Chrome si aggiorna: Google sistema una vulnerabilità vecchia 20 anni
Google si appresta a risolvere un problema di privacy ventennale con l'imminente rilascio di Chrome 136. La nuova versione del browser implementerà un sistema che impedirà ai siti web di sfruttare gli stili CSS per determinare la cronologia di navigazione degli utenti.
di Nino Grasso pubblicata il 14 Aprile 2025, alle 17:31 nel canale SoftwareGoogleChrome
Google ha annunciato un importante aggiornamento per il suo browser Chrome, che mira a colmare una falla di sicurezza presente da quasi due decenni. Previsto per la versione 136 di Chrome, l'aggiornamento affronta un problema legato alla possibilità per i siti web di determinare la cronologia di navigazione degli utenti attraverso l'uso degli stili CSS per i link visitati.
![]()
Il problema in questione deriva dalla capacità dei siti web di definire uno stile diverso per i link già visitati dall'utente. Tradizionalmente, i browser mostrano i link non visitati in blu e quelli già cliccati in un colore differente. Questa funzionalità, apparentemente innocua, ha permesso nel corso degli anni a siti web malevoli di creare script in grado di dedurre la cronologia di navigazione degli utenti, violando così la loro privacy.
Chrome 136 correggerà una falla ventennale: come abilitarla subito
Le conseguenze di questa vulnerabilità vanno ben oltre la semplice violazione della privacy. Come si legge sul portale Chrome for developers, il problema apre la strada a diverse tipologie di attacchi, tra cui il tracciamento degli utenti, la profilazione e persino il phishing. Questa falla poteva essere sfruttata attraverso varie tecniche, come attacchi basati sul timing, sui pixel, sull'interazione dell'utente e persino a livello di processo.
La soluzione proposta da Google con Chrome 136 è tanto semplice quanto efficace: il browser implementerà un sistema di partizionamento a tripla chiave per i link visitati. In pratica, invece di memorizzare globalmente le visite ai link, Chrome ora terrà conto di tre fattori: l'URL del link (la destinazione), il sito di primo livello (il dominio visualizzato nella barra degli indirizzi) e l'origine del frame (l'origine del frame in cui il link viene renderizzato). Questo approccio garantisce che un link appaia come "visitato" solo sullo stesso sito e nella stessa origine del frame in cui l'utente lo ha effettivamente cliccato in precedenza. In questo modo, si elimina la possibilità di perdite di informazioni sulla cronologia tra siti diversi, preservando al contempo l'usabilità del web.
Per mantenere una buona esperienza utente, gli ingegneri di Google hanno introdotto un'eccezione denominata "self-link", che permette ai link visitati di un sito di apparire come tali anche se l'utente vi ha fatto accesso da un sito diverso. L'azienda di Mountain View giustifica questa scelta affermando che un sito web è già a conoscenza delle pagine visitate dall'utente al suo interno, quindi questa eccezione non introduce ulteriori rischi per la privacy.
È interessante notare come Google abbia valutato e scartato altre possibili soluzioni: ad esempio, l'idea di deprecare completamente il selettore CSS :visited è stata esclusa poiché avrebbe eliminato preziosi segnali per l'esperienza utente. Analogamente, un modello basato sulle autorizzazioni è stato considerato troppo facilmente aggirabile o addirittura soggetto ad abusi da parte di siti web manipolativi.
Gli utenti più attenti alla privacy possono già sperimentare questa nuova funzionalità a partire da Chrome 132: per attivarla, è sufficiente digitare "chrome://flags/#partition-visited-link-database-with-self-links" nella barra degli indirizzi e impostare l'opzione su "abilitato". Tuttavia, è importante sottolineare che la funzione è ancora in fase sperimentale e potrebbe non funzionare in modo ottimale in tutte le situazioni.










PNY RTX 5080 Slim OC, sembra una Founders Edition ma non lo è
Wi-Fi 7 con il design di una vetta innevata: ecco il nuovo sistema mesh di Huawei
Core Ultra 7 270K Plus e Core Ultra 7 250K Plus: Intel cerca il riscatto ma ci riesce in parte
L'AI agentica potrebbe trasformare Internet: il settore della pubblicità online è a rischio?
Qualcomm lancerà due chip per smartphone Android a 2 nm nel 2026: ecco le possibili differenze
Xiaomi dà i numeri: ecco come è andato il 2025 dell'azienda tra smartphone, tablet, accessori e auto elettriche
AMD annuncia Ryzen 9 9950X3D2 Dual Edition: primo Zen 5 con doppio 3D V-Cache e TDP a 200W
CyrusOne avvia la costruzione del suo primo data center in Italia, a Milano
Cloud in crescita, ma l’adozione dell’IA resta lenta. L’identikit delle PMI italiane secondo Wolters Kluwer Italia
OpenAI cancella l'adult mode di ChatGPT: il riassetto strategico miete un'altra vittima
Google Search Live arriva in Italia: la ricerca ora ci vede e ci parla
MacBook Air 15'' con chip M4 (2025) crolla su Amazon: il prezzo che stavamo cercando è finalmente realtà
Ora è possibile trasferire file tra Samsung e Apple con AirDrop e Quick Share. Ecco come fare
Apple domina con il MacBook Neo: i laptop Windows faticano a tenere il passo
Arriva la nuova gamma di PC Dell Pro per utenti aziendali: nuovi notebook, desktop e workstation portatili
DJI Avata 360: la recensione del primo drone FPV 8K con sensori da 1 pollice
Il browser di Samsung arriva su Windows, ma in Italia non c'è l'IA agentica









0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".