Este artículo forma parte de una serie sobre los cambios del atributo de cookies SameSite:
SameSite
Schemeful Same-Site modifica la definición de un sitio (web) de solo el dominio registrable al esquema + dominio registrable. Puedes encontrar más información y ejemplos en Información sobre "same-site" y "same-origin".
Término clave: Esto significa que la versión HTTP insegura de un sitio, por ejemplo, http://website.example, y la versión HTTPS segura de ese sitio, https://website.example, ahora se consideran entre sitios.
La buena noticia es que, si tu sitio web ya fue totalmente actualizado a HTTPS, no necesitas preocuparte por nada. Nada cambiará para ti.
Si todavía no has actualizado totalmente tu sitio web, esa debería ser tu prioridad. Sin embargo, si hay casos en los que los visitantes de tu sitio van a elegir entre HTTP y HTTPS, algunos de esos escenarios comunes y el comportamiento de las cookies SameSite asociadas se describen a continuación.
Advertencia: El plan a largo plazo es eliminar gradualmente la asistencia a cookies de terceros por completo y reemplazarlas con alternativas que preserven la privacidad. Configurar SameSite=None; Secure en una cookie para permitir que se envíe entre esquemas solo debería considerarse una solución temporal en la migración hacia el HTTPS completo.
SameSite=None; Secure
Puedes habilitar estos cambios para realizar la prueba tanto en Chrome como en Firefox.
chrome://flags/#schemeful-same-site
network.cookie.sameSite.schemeful
true
about:config
Una de las razones principales para cambiar a SameSite=Lax como la configuración predeterminada para cookies fue protegerse contra la falsificación de solicitudes entre sitios (CSRF). Sin embargo, el tráfico HTTP inseguro aún presenta una oportunidad para que los atacantes de la red falsifiquen las cookies que, luego, serán usadas en la versión HTTPS segura del sitio. Crear este límite entre sitios adicional entre esquemas proporciona una mayor defensa ante estos ataques.
SameSite=Lax
Término clave: En los siguientes ejemplos en los que las URL tienen el mismo dominio registrable, p. ej., site.example, pero diferentes esquemas, por ejemplo, http://site.example frente a https://site.example, se utiliza la denominación entre esquemas.
Navegar entre versiones entre esquemas de un sitio web (por ejemplo, establecer vínculos desde http://site.example y https://site.example) antes permitía que se enviaran cookies SameSite=Strict. Ahora, esto se trata como una navegación entre sitios, lo que significa que las cookies SameSite=Strict se bloquearán.
SameSite=Strict
SameSite=None;Secure
Advertencia: Todos los navegadores populares bloquean el contenido mixto activo como las secuencias de comando y los iframes. Además, los navegadores, incluidos Chrome y Firefox, trabajan para lograr la actualización o el bloqueo del contenido mixto pasivo.
Cualquier cambio que hagas aquí se considerará una solución temporal mientras trabajas para actualizar por completo a HTTPS.
Entre los ejemplos de subrecursos, se incluyen imágenes, iframes y solicitudes de red realizadas con XHR o Fetch.
Antes, cargar un subrecurso entre esquemas en una página habría permitido que las cookies SameSite=Strict o SameSite=Lax se enviaran o configuraran. Ahora, esto se trata de la misma forma que cualquier otro subrecurso de terceros o entre sitios, lo que significa que cualquier cookie SameSite=Strict o SameSite=Lax se bloqueará.
Además, incluso si el navegador permite que se carguen recursos de esquemas inseguros en una página segura, se bloquearán todas las cookies en estas solicitudes, ya que las cookies de terceros o entre sitios requieren Secure.
Secure
Antes, publicar entre versiones entre esquemas de un sitio permitía que las cookies configuradas con SameSite=Lax o SameSite=Strict se enviaran. Ahora, esto se trata como una publicación entre sitios: solo pueden enviarse cookies SameSite=None. Tal vez encuentres este escenario en sitios que presentan la versión insegura de manera predeterminada, pero los usuarios se actualizan a la versión segura al enviar el formulario de acceso o salida.
SameSite=None
Como ocurre con los subrecursos, si la solicitud va de un contexto seguro, p. ej., HTTPS, a uno inseguro, p. ej., HTTP, se bloquearán todas las cookies en estas solicitudes, ya que las cookies de terceros o entre sitios requieren Secure.
Advertencia: La mejor solución aquí es asegurar que tanto la página de formulario como el destino estén en una conexión segura como HTTPS. Esto es particularmente importante si el usuario está ingresando información confidencial en el formulario.
Las herramientas para desarrolladores y la mensajería están disponibles en Chrome y Firefox.
Desde Chrome 86, la pestaña Error en DevTools incluirá errores Schemeful Same-Site. Puedes ver los siguientes errores destacados para tu sitio.
Errores de navegación:
Errores de carga de subrecursos:
Hay más información disponible en Sugerencias de pruebas y depuración para Schemeful Same-Site.
Desde Firefox 79, con network.cookie.sameSite.schemeful configurado como true mediante about:config, la consola mostrará un mensaje para los errores de Schemeful Same-Site. Tal vez veas lo siguiente en tu sitio:
cookie_name
http://site.example/
Es posible que algunos de tus vínculos y sus recursos aún apunten a URL inseguras.
Una forma de solucionar este error es usar HTTP con Seguridad de Transporte Estricta (HSTS) y la directiva includeSubDomain. Con HSTS + includeSubDomain, incluso si una de tus páginas incluye un vínculo inseguro por accidente, el navegador usará en su lugar la versión segura automáticamente.
includeSubDomain
Si bien recomendamos enfáticamente que actualices tu sitio completo a HTTPS para proteger a tus usuarios, si no puedes hacerlo solo, te sugerimos que hables con tu proveedor de hosting para ver si te ofrece esa opción. Si usas tu propio host, entonces Let's Encrypt proporciona herramientas para instalar y configurar un certificado. También puedes investigar la posibilidad de mover tu sitio a CDN o a otro proxy que pueda proporcionar la conexión HTTPS.
Si eso tampoco es posible, intenta disminuir la protección SameSite en las cookies afectadas.
Lax
Strict
None
Las cookies sin un atributo SameSite se tratan como si especificaran SameSite=Lax y el mismo comportamiento entre esquemas se aplica a ellas. Ten en cuenta que la excepción temporal para métodos poco seguros aún se aplica. Para obtener más información, consulta la mitigación Lax + POST en las preguntas frecuentes de ChromiumSameSite.
Las conexiones WebSocket aún se considerarán del mismo sitio si están en la misma seguridad que la página.
Mismo sitio:
wss://
https://
ws://
http://
Entre sitios:
Fotografía de Julissa Capdevilla en Unsplash
Se sabe que los superhéroes usan capas, combaten contra los villanos y buscan salvar al mundo de las fuerzas del mal. Pero también existen superhéroes que eligen usar sus superpoderes de forma discreta para explicar la tecnología a los usuarios nuevos, supervisar los foros de la comunidad, escribir entradas de blog, hablar en eventos, realizar series en video, crear demostraciones, compartir códigos de muestra y mucho más. El objetivo de todo esto es ayudar a que otros desarrolladores se vuelvan más exitosos a través del aprendizaje de nuevas técnicas, la creación de mejores apps y, en última instancia, la mejora de sus carreras. En Google, a esta última categoría de superhéroes la denominamos desarrolladores expertos de Google o "GDE", por su sigla en inglés.
El programa de desarrolladores expertos de Google está conformado por una red global de expertos con conocimientos profundos de tecnología, intelectuales e influencers que brindan asistencia a las comunidades de desarrolladores de forma activa en todo el mundo: comparten sus conocimientos y entusiasmo por una amplia variedad de áreas temáticas, desde Android hasta Angular y el Asistente de Google o Google Cloud, además de, por supuesto, Google Workspace. Cabe destacar que todos los GDE son voluntarios que no solo ofrecen su tiempo de forma gratuita para ayudar a otros, sino que también ayudan a mejorar los productos, ya que brindan comentarios valiosos y prueban de forma intensiva nuevas funciones (generalmente antes de que se lancen), todo mientras ayudan a expandir los casos de éxito y públicos durante el proceso.
Como la comunidad de GDE de Google Workspace incluye a miembros de más de diez países de todo el mundo, quisimos averiguar qué es lo que los entusiasma de compilar contenido en Google Workspace, y por qué hacen lo que hacen como nuestros superhéroes cuando ayudan a que otras personas mejoren como desarrolladores de esta herramienta. Estas son algunas de las cosas que nos dijeron:
"Workspace me permitió crear soluciones innovadoras en los flujos de trabajo para ahorrar tiempo considerable a los maestros o permitirles usar el espacio de trabajo de forma más eficaz con sus estudiantes". - Alice Keeler (@alicekeeler), Kansas, EE.UU.
- Alice Keeler (@alicekeeler), Kansas, EE.UU.
"Los usuarios no deben atravesar una curva de aprendizaje, y es difícil pensar en un problema que no se pueda resolver con Google Apps Script". - Amit Agarwal (@labnol), India
- Amit Agarwal (@labnol), India
"La accesibilidad y ubicuidad de Google Workspace, además de la personalización con Apps Script en particular, me mantienen activo (¡y con trabajo!) como desarrollador independiente de Apps Script desde 2013". - Andrew Roberts (@andrewroberts6), Llanwrda, Gales, Reino Unido
- Andrew Roberts (@andrewroberts6), Llanwrda, Gales, Reino Unido
"Hay dos cosas que me encantan de Google Workspace. Primero, que todo está en la nube, por lo que se puede acceder desde cualquier lugar y es fácil de compartir. Y, segundo, que las integraciones entre distintas herramientas de Workspace y de terceros hacen que el trabajo sea supersencillo. Mis datos se pueden mover automáticamente entre aplicaciones diferentes, lo que me evita tener que implementar flujos de trabajo manuales tediosos". - Ben Collins (@benlcollins), Costa Este de EE.UU.
- Ben Collins (@benlcollins), Costa Este de EE.UU.
"Workspace permite que cualquier persona con una idea cree soluciones que tengan un verdadero impacto para resolver problemas, ¡y me encanta mostrarles a los principiantes con poca o nada de experiencia en programación que ellos también pueden compilar soluciones digitales!" - Cleo Espiritu (@cinfourthirds), Canadá
- Cleo Espiritu (@cinfourthirds), Canadá
"Me encanta Google Workspace porque cuenta con Google Apps Script. Desde 2009, es una plataforma 100% sin servidores para tareas de automatización, integración y extensión. Desarrollé muchas aplicaciones personales y laborales". - Ivan Kutil (@ivankutil), Praga, República Checa
- Ivan Kutil (@ivankutil), Praga, República Checa
"Gracias a los complementos y a Apps Script, Google Workspace se destaca ofreciendo una experiencia personalizada en la mayoría de las herramientas profesionales comunes, además de hacerlas accesibles, sin importar el dispositivo que utilice". - Jeremy Glassenberg (@jglassenberg), San Francisco, California
- Jeremy Glassenberg (@jglassenberg), San Francisco, California
"Con Google Workspace, todos podemos volvernos más inteligentes y productivos. Lo bueno de desarrollar contenido en Google Workspace es que se suelen crear soluciones eficaces con tan solo unas pocas líneas de código, y, de hecho, cada vez más sin código". - Martin Hawksey (@mhawksey), Escocia, Reino Unido
- Martin Hawksey (@mhawksey), Escocia, Reino Unido
"Uso Workspace por su capacidad para superar los límites con Apps Script cuando hay algo que no puedo hacer solamente en Hojas de cálculo, Formularios, Documentos o Presentaciones". - Max Brawer (@brawermd), ciudad de Nueva York, Nueva York
- Max Brawer (@brawermd), ciudad de Nueva York, Nueva York
"Lo que más me gusta es que puedo crear soluciones que impulsan la colaboración. La estructura abierta permite agregar requisitos personalizados. Es una interfaz intuitiva y simple. No necesitas alternar entre esta y otra herramienta; ¡simplemente te pones a compilar!". - Niek Waarbroek (niekwaarbroek), Países Bajos
- Niek Waarbroek (niekwaarbroek), Países Bajos
"Apps Script es el 'pegamento' que mantiene unidos a muchos servicios de Google para habilitar automatizaciones magníficas en los flujos de trabajo de datos personales, comerciales o académicos. En cualquier momento y en cualquier lugar, todo va a la nube. Su inmediatez y facilidad de uso lo convierten en mi elección prioritaria por excelencia para aprovechar todo el potencial de Google Workspace". - Pablo Felip Monferrer (@pfelipm), Castelló de la Plana, España
- Pablo Felip Monferrer (@pfelipm), Castelló de la Plana, España
"Siempre fui bueno con las fórmulas de las hojas de cálculo, pero, incluso para alguien que no necesariamente cuenta con mucha experiencia técnica o de codificación, las herramientas de Workspace facilitaron mucho las cosas y habilitaron un flujo de trabajo sin inconvenientes para conectarse entre sí y crear soluciones de la forma en que lo haría un equipo de desarrollo de productos o ingeniería. Eso me inspiró para conectar distintas herramientas de software como servicio con API y crear mi propio conjunto de integraciones". - Sourabh Choraria (@schoraria911), Bangalore, La India
- Sourabh Choraria (@schoraria911), Bangalore, La India
"Uso Workspace porque, desde hace 10 años, es la única solución que me permite acceder a mis documentos desde cualquier lugar y ofrece una interfaz de desarrollo sencilla para la API de Google con Apps Script". - Stéphane Giron (@st3phcloud), Lyon, Francia
- Stéphane Giron (@st3phcloud), Lyon, Francia
"Uso Google Workspace por su excelencia en colaboración, comunicaciones, integraciones y flujos de trabajo. Hace poco, logré que nuestro equipo compilara una solución con una cinta de información desplazable del COVID-19 en Gmail para un cliente que utiliza Hojas de cálculo, Apps Script, Firebase Notifications y extensiones de Chrome. ¡Todo es posible!". - Steve Webster (@SteveWebster22), Lakeland, Florida
- Steve Webster (@SteveWebster22), Lakeland, Florida
"Workspace ayuda a reducir los costos de procesos de diversas tareas a través del control automático de aplicaciones. En particular, lo hace cuando se utilizan las API de Google y Google Apps Script, ya que las posibilidades de obtener mayor eficacia son infinitas. Creo que esto cambiará por completo nuestra rutina diaria". - Kanshi Tanaike (@tanaikech), Osaka, Japón
- Kanshi Tanaike (@tanaikech), Osaka, Japón
"Sirve porque podemos automatizar nuestro trabajo con Apps Script". - Yuki Tanabe (@tanabee_en), Tokio, Japón
- Yuki Tanabe (@tanabee_en), Tokio, Japón
Si te interesa conectarte y obtener más información sobre las cuestiones que tratan los GDE o los temas en los que trabajan, síguelos a través de las redes sociales. La mayoría de los GDE son bastante activos y comparten desde sugerencias diarias y eventos hasta proyectos íntegramente de código abierto. Usa los vínculos anteriores en los perfiles de GDE o consulta el directorio completo de GDE para conocer a los expertos en todas las tecnologías de desarrolladores de Google.
Además, la comunidad de GDE de Google Workspace cuenta con algunos recursos muy útiles que vale la pena mencionar:
Publicado por Hoi Lam, ingeniero de relaciones con desarrolladores para la Plataforma de Android
En 2021, seguiremos trabajando en nuestra actualización anual de nivel de API de destino, que les solicitará a las nuevas apps en agosto, y a todas las actualizaciones de apps en noviembre, que se orienten al nivel de API 30 (Android 11). Además, como anunciamos a principios de este año, Google Play les solicitará a las apps nuevas que usen el formato de pubilcación de Android App Bundle. Este trae los beneficios de las apps más pequeñas y los lanzamientos más simples a más usuarios y desarrolladores, y apoya las inversiones continuas en distribución avanzada.
Más de 750 000 apps y juegos ya se publican en etapa de producción en Google Play usando paquetes de aplicaciones. Las principales apps que realizaron el cambio ahorraron en promedio un 15% en su tamaño, en comparación con el uso de un APK universal. Los usuarios se beneficiaron con las descargas más pequeñas, y los desarrolladores, como Netflix y Riafy, notaron un aumento en sus tasas de éxito de instalaciones, lo cual tiene un mayor impacto en las regiones con más dispositivos de gama baja y velocidades de datos más lentas. Los desarrolladores que implementaron el cambio pueden usar funciones de distribución avanzada, como Play Asset Delivery y Play Feature Delivery. Valoramos mucho sus comentarios y planeamos incluir más funciones y opciones para Firma de apps de Play y paquetes Android App Bundle antes de implementar el cambio.
A partir de agosto de 2021, Google៕ Play Console les solicitará a todas las apps nuevas lo siguiente:
El cambio a la publicación con Android App Bundle también impactará en las experiencias instantáneas que usan el formato ZIP para apps instantáneas heredado. A partir de agosto de 2021, las experiencias instantáneas nuevas y las actualizaciones de las existentes deberán publicar paquetes de aplicaciones instantáneas.
Este es el resumen de todos los cambios:
TIPO DE LANZAMIENTO
REEMPLAZO
REQUERIDO A PARTIR DE AGO 2021
Nuevas apps de Google Play
APK
Android App Bundle (AAB)
Nivel de API de destino establecido en 29+
Nivel de API de destino establecido en 30+
Archivos de expansión (OBB)
Play Asset Delivery o Play Feature Delivery
REQUERIDO A PARTIR DE NOV 2021
Actualizaciones de apps existentes de Google Play
Sin requisitos de formato de publicación nuevo
Las apps de Wear OS no están sujetas al nuevo requisito de nivel de API de destino.
Las apps todavía podrán usar cualquier minSdkVersion, así que no habrá cambios en tu capacidad de compilar aplicaciones para versiones anteriores de Android.
minSdkVersion
Para obtener más información sobre la transición a paquetes de apps, mira nuestra nueva serie de video: modern Android development (MAD) skills (habilidades para el desarrollo moderno de Android). Agradecemos sumamente a todos los desarrolladores que ya adoptaron los paquetes de apps y se orientaron al nivel de API 30. Esperamos seguir mejorando la plataforma de Android junto a ustedes.