Компания Google представи версията на уеб браузъра Chrome 92. Също така е наличен стабилен вариант на свободния проект Chromium, който е в основата на Chrome. Браузърът Chrome се отличава с използването на логотипите на Google, наличието на система за изпращане на известия в случай на срив, модули за възпроизвеждане на защитено видеосъдържание (DRM), система за автоматично инсталиране на актуализации и предаване на RLZ параметри при търсене. Следващата версия на Chrome 93 е планирана за 31 август.
Основни промени в Chrome 92:
- В настройките са добавени средства за управление на включването на компонентите на Privacy Sandbox. На потребителите е предоставена възможност да деактивират технологията FLoC (Federated Learning of Cohorts), разработвана от Google, за замяна на проследяващите бисквитки с "кохорти", които позволяват идентифицирането на потребители с общи интереси, без да се идентифицират отделни лица. Кохортите се изчисляват на страната на браузъра чрез прилагане на алгоритми за машинно обучение към данните от историята на посещенията и съдържанието, което се отваря в браузъра.

- За потребителите на десктоп системи кэшът при навигация (Back-forward cache) е включен по подразбиране, осигурявайки мигновен преход при използване на бутоните "Назад" и "Напред" или при навигация по вече разглежданите страници на текущия сайт. По-рано кэшът за навигация беше достъпен само в сборките за платформата Android.
- Усилена е изоляцията на сайтовете и добавките в различни процеси. Ако преди механизмът за Site Isolation осигуряваше изолация на сайтовете помежду им в различни процеси и отделяше всички добавки в отделен процес, то в новата версия е реализирано разделение на браузърните добавки помежду им чрез изнасянето на всяка добавка в отделен процес, което създава допълнителна бариера за защита от злонамерени добавки.
- Значително е увеличена производителността и ефективността при откриването на фишинг. Скоростта на откритие на фишинг на базата на локален анализ на изображения е нараснала до 50 пъти в половината от случаите, а в 99% от случаите е била по-бърза поне с 2.5 пъти. Времето за класификация на фишинг по изображение е намалено от 1.8 секунди до 100 мс. Общо натоварването на ЦП, генерирано от всички процеси, свързани с рендирането, е намалено с 1.2%.
- В списъка на забранените мрежови портове са добавени портове 989 (ftps-data) и 990 (ftps). По-рано вече бяха блокирани портовете 69, 137, 161, 554, 1719, 1720, 1723, 5060, 5061, 6566 и 10080. За портовете в черния списък се забранява изпращането на HTTP, HTTPS и FTP заявки с цел защита от атака NAT slipstreaming, която позволява при отваряне на специално подготвена интернет страница в браузъра да се установи мрежова връзка от атакуващия сървър към всеки UDP или TCP порт на системата на потребителя, независимо от използването на вътрешен диапазон от адреси (192.168.x.x, 10.x.x.x).
- Внедрено е изискване за прилагане на двуфакторна верификация на разработчиците при публикуване на нови добавки или актуализации на версии в Chrome Web Store.
- Осигурено е деактивиране на вече инсталирани добавки в браузъра, ако те са премахнати от каталога на Chrome Web Store поради нарушение на правилата.
- При изпращане на DNS заявки, в случай на използване на класически DNS сървъри, освен записите "A" и "AAAA" за определяне, IP адреса сега също се изисква DNS запис "HTTPS", чрез който се предават параметри, позволяващи ускоряване на установяването на HTTPS връзки, като настройки на протокола, ключове за шифроване TLS ClientHello и списък с поддомейни-псевдоними.
- От iframe блоковете, зареждани от домейни, различни от домена на текущата страница, се забранява извикването на JavaScript диалози window.alert, window.confirm и window.prompt. Промяната ще защити потребителите от злоупотреби, свързани с опити да се представи чуждо уведомление като искане на основния сайт.
- На страницата на новия таб е осигурен списък с най-популярните документи, запазени в Google Drive.
- Предоставена е възможност за промяна на името и иконата на приложения PWA (Progressive Web Apps).
- За малък произволен брой уеб формуляри, свързани с въвеждане на адрес или номер на кредитна карта, за експериментално целта ще бъде изключен показването на предложения за автоматично попълване.
- В версията за настолни системи опцията за търсене по изображение (елемент "Намери изображение" в контекстното меню) е прехвърлена на използването на услугата Google Lens вместо обикновения търсач на Google. При натискане на съответния бутон в контекстното меню потребителят ще бъде пренасочен към отделно уеб-приложение.
- В интерфейса на режим «инкогнито» са скрити линкове към историята на посещенията (линковете са безполезни, тъй като водят до отваряне на страница с информация, че историята не се събира).
- Добавени са нови команди, разпознаваеми при въвеждане в адресната лента. Например, за да се появи бутон за бърз достъп до страницата за проверка на сигурността на пароли и разширения, е достатъчно да напишете «safety check», а за достъп до настройките за сигурност и синхронизация — «manage security settings» и «manage sync».
- Специфични промени в версията на Chrome за Android:
- В панела е реализиран нов настраиваем бутон «Magic Toolbar», показващ различни икони, избирани в зависимост от текущата активност на потребителя и включващи линкове, които вероятно могат да бъдат нужни в момента.
- Обновен е начинът на изпълнение на модела за машинно обучение на устройството за разпознаване на опити за фишинг. При откритие на опити за фишинг, освен изкарването на страница с предупреждение, браузърът сега ще изпраща на външната услуга Safe Browsing информация за версията на модела на машинно обучение, изчисленото тегло за всяка категория и флага за прилагането на новия модел.
- Премахната е настройката «Show suggestions for similar pages when a page can’t be found», която препоръчваше подобни страници на базата на изпращане на запитване в Google, ако страницата не е намерена. По-рано тази настройка вече беше премахната от версията за настолни системи.
- Разширено е прилагането на режима на изолация на сайтове в отделни процеси. С оглед потреблението на ресурси, до момента в отделни процеси бяха изнасяни само избрани големи сайтове. В новата версия изолацията ще се прилага и за сайтове, при които потребителят е влязъл с удостоверяване чрез OAuth (например, свързване чрез акаунт в Google) или които предявяват HTTP заглавие Cross-Origin-Opener-Policy. За желаещите да включат изолация в отделни процеси за всички сайтове, е предоставена настройка «chrome://flags/#enable-site-per-process».
- Изключени са вградените в движка V8 механизми за защита от атаки чрез странични канали, като Spectre, които се считат за не толкова ефективни, колкото изолацията на сайтовете в отделни процеси. В настолната версия, тези механизми бяха изключени още в изданието Chrome 70.
- Оптимизираният достъп до настройките за разрешения на сайта, като достъп до микрофон, камера и определяне на местоположението. За да видите списъка с разрешения, е достатъчно да кликнете върху символа на катина в адресната лента и след това да изберете раздела „Permissions“.

- В режим на Origin Trials (експериментални функции, изискващи специално активиране) бяха добавени няколко нови API. Origin Trial означава възможност за работа с посочения API от приложения, натоварени от localhost или 127.0.0.1, или след регистрация и получаване на специален токен, който действа за ограничен период на конкретен сайт.
- API File Handling, който позволява регистрирането на уеб приложения като обработвачи на файлове. Например, уеб приложението, работещо в режим PWA (Progressive Web Apps) с текстов редактор, може да регистрира себе си като обработвач на файлове с разширение „.txt“, след което може да бъде използвано в системния файлов мениджър за отваряне на текстови файлове.

- API Shared Element Transitions, позволяващ използването на готови ефекти, предоставени от браузъра, които визуализират промени в състоянието на интерфейса в едностранични (SPA, single-page applications) и многостранични (MPA, multi-page applications) уеб приложения.
- API File Handling, който позволява регистрирането на уеб приложения като обработвачи на файлове. Например, уеб приложението, работещо в режим PWA (Progressive Web Apps) с текстов редактор, може да регистрира себе си като обработвач на файлове с разширение „.txt“, след което може да бъде използвано в системния файлов мениджър за отваряне на текстови файлове.
- В CSS правилото @font-face е добавен параметър size-adjust, позволяващ мащабиране на размерите на глифа за определено начертание на шрифта, без да се променя стойността на CSS свойството font-size (областта под символа остава същата, но размерът на глифа в тази област се променя).
- В JavaScript в обектите Array, String и TypedArray е реализиран методът at(), който позволява използването на относителна индексация (относителна позиция за индекс на масива), включително с негативни стойности спрямо края (например „arr.at(-1)“ ще върне последния елемент на масива).
- В JavaScript конструктора Intl.DateTimeFormat е добавено свойство dayPeriod, позволяващо извеждането на приблизително време от деня (сутрин, вечер, през деня, през нощта).
- При използването на обекти SharedArrayBuffers, които позволяват създаване на масиви в споделена памет, сега е необходимо определяне на HTTP заглавията Cross-Origin-Opener-Policy и Cross-Origin-Embedder-Policy, без които заявките ще бъдат блокирани.
- В API Media Session са добавени действията „togglemicrophone“, „togglecamera“ и „hangup“, които позволяват на сайтове, реализиращи системи за видеоконференции, да свързват свои обработвачи към показваните в интерфейса picture-in-picture бутони за включване/изключване на микрофона, включване/изключване на камерата и приключване на обаждането.
- В API Web Bluetooth е добавена възможността за филтриране на откритите Bluetooth устройства по идентификатори на производителя и продукта. Филтърът се задава чрез параметъра „options.filters“ в метода Bluetooth.requestDevice().
- Реализирана е първата фаза на намаляване на съдържанието на HTTP заглавката User-Agent: в раздела DevTools Issues вече се показва предупреждение за остаряване на navigator.userAgent, navigator.appVersion и navigator.platform.
- Внесени са подобрения в инструментите за уеб разработки. В уеб конзолата е предоставена възможност за презареждане на изрази „const“. В панела Elements за iframe елементите е добавена бърза прегледна функция чрез контекстно меню, което се показва при натискане с десния бутон на мишката върху елемента. Подобрен е и дебъгингът на грешки CORS (Cross-origin resource sharing). В панела за инспектиране на мрежова активност е добавена опция за филтриране на мрежови заявки от WebAssembly. Предложен е нов CSS Grid редактор („display: grid“ и „display: inline-grid“) с функция за предварителен преглед на промените.

В допълнение към нововъведенията и корекциите на грешки в новата версия са отстранени 35 уязвимости. Много от уязвимостите са открити в резултат на автоматизирано тестване с инструменти като AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. Не са установени критични проблеми, които да позволят заобикаляне на всички нива на защита на браузера и изпълнение на код извън средата на пес sandbox. В рамките на програмата за изплащане на парични награди за откритие на уязвимости за текущото издание, компанията Google е изплатила 24 награди на обща стойност 112000 долара (две награди от по 15000 $, четири награди от по 10000 $, една награда от 8500 $, две награди от по 7500 $, три награди от по 5000 $, една награда от 3000 $ и една награда от 500 $). Размерът на 11 награди все още не е определен.
Източник: opennet.ru




