日本語

ビデオと字幕 · ダイレクト メディア ダウンローダー

ダイレクト メディア ダウンローダーがリクエストを行う前にリクエストを通知する方法

· 仕組み

プライバシー http セキュリティ

個別の HEAD および GET リクエスト矢印の前に表示されるホスト名カード
オリジナル ToolAcre ベクトル イラスト

2 つの ToolAcre ツールは設計によりネットワークを使用し、それぞれがすべてのリクエストを作成する前に通知します。この投稿では、アナウンスしてから取得するパターン、レジストリに記録される内容、およびそれを自分で確認する方法について説明します。

ほとんどのダウンロード サイトは、貼り付けが完了する前にどこかにアクセスします。サイレント リクエストによって生じる信頼ギャップ

入力中に貼り付けられたリンクを送信するダウンローダーは、訪問者が検査できる前にすでに境界を越えています。代わりに、Direct Media Downloader は入力解析をローカルで実行します。ステータスはホストを指定し、何も連絡されていないことを示し、予期しない宛先を拒否する時間を残します。

これは、タイミングを目に見えるアクションに結び付けるため、一般的なプライバシー バッジよりも強力です。メディア ネットワーク コントロールは、リンクの確認とダウンロードのみです。クリップボードのアクセス許可、ページ アセット、およびサイト全体のサービスは別個の表面であり、ページ全体がリクエストを行わないという主張に組み込むべきではありません。したがって、評価者は、完全な沈黙の証拠としてフィルタリングされたメディア トレースを提示するのではなく、より広範なページ読み込みとは別に「入力中にリクエストがない」ことを説明する必要があります。

アナウンス ステップ: フェッチの前にホストに名前を付ける — ツールが表示する内容と、それが解析された URL から得られる理由

URL の安全性チェックに合格すると、インターフェイスには、貼り付けられたアドレスから派生した正規化されたホスト名が表示されます。その名前を取得するための予備検索は実行されません。これにより、アプリケーションが選択したリゾルバーに URL を漏らすことなく、アナウンスを利用できるようになります。

[リンクの確認] を押すとリクエストとしてラベルが付けられ、その URL に HEAD が送信されます。ダウンロードを押すと GET が送信されます。どちらも資格情報を省略し、参照元を抑制し、キャッシュの再利用を回避し、リダイレクトに従います。事前に表示されているホスト名は最初の URL を表しており、リダイレクト チェーンに含まれる可能性のあるすべてのサーバーを表しているわけではありません。表示されるテキストにより、ユーザーは、リモート サーバーがアドレスを受信する前に、類似ドメイン、予期しないサブドメイン、または内部的に見える名前に気づく機会が得られます。

レジストリ エントリ: ツールがネットワークを使用していることを記録する - ToolAcre がネットワークを使用する 2 つのツールをリストする方法と、それぞれのホストについての説明

製品レジストリは、ローカル処理を false にマークし、ロード後のネットワークを true にマークします。そのマニフェストには、すべてのリクエストが実行される前に記載されていること、アカウントは必要ないこと、この製品では広告と分析が無効になっていることが記載されています。これらの記録により、ローカル専用のバッジがここで再利用されることが妨げられます。

ToolAcre の広範なドキュメントには、そのコア機能が外部ホストと通信する 2 つの製品、つまりこのダウンローダーと YouTube ビューアが特定されています。それらのトラフィックの形状は異なります。メディア ツールは、訪問者が選択したパブリック ホストに接続します。 YouTube ツールは、独自の明示的なアクションの後に、名前付きの Google エンドポイントに接続します。他のほとんどの ToolAcre ツールは選択されたローカル ファイルを変換し、異なるプライバシー言語を使用するため、このレジストリ レベルの例外は重要です。

