Релиз Chrome 102

Компания Google представи версия на уеб браузъра Chrome 102. В същото време е наличен стабилен вариант на свободния проект Chromium, който е основата на Chrome. Браузърът Chrome се различава от Chromium по използването на логата на Google, наличието на система за уведомление при срив, модули за възпроизвеждане на защитено от копиране видео съдържание (DRM), автоматична система за инсталиране на актуализации, постоянно активиране на Sandbox изолацията, предоставянето на ключове за Google API и предаването на RLZ параметри при търсене. За тези, които се нуждаят от повече време за актуализация, се поддържа отделна версия Extended Stable, която е с 8 седмици поддръжка. Следващата версия на Chrome 103 е планирана за 21 юни.

Основни промени в Chrome 102:

  • За блокиране на експлоатацията на уязвимости, причинени от достъп до вече освободени блокове памет (use-after-free), вместо обичайни указатели започна употребата на тип MiraclePtr (raw_ptr). MiraclePtr предоставя обвивка над указателите, която изпълнява допълнителни проверки на достъпа до освободени области на паметта и аварийно завършва работата, ако открие подобни достъпи. Въздействието на новия метод на защита върху производителността и консумацията на паметта се оценява като незначително. Механизмът MiraclePtr не може да се приложи във всички процеси, по-специално не се използва в процесите на рендериране, но може значително да увеличи сигурността. Например, в текущото издание от 32 поправени уязвимости, 12 са били причинени от проблеми от клас use-after-free.
  • Променен е интерфейсът с информация за изтеглянията. Вместо долната лента с данни за хода на изтеглянето в панела с адресната лента е добавен нов индикатор, при кликване на който се показва напредъкът на изтеглянето на файлове и историята с списък на вече изтеглените файлове. За разлика от долната лента, бутонът постоянно е показан на панела и позволява бърз достъп до историята на изтеглянията. Новият интерфейс в момента е предложен по подразбиране само на част от потребителите и ще бъде разпространен на всички при отсъствие на проблеми. За връщане на стария интерфейс или включване на новия е предвидена настройка „chrome://flags#download-bubble“.
    Релиз Chrome 102
  • При търсене на изображения през контекстното меню („Search image with Google Lens“ или „Намиране през Google Обектив“) резултатите вече се показват не на отделна страница, а в страничната лента до съдържанието на оригиналната страница (в едно и също прозорец можете да виждате както съдържанието на страницата, така и резултата от търсенето).
    Релиз Chrome 102
  • В настройките в секцията „Конфиденциалност и сигурност“ е добавено разделение „Ръководство за конфиденциалност“ („Privacy Guide“), в което е предложен общ преглед на основните настройки, оказващи влияние на конфиденциалността с подробни обяснения за влиянието на всяка настройка. Например, в секцията можете да определите политиката за изпращане на данни в услугите на Google, да управлявате синхронизацията, обработката на бисквитки и запазването на историята. Функцията е предложена на част от потребителите, за активиране можете да използвате настройката „chrome://flags#privacy-guide“.
    Релиз Chrome 102
  • Обезпечено е структуриране на историята на търсене и прегледаните страници. При опит за повторно търсене в адресната лента се извежда подсказката „Продължи търсенето в историята“ („Resume your journey“), позволяваща да продължите търсенето от мястото, на което е било прекъснато преди.
    Релиз Chrome 102
  • В каталога на Chrome Web Store е предложена страница „Extensions Starter Kit“ с начален набор от препоръчани разширения.
  • В тестов режим е активирано изпращането на сървера на основния сайт на заявка за потвърждение на правомощията CORS (Cross-Origin Resource Sharing) с заглавие „Access-Control-Request-Private-Network: true“, в случай на обращение от страница към ресурс във вътрешна мрежа (192.168.x.x, 10.x.x.x, 172.16.x.x) или към localhost (128.x.x.x). При потвърждаване на операцията в отговор на тази заявка, сървърът трябва да върне заглавие „Access-Control-Allow-Private-Network: true“. В версия Chrome 102 резултатът от потвърждението все още не влияе на обработката на заявката – при отсъствието на потвърждение в уеб конзолата се показва предупреждение, но самата заявка за субресурса не се блокира. Включването на блокировка при отсъствие на потвърждение от сървера се очаква не по-рано от версия Chrome 105. За включване на блокировката в по-ранни версии можете да активирате настройката „chrome://flags/#private-network-access-respect-preflight-results“.

