Пускането на web браузъра Chrome 135

Компания Google пусна версия на уеб браузъра Chrome 135. В същото време е наличен стабилен релиз на свободния проект Chromium, който служи за основа на Chrome. Браузърът Chrome се различава от Chromium с използването на логотипи на Google, наличието на система за изпращане на уведомления при срив, модули за възпроизвеждане на защитено видеосъдържание (DRM), система за автоматична инсталация на обновления, постоянно включена Sandbox изолация, предоставяне на ключове за Google API и предаване на RLZ параметри при търсене. За тези, които се нуждаят от повече време за обновление, отделно се поддържа разклонение Extended Stable с продължителност 8 седмици. Следващото издание Chrome 136 е планирано за 29 април.

Основни промени в Chrome 135:

  • Добавена е защита от скрито идентифициране на потребители чрез кеш HSTS (HTTP Strict Transport Security). HSTS позволява на сайтовете, при вход чрез HTTP, да пренасочват потребителя към HTTPS. В процеса на работа името на хоста, зададено чрез HSTS, се съхранява во вътрешния кеш, което позволява да се използва наличието или отсъствието на хоста в кеша за съхранение на един бит информация.

    За скрито съхранение на 32-битов идентификатор на потребителя може да се използва масив от 32 изображения, предоставяни от различни хостове по HTTP (http://bit0.example.com/image.jpg, http://bit1.example.com/image.jpg и т.н.). Определянето на идентификатора става чрез проверка от кои хостове изображенията са заредени по HTTPS, а от кои по HTTP (ако изображенията са били предоставени преди по HTTP и след това пренасочени към HTTPS чрез HSTS, при последващи заявки те веднага ще се зареждат през HTTPS, пропускайки заявките по HTTP). Защитата се свежда до разрешаване на актуализиране на HSTS само за ресурси на най-високо ниво и блокиране на актуализиране на HSTS в заявките на субресурсите.

  • Добавена локално изпълняваема машина за обучение на модели за подобряване на откритията на формите за въвеждане на пароли на страниците и автоматичното им смяна. Ако паролата бъде призната за компрометирана, при опит за влизане с тази парола в сайта, Chrome ще изведе предупредително съобщение с предложение да се промени паролата. При съгласие браузърът ще генерира устойчив на атаки парола, ще смени паролата на сайта и ще запази новата парола в мениджъра на пароли — AI сам ще попълни и изпрати необходимите уеб форми на съответния сайт и ще актуализира запазената парола.
  • В режима на разширена защита на браузера (Safe Browsing > Enhanced protection) беше добавена възможност за използване на голям езиков модел за откриване на измамни страници по тяхното съдържание. AI моделът се изпълнява на клиента, но в случай на подозрение за съмнително съдържание, се извършва допълнителна проверка на сървъри Google. Ако допълнителната проверка бъде потвърдена, на потребителя ще бъде показано предупреждение. Проверката в момента се извършва само за страници, които използват API Keyboard Lock.
  • За потребителите, свързали Chrome с Google акаунта си, е добавена възможност за запазване на инсталираните разширения в своя Google Account за последващо автоматично използване на тези разширения на всички компютри, които ползва потребителят.
  • На потребителите, които наскоро са свързали своите Google акаунти или използват Chrome Sync, е осигурено съхранение на синхронизирани настройки, ускорители на сайтове и теми на оформление отделно от местните настройки. Така, след изключване на Chrome Sync на устройството, настройките ще останат оригинални, а при свързване с Google местните настройки няма да бъдат заредени.
  • В версията за Android е прекратена поддръжката на вграден мениджър на пароли, заменен от единния Google Password Manager, предоставян чрез Google Play. Потребителите могат да запазят съдържанието на стария мениджър на пароли във формат CSV за прехвърляне в други мениджъри на пароли.
  • В инкогнито режим е реализирана неизключваема блокировка на трети страни Cookie, задавани при достъп до сайтове, различни от домейн текущата страница (такива Cookie се използват за проследяване на движенията на потребителя между сайтовете в рекламни мрежи, социални медийни джаджи и системи за уеб анализ). Възможността за управление на блокировката на трети страни Cookie от страната на сайтовете остава непроменена, но в браузъра настройката BlockThirdPartyCookies в инкогнито режим вече не може да бъде зададена на false.
  • В CSS бяха добавени псевдо-елементи «::column», «::scroll-button», «::scroll-marker» и «::scroll-marker-group», чрез които може да се реализира превъртане в стил карусел.
  • Реализирани са HTML атрибутите «command» и «commandfor», които могат да се използват в бутони вместо атрибутите «popovertargetaction» и «popovertarget» за декларативна настройка на взаимодействието с менюто, което се извиква при натискане на бутона. При използването на новите атрибути цялата логика на взаимодействието с менюто поема браузърът, без необходимост от свързване на собствени обработвачи на JavaScript. Например, за създаване на падащо меню е достатъчно да се посочи: <button commandfor="»my-menu»" command="»show-popover»">Отворете менюто</button> <div popover id="»my-menu»"> … </div>
  • В CSS е добавена функцията shape(), която позволява формиране на фигури с помощта на CSS свойствата clip-path и offset-path. Функцията shape() поддържа команди за формиране на фигури, еквивалентни на функцията path(), но позволява да се използва стандартен синтаксис на CSS.
  • В API Web Speech, предоставящ кое функции за синтез и разпознаване на реч, е добавена поддръжка на интерфейса MediaStreamTrack за обработка на звук, идващ от различни източници, включително външни звукови записи. Преди това, API Web Speech можеше да обработва само звук, постъпващ чрез избрания по подразбиране микрофон.
  • В JavaScript е добавена поддръжка на типизирани масиви Float16Array, предназначени за съхранение на стойности с тип Float16.
  • Добавен е API Observable за обработка на потоци събития в асинхронен режим. API-то позволява абониране за обект, за да получавате събития, когато те постъпват, и декларативно описва потока преобразувания, които ще се прилагат към постъпващите събития.
  • Методът navigator.xr.supportsSession, който преди това беше обявен за остарял, е премахнат. Вместо него следва да се използва методът navigator.xr.isSessionSupported, посочен в спецификацията WebXR.
  • Настройките InsecurePrivateNetworkRequestsAllowedForUrls и InsecurePrivateNetworkRequestsAllowed, използвани за активиране на механизма PNA 1.0 (Private Network Access), който ограничава зареждането на ресурси от публично достъпни сайтове, свързващи се с хостове в вътрешната мрежа (127.0.0.0/8, 192.168.0.0/16, 10.0.0.0/8 и т.н.), са премахнати. Тази дейност се използва от злонамерени лица за извършване на CSRF атаки върху маршрутизатори, точки за достъп, принтери, корпоративни уеб интерфейси и други устройства и услуги, които приемат заявки само от локалната мрежа.

    Поради несъвместимост с някои устройства, PNA 1.0 можеше да бъде активиран само по желание. На мястото на PNA 1.0 е разработена спецификация PNA 2.0, за която не са необходими промени на страната на устройствата, а само изменения на страната на сайтовете, които се нуждаят от достъп до интранет ресурси. PNA 1.0 и PNA 2.0 не са съвместими помежду си, затова преди въвеждането на PNA 2.0 Google първоначално планира да премахне поддръжката на PNA 1.0.

  • Опцията за възстановяване на поддръжката на остарелия интерфейс MutationEvent и свързаните с него синхронно обработвани събития DOMSubtreeModified, DOMNodeInserted, DOMNodeRemoved, DOMNodeRemovedFromDocument, DOMNodeInsertedIntoDocument и DOMCharacterDataModified е премахната. Интерфейсът е бил използван за проследяване на промените в DOM дървото, но е оказвал негативно влияние върху производителността на страниците и е пречел на внедряването на нови функции. Този API беше деактивиран по подразбиране през миналото лято, но в Chrome оставаше опцията MutationEventsEnabled за възстановяване на поддръжката. Препоръчва се използването на API Mutation Observer като алтернатива.
  • В инструментите за уеб-разработка са разширени възможностите за анализ на производителността.

В новата версия, освен нововъведенията и корекциите на грешки, са отстранени 14 уязвимости. Много от уязвимостите са открити чрез автоматизирано тестване с инструменти AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. Не са открити критични проблеми, които позволяват заобикаляне на всички нива на защита на браузъра и изпълнение на код в системата извън sandbox средата. В рамките на програмата за изплащане на парични награди за откритие на уязвимости, компанията Google е изплатила 8 награди на обща стойност 17 хиляди долара, включително една награда от $10000 и по две награди от $2000, $1000 и $500.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster