Giải pháp 'vá' lỗ hổng bảo mật

Giải pháp 'vá' lỗ hổng bảo mật
Google cho biết đang thêm phân vùng liên kết đã truy cập vào Chrome, nhằm biến nó thành trình duyệt web đầu tiên được bảo vệ hoàn toàn khỏi các lỗ hổng bảo mật, xung quanh những liên kết đã truy cập.

Giải pháp 'vá' lỗ hổng bảo mật

Google ngày càng siết chặt các biện pháp bảo vệ quyền riêng tư cho người dùng Chrome. Ảnh: INT

Cách thức hoạt động của lỗ hổng bảo mật

Theo Google, thay đổi này cũng sẽ được triển khai trên các trình duyệt dựa trên Chromium khác, chẳng hạn như Vivaldi và Microsoft Edge. Thực tế, lỗ hổng này đã tồn tại ngay từ những ngày đầu tiên Chrome ra mắt, vào tháng 9/2008. Điều đó có nghĩa là, lỗi này đã tồn tại suốt 16 năm.

Người dùng Chrome từ lâu đã quen với những đường liên kết có màu xanh dương và màu tím. Trong đó, màu xanh đại diện cho đường liên kết mặc định. Các liên kết màu tím cho thấy người dùng đã truy cập liên kết trước đó. Chính cơ chế này đã mở ra cánh cửa cho lỗ hổng về quyền riêng tư, thứ có thể âm thầm tiết lộ một phần lịch sử duyệt web của người dùng.

Trình duyệt web cho phép trang web tùy chỉnh giao diện của văn bản và các phần tử khác bằng bộ chọn CSS. Trong đó, với bộ chọn ‘:visited’, trang web áp dụng hiệu ứng chuyển màu tím cho những liên kết mà người dùng đã truy cập.

Tuy nhiên, việc một trang web có thể phát hiện đường liên kết nào đã được người dùng truy cập cũng có “ phụ”. Ví dụ, một trang độc hại có thể chứa hàng nghìn đường dẫn. Do đó, bằng cách kiểm tra những liên kết nào phù hợp với bộ chọn ‘:visited’, nó có thể tạo ra hồ sơ lịch sử duyệt web của người dùng.

Google cho biết, đây không chỉ là vấn đề về quyền riêng tư, mà là một “lỗi thiết kế mang tính cốt lõi” trong trình duyệt. Lỗi đã gây ra những rủi ro bảo mật thực sự, bao gồm theo dõi và tạo hồ sơ người dùng, thậm chí dẫn tới lừa bằng hình thức phishing (tấn công giả mạo).

Các trình duyệt web hiện đại đã có một số biện pháp giảm thiểu để ngăn chặn hành vi này, chẳng hạn như cung cấp dữ liệu trống khi các trang web yêu cầu danh sách phần tử ‘:visible’. Hoặc, giới hạn các kiểu có thể áp dụng cho phần tử ‘:visible’.

Tuy nhiên, những thay đổi này vẫn chưa ngăn chặn hoàn toàn các lỗ hổng bảo mật. Google cho biết, khi khả năng tùy chỉnh các liên kết đã truy cập tăng lên theo thời gian, thì số lượng cuộc tấn công do các nhà nghiên cứu bảo mật phát hiện cũng tăng lên.

Do đó, giải pháp của Google là sử dụng hệ thống sandbox cho các liên kết ‘:visited’. Hệ thống này sẽ cô lập lịch sử liên kết cho từng trang web riêng lẻ, thay vì lưu trữ tất cả chúng trong cùng một danh sách mà bất kỳ trang web nào cũng có thể truy cập. Đây chính là cách hoạt động của bộ nhớ cục bộ và nhiều API trình duyệt khác.

Giải pháp 'vá' lỗ hổng bảo mật

Các liên kết màu tím (sẫm) cho thấy người dùng đã truy cập liên kết trước đó. Ảnh: INT

Siết chặt bảo vệ quyền riêng tư

Trong một bài đăng, Google cho biết: “Bạn đang truy cập trên trang web A và nhấp vào liên kết để đến trang web B, tổ hợp ‘Site A + Site B’ được lưu trữ trong lịch sử :visited của bạn.

Theo cách này, khi bạn truy cập Site Evil, liên kết đến trang web B của bạn sẽ không được hiển thị là :visited vì nó không khớp với cả hai phần của mục nhập ‘Site A + Site B’ (bối cảnh mà bạn đã nhấp vào liên kết ban đầu). Vì không có lịch sử duyệt nào được hiển thị trên Site Evil, nên nó không thể tận dụng bất kỳ khai thác nào. Do đó, lịch sử trình duyệt của bạn an toàn”.

Hệ thống cô lập này sẽ chặn hoàn toàn mọi lỗ hổng bảo mật tiềm ẩn xung quanh các liên kết :visited. Google cũng đã thảo luận về việc xóa các biện pháp giảm thiểu trước đó, vì chúng không còn cần thiết nữa. Song, theo công ty, đó là “công việc trong tương lai” có thể sẽ không diễn ra trong một thời gian.

Nói một cách đơn giản, liên kết chỉ hiển thị màu tím nếu người dùng từng nhấp vào đúng liên kết đó, trên đúng trang web đó, trong đúng khung đó. Sau bản cập nhật mới, người dùng sẽ ít thấy “đường link màu tím” hơn trước.

Google cho biết, phân vùng liên kết đã truy cập sẽ khả dụng trong Chrome 136. Các trình duyệt web khác dựa trên cùng mã nguồn Chromium (như Vivaldi, Edge, Opera…) sẽ nhận được tính năng này khi chúng cập nhật lên Chromium 136 hoặc mới hơn. Trong khi đó, Mozilla hỗ trợ phân vùng liên kết đã truy cập, nhưng không rõ khi nào Firefox có thể triển khai tính năng tương tự.

Lần đầu tiên tính năng này được đề xuất là cách đây tám năm. Nhóm WebKit của Apple cũng thích ý tưởng này, nhưng một lần nữa, không có xác nhận nào về thời điểm tính năng này có thể xuất hiện trong Safari.

Giải pháp 'vá' lỗ hổng bảo mật

Vào tháng 3/2025, Google đã phát hành một bản cập nhật bảo mật khẩn cấp cho trình duyệt Chrome, nhằm khắc phục lỗ hổng zero-day nghiêm trọng. Ảnh: INT

Việc đưa ra giải pháp mới cho thấy, Google ngày càng siết chặt các biện pháp bảo vệ quyền riêng tư cho người dùng Chrome. Trong bối cảnh các mối lo về theo dõi và thu thập dữ liệu cá nhân ngày càng gia tăng, những thay đổi như vậy được cho là rất cần thiết để người dùng yên tâm hơn khi lướt web.

Trước đó, vào tháng 3/2025, Google đã phát hành một bản cập nhật bảo mật khẩn cấp cho trình duyệt Chrome, nhằm khắc phục lỗ hổng zero-day nghiêm trọng đầu tiên được phát hiện trong năm. Các nhóm tin tặc đã khai thác lỗ hổng này, được định danh là CVE-2’25-2783, trong những cuộc tấn công.

Lỗ hổng zero-day là một thuật ngữ để chỉ những lỗ hổng bảo mật chưa được công bố hoặc chưa được khắc phục. Những tin tặc và tội phạm mạng sẽ lợi dụng những lỗ hổng này để xâm nhập vào hệ thống của các doanh nghiệp, tập đoàn để đánh cắp hay thay đổi dữ liệu.

Google đã đưa ra cảnh báo bảo mật, trong đó mô tả mức độ nghiêm trọng của lỗ hổng này tương đối cao. Lỗ hổng này cho phép các đối tượng xấu tấn công vượt qua cơ chế bảo vệ sandbox của Chrome, một bước quan trọng để có thể cài đặt phần mềm độc hại và kiểm soát máy tính nạn nhân.

Google đã chấp thuận tiêu hủy hàng tỷ hồ sơ để giải quyết vụ kiện cáo buộc rằng, công ty này bí mật theo dõi việc sử dụng Internet của người dùng duyệt web ở chế độ ẩn danh tại trình duyệt Chrome.

Người dùng cáo buộc rằng, phân tích, cookie và ứng dụng của Google đã cho phép Alphabet, vốn là công ty mẹ của Google, theo dõi người dùng đặt trình duyệt Chrome ở chế độ “ẩn danh” và các trình duyệt khác ở chế độ duyệt web “riêng tư”.

Các nguyên đơn cho biết, điều này đã giúp Google có được một kho thông tin khổng lồ từ việc tìm hiểu về những gì người dùng tìm kiếm trực tuyến như bạn bè, yêu thích, sở thích, thói quen mua sắm… mà họ tìm kiếm trên mạng.

Bình luận

0 bình luận, đánh giá

TVQuản trị viênQuản trị viên

Xin chào quý khách. Quý khách hãy để lại bình luận, chúng tôi sẽ phản hồi sớm

Trả lời.
Thông tin người gửi
Nhấn vào đây để đánh giá
Thông tin người gửi
Cùng chuyên mục
Top những địa điểm du lịch miễn phí với những trải nghiệm độc đáo du khách không nên bỏ lỡ kỳ nghỉ lễ 2/9

Top những địa điểm du lịch miễn phí với những trải nghiệm độc đáo du khách không nên bỏ lỡ kỳ nghỉ lễ 2/9

19-08-2025 16:23

Nhân dịp kỷ niệm 80 năm Cách mạng Tháng Tám thành công (19/8/1945 - 19/8/2025) và Quốc khánh nước CHXHCN Việt Nam (2/9/1945 - 2/9/2025), Bộ VHTTDL tổ chức nhiều hoạt động lớn nhằm khơi dậy niềm tự hào về truyền thống lịch sử hào hùng của đất nước 80 năm qua.

Bài xem nhiều

Đáng chú ý

Nổi bật trang chủ
Bích Tuyền rút khỏi giải bóng chuyền nữ vô địch thế giới
19 Tháng 08, 2025

Đối chuyền Nguyễn Thị Bích Tuyền bất ngờ xin rút lui khỏi danh sách đội tuyển nữ Việt Nam dự giải vô địch bóng chuyền thế giới 2025.

Đọc thêm
Giá vàng SJC tăng lên mức 125 triệu đồng/lượng

Giá vàng SJC tăng lên mức 125 triệu đồng/lượng

19 Tháng 08, 2025

Ngày 19/8, giá vàng miếng SJC và nhẫn cùng tăng mạnh so với phiên trước. Trong đó, vàng SJC tăng lên mức 125 triệu đồng/lượng...

Cài phần mềm giả mạo điện lực, cụ ông ở Hà Nội mất hơn 400 triệu đồng

Cài phần mềm giả mạo điện lực, cụ ông ở Hà Nội mất hơn 400 triệu đồng

19 Tháng 08, 2025

Ngày 18/8, Công an TP Hà Nội cho biết, một cụ ông ở phường Yên Hòa vừa mất hơn 400 triệu đồng sau khi cài...

Toàn bộ nội dung quan trọng ông Trump và ông Zelensky đã đàm phán trong khoảng 25 phút

Toàn bộ nội dung quan trọng ông Trump và ông Zelensky đã đàm phán trong khoảng 25 phút

19 Tháng 08, 2025

Cuộc gặp công khai giữa Tổng thống Mỹ Donald Trump và Tổng thống Volodymyr Zelensky tại Nhà Trắng theo hình thức hạn hẹp đã kéo...

Màn tái xuất ấn tượng của 4 nữ diễn viên đẹp nhất Hàn Quốc

Màn tái xuất ấn tượng của 4 nữ diễn viên đẹp nhất Hàn Quốc

19 Tháng 08, 2025

Nổi tiếng với nhan sắc rạng rỡ, tài năng nổi bật, Kim Tae Hee, Song Hye Kyo, Jun Ji Hyun và Son Ye Jin đã...

9 bước chuyển sang tài khoản giao thông trên ứng dụng VETC từ 1/10

9 bước chuyển sang tài khoản giao thông trên ứng dụng VETC từ 1/10

19 Tháng 08, 2025

Chủ xe có thể chuyển đổi sang tài khoản giao thông trên ứng dụng VETC chỉ trong vài phút, với căn cước và tài khoản...

Báo Anh: Ông Zelensky thách thức ông Trump ngay trước cuộc gặp tại Nhà Trắng

Báo Anh: Ông Zelensky thách thức ông Trump ngay trước cuộc gặp tại Nhà Trắng

19 Tháng 08, 2025

Theo bình luận của tờ báo Anh Daily Mail, Tổng thống Ukraine Volodymyr Zelensky dường như đã thách thức Tổng thống Mỹ Donald Trump chỉ...

Giá vé xem tuyển nữ Việt Nam - Thái Lan tranh hạng 3 giải vô địch Đông Nam Á 2025

Giá vé xem tuyển nữ Việt Nam - Thái Lan tranh hạng 3 giải vô địch Đông Nam Á 2025

18 Tháng 08, 2025

Liên đoàn Bóng đá Việt Nam công bố giá vé cho hai trận đấu cuối cùng của giải bóng đá nữ vô địch Đông Nam...

Đột kích nhà trọ, bắt quả tang 11 nam nữ ‘bay lắc’ trong đêm ở An Giang

Đột kích nhà trọ, bắt quả tang 11 nam nữ ‘bay lắc’ trong đêm ở An Giang

18 Tháng 08, 2025

Lợi dụng sự kín đáo của nhà trọ, một nhóm gồm 11 nam nữ tại xã An Biên (tỉnh An Giang) đã tổ chức và...

Chàng trai độc thân nổi tiếng nhất Hàn Quốc thoát 'ế'

Chàng trai độc thân nổi tiếng nhất Hàn Quốc thoát 'ế'

18 Tháng 08, 2025

Sau nhiều năm "ế", nam ca sĩ nổi tiếng Kim Jong Kook cũng chuẩn bị gia nhập hàng ngũ “người đàn ông đã có gia...

Đen Vâu ủng hộ 855 triệu đồng để xây sửa các điểm trường bị thiệt hại do bão lũ

Đen Vâu ủng hộ 855 triệu đồng để xây sửa các điểm trường bị thiệt hại do bão lũ

18 Tháng 08, 2025

Đen Vâu mong mỏi số tiền này sẽ được phân bổ để xây mới hoặc sửa chữa các điểm trường bị thiệt hại trong cơn...

Giá vàng ngày đầu tuần 18/8 trong nước duy trì ổn định, còn thế giới đi ngang

Giá vàng ngày đầu tuần 18/8 trong nước duy trì ổn định, còn thế giới đi ngang

18 Tháng 08, 2025

Giá vàng trong nước đầu tuần (18/8) vẫn duy trì ổn định ở mức 124,5 triệu đồng/lượng. Còn giá vàng thế giới đi ngang so...

Ông Trump thúc giục ông Zelensky từ bỏ Crimea để đổi lấy hòa bình ở Ukraine

Ông Trump thúc giục ông Zelensky từ bỏ Crimea để đổi lấy hòa bình ở Ukraine

18 Tháng 08, 2025

Tổng thống Ukraine Zelensky có thể chấm dứt xung đột gần như ngay lập tức bằng cách từ bỏ Crimea và đồng ý không cho...

Messi sẵn sàng ra sân thi đấu trận gặp LA Galaxy

Messi sẵn sàng ra sân thi đấu trận gặp LA Galaxy

17 Tháng 08, 2025

Theo HLV Mascherano, Messi đã được gọi trở lại để thi đấu ở trận Inter Miami gặp LA Galaxy lúc 6 giờ 30 ngày 17/8....

Ông Trump bất ngờ dịu giọng với Trung Quốc

Ông Trump bất ngờ dịu giọng với Trung Quốc

17 Tháng 08, 2025

Tổng thống Mỹ Donald Trump cho biết ông chưa cần ngay lập tức xem xét áp thuế trả đũa đối với các quốc gia như...

0.79898 sec| 2307.359 kb