Haunted:Spectre後のWeb開発に向けたChromeのビジョン

説明:
ああ、Webはオープンなプラットフォームです。サイト同士が連携し、サードパーティのコンテンツを埋め込んで強力な機能を実現し、他のWebアプリケーションの任意のエンドポイントにリクエストを送信できます……
しかし、Webにはもともと分離という概念がなく、これがさまざまなセキュリティ上の問題を引き起こします。Spectreはそれをさらに深刻なものにしました。
この新たなタイプの脆弱性に対応するため、ChromeをはじめとするWebブラウザは、Site Isolationを実装して攻撃を困難にしてきました。しかし、Site Isolationですべてが解決するわけではなく、脅威は今も潜んでいます。Spectre攻撃は依然として可能です。そのリスクは現実のものであり、実際に動作するJavaScriptのエクスプロイトによって、この種の攻撃がもたらす不気味な脅威が実証されています。
では、何ができるでしょうか。このセッションでは、Sec-Fetch-ヘッダーやCross-Origin Opener Policyなどを使って、サイトの安全性と機能性を維持する方法を紹介します。こうした機能の導入に役立つ手法やツールを見ていき、最後に、Chromeが描くWebセキュリティの未来について考えます。
講演者:
Maud Nalpas
Developer Relations Engineer