Hanté : la vision de Chrome pour le développement web après Spectre

Description:
Ah, le Web : une plateforme ouverte où les sites peuvent communiquer entre eux, intégrer du contenu tiers pour débloquer des fonctionnalités puissantes et envoyer des requêtes à des points de terminaison arbitraires d’autres applications Web...
Eh bien, l’isolation n’a jamais vraiment existé sur le Web, ce qui crée un certain nombre de problèmes de sécurité — mais Spectre a fait passer les choses au niveau supérieur.
Face à ce nouveau type de vulnérabilité, Chrome et les autres navigateurs Web ont cherché à rendre les attaques plus difficiles en mettant en œuvre l’isolation des sites. Mais celle-ci ne résout pas tout, et la maison reste hantée : les attaques Spectre sont toujours possibles. Le risque est bien réel, et des exploits JavaScript fonctionnels ont démontré le potentiel inquiétant de cette catégorie d’attaques.
Alors, que pouvez-vous faire ? Dans cette session, nous verrons comment sécuriser votre site tout en préservant ses capacités, grâce aux en-têtes Sec-Fetch-, à la politique Cross-Origin Opener Policy et à d’autres mécanismes. Nous explorerons des techniques et des outils qui peuvent vous aider à adopter ces fonctionnalités, puis nous conclurons par quelques réflexions sur la vision de Chrome pour l’avenir de la sécurité du Web.
Intervenants:
Maud Nalpas
Developer Relations Engineer