chrome87へのバージョンアップした上で、あるサイトで検索などを実行したときに「送信しようとしている情報は保護されません」と表示される事象にでくわした

f:id:uggds:20201226171421p:plain

これはChrome87のバージョンアップで、POST処理を実行したときにHTTPSとHTTPが混在するstrict-origin-when-cross-originの場合に表示されるものらしい

このような混合フォームは盗聴が可能になってしまうため、Chromeが安全でないとサイトと判断し、警告が表示してユーザーに情報の送信を続行するかどうかを尋ねるようにしたらしい

ただ、以下の記事によると、Webサイト管理者が用意した安全なフォームであったとしても問答無用で警告がでるため、多くのWebサイト管理者がChrome 87リリースのChromiumバグレポートで報告したことにより、12月15日からこの機能を無効にしているとのこと

www.bleepingcomputer.com

実際、いまは発生しなくなっていた

Chrome 88(2021年1月19日?)で警告を再度有効にする予定らしいので、それまでに対応が必要そう

他参考

https://zenet-tech.hatenablog.com/entry/2020/12/14/192910

https://japan.zdnet.com/article/35149093/

https://malware-guide.com/jp/google%E3%81%AF%E3%80%81%E6%9C%80%E6%96%B0%E3%81%AEchrome87%E3%83%AA%E3%83%AA%E3%83%BC%E3%82%B9%E3%81%A7%E5%AE%89%E5%85%A8%E3%81%A7%E3%81%AA%E3%81%84%E3%83%95%E3%82%A9%E3%83%BC%E3%83%A0%E3%81%AE