Chrome 136 web-brauzerinin buraxılması ilə baxılan bağlantıların üslubunun izolyasiyası

Google şirkəti Chrome 136 veb-brauzerinin buraxılışını elan etdi. Eyni zamanda, Chrome-un əsasını təşkil edən opensource layihəsi Chromium-un stabil versiyası da mövcuddur. Chrome brauzeri, Google loqotiplərinin istifadəsi, çöküntü baş verdikdə bildiriş göndərmək sistemi, qorunan video məzmunun (DRM) oynatma modulları, avtomatik yeniləmə sistemi, daimi Sandbox izolyasiyası, Google API-yə açarların gətirilməsi və axtarış zamanı RLZ-parametrlərinin göndərilməsi ilə Chromium-dan fərqlənir. Yeniləmələr üçün daha çox vaxta ehtiyacı olanlar üçün ayrıca 8 həftəlik dəstək ilə Extended Stable versiyası dəstəklənir. Chrome 137-nin növbəti buraxılışı 27 May tarixinə planlaşdırılıb.

Chrome 136-dakı əsas dəyişikliklər:

  • CSS'nin «:visited» psixologiyasının tətbiqi nəticəsində baş verən daha əvvəl baxılmış səhifələr barədə məlumat sızmasını əngəlləmək üçün müdafiə əlavə edildi. Chrome 136-dan əvvəl, bir bağlantıya keçid, bu bağlantının görünüşünü bütün vebsaytlarda dəyişdirirdi, hansı vebsaytdan keçid etdiyindən asılı olmayaraq. Öz saytında, hücumçular istifadəçinin maraqlandığı bağlantıları daha əvvəl açıb-açmadığını, bu bağlantıların görünüşündəki dəyişikliyi analiz edərək müəyyən edə bilirdilər. Məsələn, müxtəlif səhifələr üçün bağlantılardan ibarət bir siyahı yaradıldıqda, həmin siyahıdakı daha əvvəl baxılmış səhifələr brauzer tərəfindən fərqli rəngdə işarələnəcək, buna əsasən daha əvvəl bağlantıların açıldığı nəticəsi çıxarılacaq.

    Chrome-da açılmış bağlantıların məlumat sızmalarını bloklamaq üçün «:visited» seçicisinin emalının işlənməsi müstəqil saytlara görə izolyasiya edildi, yəni elementlər indi yalnız cari saytdan açılan əlaqələr vasitəsilə «:visited» ilə stilizə edilir və cari iframe əlaqəsindədir. İzolyasiyaya görülən bağlantıların stilinin üç komponentdən istifadə edilərək (bağlantı, üst səviyyə sayt və iframe-də istifadə olunan host) hash-kodlaşdırılması ilə nail olunub.

    Chrome 136 web-brauzerinin buraxılması ilə baxılan bağlantıların üslubunun izolyasiyası

    Məsələn, əgər "A" saytından keçid edilibsə, bu keçid indi yalnız "A" saytında işıqlandırılacaq və hücum edənlərin saytında dəyişməz qalacaq. İstisna yalnız əsas saytdan (same-origin) yüklənən iframe-lər və indiki saytdakı keçidlər üçün edilib. Beləliklə, "A" saytını açanda, digər saytlardan keçid edilsə belə, "A" saytına yönləndirən keçidlər işıqlandırılacaq, ancaq digər keçidlər yalnız "A" saytından keçidlərlə işıqlandırılacaq.

    Chrome 136 web-brauzerinin buraxılması ilə baxılan bağlantıların üslubunun izolyasiyası
    Chrome 136 web-brauzerinin buraxılması ilə baxılan bağlantıların üslubunun izolyasiyası

    Firefox-da belə sızmalara qarşı mühafizə 2010-cu ildən tətbiq olunub, lakin onun üstündən keçməyə imkan verən üsullar var idi. Məsələn, 2024-cü ildə Firefox 122-də, currentColor parametrindən istifadə edən filtr vasitəsilə piksel rənglərini analiz etmək və SVG-də canvas etiketləri ilə manipulyasiya etmək imkanı aradan qaldırıldı.