実用的な例: 各明示的なアクションを、それが作成するリクエストと照合する

[ネットワーク] パネルをクリアし、有効な HTTPS ファイル リンクを貼り付け、新しいメディア行がないことを確認します。 「リンクの確認」を 1 回押すと、HEAD 試行が表示されます。権利の確認後、[ダウンロード] を 1 回押します。GET が続き、結果が保存される前に、その本体チャンクによって進行状況が表示されます。

そのシーケンスを「単一リクエスト」と呼び出すと、オプションのプローブが消去されます。 1 つのダウンロード アクションで 1 つの GET が生成され、両方のコントロールを使用すると HEAD と GET が生成されます。ページ ナビゲーションでは、ファーストパーティのアセットも読み込まれる場合があります。ツールの宛先固有の動作を監査するときに、指定されたホスト名でフィルターします。キャンセルによって終了行が追加され、リダイレクトによってホップが追加される可能性があるため、1 つの単純なサンプルから不変の合計をアサートするのではなく、アクションとチェーンをカウントします。

監視可能なリクエスト パスに追加される製品ポリシーとブラウザ コントロール

ページで生成されたセキュリティ ポリシーにより、許可される接続先が制限され、製品にはプロキシ コードやサードパーティのダウンローダー SDK は含まれません。さらに重要なのは、リクエストの実装自体が読み取り可能であることです。Fetch は、解析された URL をクエリ パラメーターとしてラップする ToolAcre エンドポイントではなく、直接受け取ります。

ポリシーは、リクエストが決して発生しないことを証明するものではなく、多層防御です。ブラウザ拡張機能、開発者ツール、Service Worker、または将来のサイト構成については、別途考慮する必要があります。再現可能な証拠は、出荷されたソースに加えて、承認されている環境で観察された痕跡です。ソース レビューでは、リクエストで `credentials: omit` および `referrerPolicy: no-referrer` が設定されていることも確認されています。 CSP は、それ自体ではアプリケーション レベルの選択を確立できません。

これで説明されないこと — アナウンスではツールのリクエストについて説明しており、リモート ホストがツールを使用して何を行うか、またはリダイレクトがどこにつながるかについては説明しません。

この発表では、リモート ホストが何をログに記録するかについては説明されていません。そのサーバーはブラウザからのリクエストを認識し、独自の保持ポリシーを適用する場合があります。別のオリジンにリダイレクトでき、障害によってパスが中断されない限り、ブラウザは HEAD と GET の両方のリダイレクトに従います。

また、最初のホスト名は、ファイル、そのファイルに対する権利、または最終的な宛先を保証するものではありません。 [ネットワーク] パネルには、接続後のリダイレクトが表示されます。慎重なレビュー担当者は、ログを保存し、チェーンを拡張し、予想される配信インフラストラクチャの外にあるホストが現れた場合に停止することができます。機密性の高い作業の場合は、短縮された宛先を避け、送信者に正規の配信ホストを問い合わせて、事前連絡情報がより意味のあるものになるようにします。

要点: 読むだけでなく確認できる透明性 — ダイレクト メディア ダウンローダーのアナウンス後フェッチの順序により、その約束がどのように検証可能になるか

各ステージには異なるアーティファクトがあるため、ここで透明性をテストできます。つまり、トラフィック前のローカル判定、リンクのチェック後の HEAD 行、ダウンロード後の GET 行、CORS が許可する場合の応答ヘッダー、および本文の到着中に蓄積されたバイトです。ポリシーの段落だけではそのシーケンスを提供できません。

この発表は、承認の印としてではなく、一時停止ポイントとして使用してください。出所が重要な場合は、ホストを確認し、承認を確認し、リダイレクトを検査します。 Direct Media Downloader は、開始するトラフィックの約束を絞り込み、リモート ロギングと宛先ポリシーを外部境界として認識したままにします。ステータス行のスクリーンショットとエクスポートされた HAR は、発表された内容とブラウザがその後何を試行したかについての補足的な証拠をレビュー担当者に提供します。