    е въведено за усилване на защитата от атаки, свързани с достъп до ресурси в локалната мрежа или на компютъра на потребителя (localhost) от скриптове, зареждащи се при отваряне на сайта. Подобни заявки се използват от злонамерени лица за извършване на CSRF атаки на рутери, точки за достъп, принтери, корпоративни уеб интерфейси и други устройства и услуги, които приемат заявки само от локалната мрежа. За защита от подобни атаки, при достъп до всякакви субресурси във вътрешна мрежа, браузърът ще изпраща явна заявка за потвърждение на правата за зареждане на тези субресурси. сървъра. Добавен е механизъм Region Capture, който позволява изрязване на излишното съдържание от видео, генерирано на базата на захват на екрана. Например, с помощта на API getDisplayMedia уеб приложението може да организира предаване на видео със съдържанието на таба, а Region Capture да позволи изрязване на част от съдържанието, която включва елементи за управление на видеоконференциите.

  • При отваряне на връзки в инкогнито режим през контекстното меню е осигурено автоматично премахване от URL на някои параметри, оказващи влияние на конфиденциалността.
  • Променена е стратегията за доставка на актуализации за Windows и Android. За по-подробно сравнение на поведението на новото и старото издание, сега се генерират няколко сборки на новата версия за изтегляне.
  • Стабилизирана е технологията за сегментиране на мрежата за защита от методи за проследяване на движенията на потребителя между сайтове, основани на съхранение на идентификатори в области, не предназначени за постоянно съхранение на информация („Supercookies“). Тъй като ресурсите в кеша се съхраняват в общо пространство, независимо от източния домейн, един сайт може да определи зареждането на ресурси от друг сайт чрез проверка на наличието на този ресурс в кеша. Защитата се основава на прилагането на сегментиране на мрежата (Network Partitioning), което добавя допълнителна привръзка на записи към домейн, от който е отворена основната страница, което ограничава обхвата на кеша за скриптове за проследяване на движенията само до текущия сайт (скрипт от iframe не може да провери дали ресурсът е бил зареден от друг сайт). Разделянето на състояния обхваща мрежови връзки (HTTP/1, HTTP/2, HTTP/3, websocket), кеш на DNS, данни ALPN/HTTP2, TLS/HTTP3, конфигурация, зареждания и информация в заглавката Expect-CT.
  • За инсталирани самостоятелни уеб приложения (PWA, Progressive Web App) е предоставена възможност да се промени оформлението на областта за заглавие на прозореца чрез компоненти Window Controls Overlay, които разширяват визуалната площ на уеб приложението на целия прозорец. Уеб приложението може да управлява рисуването и обработката на входа в целия прозорец, с изключение на наложен блок с стандартните бутони за управление на прозореца (затваряне, свиване, разгръщане), за да придаде на уеб приложението вид на обикновено настолно приложение.
    Релиз Chrome 102
  • В системата за автоматично попълване на формуляри е добавена поддръжка за генериране на виртуални номера на кредитни карти в полета с детайли за плащане на стоки в интернет магазини. Използването на виртуална карта, чийто номер се генерира за всяка сделка, позволява да не се предават данни за реалната кредитна карта, но изисква предоставяне на необходимата услуга от банката. Понастоящем функцията може да се използва само от клиенти на някои банки в САЩ. За управление на активирането на функцията е предложена настройка „chrome://flags/#autofill-enable-virtual-card“.
  • По подразбиране е активиран механизма „Capture Handle“, който позволява предаване на информация на приложения, осъществяващи захващане на видео. API-то предлага възможност за взаимодействие между приложения, чийто съдържание се записва, и приложения, извършващи записа. Например, приложение за видеоконференции, което осъществява захващане на видео за предаване на презентация, може да получи информация за елементите на контрол на презентацията и да ги покаже в прозореца с видео.
  • По подразбиране е активирана поддръжката на спекулативни правила (Speculation rules), които предлагат гъвкав синтаксис за определяне на възможността за упреждаща зареждане на свързани с линк данни, извършвано на етапа преди потребителят да последва линка.
  • Стабилизиран е механизмът за опаковане на ресурси в пакети във формат Web Bundle, който позволява увеличаване на ефективността на зареждането на голям брой свързани файлове (CSS-стили, JavaScript, изображения, iframe). В отличие от пакетите във формат Webpack, форматът Web Bundle има следните предимства: в HTTP кеша не остава самия пакет, а неговите съставни части; компилирането и изпълнението на JavaScript започва, без да чака пълното зареждане на пакета; допуска се включване на допълнителни ресурси, като CSS и изображения, които в webpack трябваше да се кодирани под формата на JavaScript низове.
  • Предоставена е възможност за определяне на PWA-приложение като обработчик на определени MIME-типове и разширения на файлове. След определение на връзката чрез полето file_handlers в манифеста, приложението ще получи специално събитие при опит на потребителя да отвори файл, асоцииран с приложението.
  • Добавен е нов атрибут inert, който позволява маркиране на част от DOM дървото като „неактивна“. За DOM възлите в това състояние се деактивират обработчиците на маркиране на текст и показване на курсора, т.е. CSS свойствата pointer-events и user-select са винаги зададени на ‘none’. Ако възелът е позволявал редактиране, то в режим inert става нередактиуем.
  • Добавено е API Navigation, което позволява уеб-приложенията да уловят навигационни операции в прозореца, да инициират преминаване и да анализират историята на действията с приложението. API-то предлага алтернатива на свойствата window.history и window.location, оптимизирана за едностранкови уеб приложения.
  • За атрибута „hidden“ е предложен нов флаг „until-found“, който прави елемента достъпен за търсене на страницата и превъртане по текстова маска. Например, можете да добавите на страницата скрит текст, съдържанието на който ще се появи при локално търсене.
  • В API WebHID, предназначен за низкоуровневен достъп до HID-устройства (Human Interface Device, клавиатури, мишки, геймпадове, тъчпади) и организиране на работа без наличие на специфични драйвери в системата, в обекта requestDevice() е добавено свойство exclusionFilters, което позволява изключването на определени устройства при показването на списъка с налични устройства от браузъра. Например, можете да изключите идентификаторите на устройства, в които има известни проблеми.
  • Забранено е извеждането на формата за плащане чрез извикване на PaymentRequest.show() без явно действие от потребителя, например, клик на елемент, свързан с обработчика.
  • Подкрепата за алтернативна реализация на протокола SDP (Session Description Protocol), използван за установяване на сесия в WebRTC, е прекратена. В Chrome бяха предложени два варианта на SDP — унифициран с другите браузъри и специфичен за Chrome. Отсега нататък остава само преносимата версия.
  • Внесени са подобрения в инструментите за уеб разработчици. В панела Styles са добавени бутони за симулация на прилагането на тъмна и светла тема. Подсилена е защитата на таба Preview в режим на инспектиране на мрежата (включено е прилагането на Content Security Policy). В дебъгнера е реализирано завършване на изпълнението на скрипта за презареждане на точките на спиране. Предложена е предпоставка за нов панел „Performance insights“, позволяваща да се анализира производителността на определени операции на страницата.
    Релиз Chrome 102

Освен нововъведенията и поправките на грешки в новата версия са отстранени 32 уязвимости. Много от уязвимостите са открити в резултат на автоматизирано тестване с инструменти като AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. Една от проблемите (CVE-2022-1853) е присвоен критичен ниво на опасност, което предполага възможност за заобикаляне на всички нива на защита на браузъра и изпълнение на код в системата извън sandbox-окружението. Детайли по тази уязвимост все още не се разкриват, известно е само, че е причинена от достъп до освободен блок памет (use-after-free) в реализацията на API Indexed DB.

В рамките на програмата за изплащане на парични награди за открити уязвимости за текущото издание, компанията Google е изплатила 24 награди на обща стойност 65600 долара (една награда от 10000 долара, една награда от 7500 долара, две награди от 7000 долара, три награди от 5000 долара, четири награди от 3000 долара, две награди от 2000 долара, две награди от 1000 долара и две награди от 500 долара). Размерът на 7 награди все още не е определен.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster