Google heeft het nieuwe cookiebeleid dat in Chrome 80 werd geïntroduceerd tijdelijk teruggedraaid wegens de uitbraak van het coronavirus. Dit moet voor stabiliteit zorgen bij sites die essentiële diensten aanbieden, zoals banken, supermarkten, overheden en zorginstellingen, aldus Justin Schuh van Google.
De maatregel gaat over de manier waarop Chrome met SameSite-cookies omgaat. Websites kunnen zowel first-party cookies voor hun eigen domein plaatsen, alsmede third-party cookies van externe diensten die op de website actief zijn, zoals advertentienetwerken, socialmediaplug-ins en widgets. Ook wanneer een partij meerdere websites heeft en op die websites een cookie gebruikt, zal het cookie nog steeds als third-party worden gezien wanneer het domein niet overeenkomt met de site(s) waarvandaan het cookie wordt benaderd, ook al zijn de sites en cookies van dezelfde partij.
Wanneer een cookie alleen toegankelijk mag zijn voor de first-party hebben ontwikkelaars keuze uit twee instellingen, SameSite=Lax of SameSite=Strict, om externe toegang te voorkomen. Maar weinig ontwikkelaars maken echter gebruik van deze opties, aldus Google. Daardoor zouden first-party cookies zijn blootgesteld aan aanvallen zoals cross-site request forgery. Om websites en gebruikers te beschermen zal er een nieuw "secure-by-default" model worden toegepast, dat ervan uitgaat dat alle cookies tegen externe toegang moeten zijn beschermd, tenzij dit anders is opgegeven.
Ontwikkelaars moeten de nieuwe cookie-instellingen SameSite=None nu gebruiken om aan te geven dat cookies voor meerdere websites toegankelijk zijn. Wanneer deze instelling wordt gebruikt moet er ook het aanvullende "Secure" attribuut worden gebruikt, wat ervoor zorgt dat third-party cookies alleen via https-verbindingen benaderbaar zijn. Google benadrukt dat dit niet alle risico's van third-party toegang oplost, maar wel bescherming tegen netwerkaanvallen biedt.
Chrome 80 zal alle cookies die geen opgegeven SameSite-waarde gebruiken als SameSite=Lax cookies behandelen. Alleen cookies met de SameSite=None en Secure-instelling zullen extern toegankelijk zijn. Volgens Schuh hebben de meeste websites de benodigde aanpassingen doorgevoerd, maar niet iedereen. Om ervoor te zorgen dat gezien de huidige situatie belangrijke websites zonder problemen blijven werken, heeft Google daarop besloten de maatregel tijdelijk terug te draaien. Wanneer die weer wordt ingeschakeld is niet bekendgemaakt.
Deze posting is gelocked. Reageren is niet meer mogelijk.