  • Android versiyasında brauzer vasitəsilə yüklənən APK paketləri ilə bağlı Google-a telemetriya göndərilməsi həyata keçirilib. Hazırda funksionallıq telemetriyanın göndərilməsi ilə məhdudlaşır, lakin gələcəkdə zərərli APK faylların yüklənməsi zamanı xəbərdarlıqların verilməsi və bloklanması üçün istifadə ediləcək. Kontrol yalnız brauzerin genişləndirilmiş müdafiə rejimi (Safe Browsing > Enhanced protection) ayarlarında aktiv olduğu zaman həyata keçirilir. serverlər Uzaqdan debug üçün indi "—user-data-dir" parametrini istifadə edərək data üçün ayrı bir kataloq göstərmək tələb olunur, bu parametr "—remote-debugging-pipe" və ya "—remote-debugging-port" ilə birlikdə qeyd edilməlidir. Windows, Linux və macOS-da istifadə edilən standart kataloqdan istifadə edildikdə, uzaqdan debug artıq işləməyəcək. Dəyişiklik zərərli proqramın uzaqdan debug-dan istifadə edərək Google Chrome-dan məlumat çıxarmasının qarşısını almaq məqsədini güdür. Ayrı bir kataloqdan istifadə edildikdə, orada fərqli bir şifrləmə açarı tətbiq edilir ki, bu da istifadəçinin əsas kataloqdakı işçi məlumatlarına daxil olmağı mümkün etmir. Dəyişiklik yalnız Chrome üçün keçərlidir və Chromium-da tətbiq edilmir.
  • Linux və Windows platformalarında sürüşdürmə çubuqlarının dizaynı yenilənib. Aktiv olmadıqda sürüşdürmə çubuğu gizlənir və yalnız səhifədə hərəkət bərpa edildikdə görünür. Yeni sürüşdürmə çubuqlarının dizaynını idarə etmək üçün chrome://flags#fluent-overlay-scrollbars və chrome://flags#fluent-scrollbars parametrləri təklif olunur.
  • Kodlarını təkmilləşdirmək üçün Linux və Windows platformalarında sürüşdürmə çubuqlarının dizaynı dəyişdirilib. İstifadə olunmadığı zaman sürüşdürmə çubuğu gizlənir və yalnız səhifədə hərəkət bərpa edildikdə görünür. Yeni sürüşdürmə çubuqlarının dizaynını aktiv etməyə dair seçimlər chrome://flags#fluent-overlay-scrollbars və chrome://flags#fluent-scrollbars-də təklif olunur.
    Chrome 136 web-brauzerinin buraxılması ilə baxılan bağlantıların üslubunun izolyasiyasıChrome 136 web-brauzerinin buraxılması ilə baxılan bağlantıların üslubunun izolyasiyası
  • CSS funksiyasında attr() argumenti "string" tipindən "raw-string" tipinə dəyişdirilib, bu da CSS spesifikasiyalarını inkişaf etdirən işçi qrupunun qərarına uyğun gəlir. Bu dəyişiklik "attr(foo type())" və "attr(foo string)" ifadələrinin oxşarlığından irəli gələn qarışıqlığı aradan qaldırmaq üçün nəzərdə tutulub.
  • Proqress göstəriciləri yaratmaq üçün istifadə olunan ProgressEvent API-də "loaded" və "total" atributlarında "unsigned long long" tipinin əvəzinə "double" tipi tətbiq edilib. Bu, HTML elementi ilə uyumlu davranışı əks etdirir və göstəricidə tam olmayan dəyərlərin mərhələli dəyişmələrini nümayiş etdirmək imkanı verir, məsələn, dəyərin 0-dan 1-ə dəyişməsi zamanı.
  • Regulyar ifadələr daxilində istifadə olunan iplərin qaçırılması üçün statik "RegExp.escape" metodu təklif olunur. RegExp.escape vasitəsi ilə qaçırılan iplər RegExp() qurucusunda şablon kimi təhlükəsiz istifadə oluna bilər.
  • Sayta artıq yadda saxlanmış istifadəçi məlumatlarına əsaslanaraq Passkey açarlarını avtomatik yaratmağa icazə verilir. Passkey yaradılması, istifadəçi əvvəllər saytda hesab məlumatlarının yaradılmasına icazə veribsə, ayrıca bir modaldialog açmadan həyata keçirilir.
  • HDR məzmununun maksimal parlaqlığını məhdudlaşdırmaq üçün dynamic-range-limit CSS xüsusiyyəti əlavə edilib.
  • Resursların əvvəlcədən yüklənməsini tənzimləmək üçün istifadə edilən Speculation Rules API-də () mənbəyi izləmək üçün "tag" optional sahəsinin təyin edilməsi icazə verilir. Bu sahənin məzmunu HTTP başlığı Sec-Speculation-Tags vasitəsilə göndəriləcək.
  • WebRTC və MediaRecorder API-də VP8, H.264, VP9 və AV1-dən əlavə H265 (HEVC) kodekinə dəstək əlavə edilib.
  • Veb inkişaf etdirici alətlərinin performans analizi panelinin imkanları genişləndirilib. HTTP/1.1 köhnə protokolundan istifadə edən sorğular, keşlə işləmə səmərəliliyi və font-display xüsusiyyəti vasitəsilə optimallaşdırma üzrə hesabatlar əlavə edilib. "Privacy and security > Privacy > Third-party cookies" səhifəsində ayrı-ayrı Cookie-ləri axtarmaq imkanı əlavə edilib. DOM-da elementlər və atributlarla bağlı problemlər haqqında ipucları göstərmək üçün eksperimental imkanlar əlavə edilib.
    Chrome 136 web-brauzerinin buraxılması ilə baxılan bağlantıların üslubunun izolyasiyası

Yeni versiyada yeniliklər və səhvlərin düzəldilməsi ilə yanaşı, 8 zəiflik aradan qaldırılıb. Zəifliklərin bir çoxu AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer və AFL alətləri ilə avtomatlaşdırılmış testlər nəticəsində aşkarlanıb. Brauzerin bütün təhlükəsizlik qatlarını aşmağa və sistemdə sandbox mühitindən kənarda kod icra etməyə imkan verən kritik problemlər aşkar edilməyib. Zəifliklərin aşkarlanması üçün mükafat tədbiri çərçivəsində Google, cari buraxılış üçün 10 min ABŞ dolları dəyərində 4 mükafat ödəyib (bir mükafat 5000 dollar, iki mükafat 2000 dollar və bir mükafat 1000 dollar).

Mənbə: opennet.ru

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster