Издание на уеб браузъра Chrome 137

Компания Google публикува издание на уеб браузъра Chrome 137. В същото време е налична стабилната версия на отворения проект Chromium, който е основата на Chrome. Уеб браузърът Chrome се различава от Chromium чрез използването на логотипите на Google, наличието на система за изпращане на уведомления при срив, модули за възпроизвеждане на защитено от копиране видео съдържание (DRM), автоматична система за инсталиране на актуализации, постоянно активирана изолация с Sandbox, предоставяне на ключове за Google API и пренасяне на RLZ параметри при търсене. За онези, които се нуждаят от допълнително време за актуализация, отделно се поддържа вариантът Extended Stable, който се придружава от 8 седмици. Следващото издание на Chrome 138 е планирано за 24 юни.

Основни промени в Chrome 137:

  • В версията за Windows и macOS е интегриран чатбот Gemini, който може да обяснява съдържанието на преглежданата страница и да отговаря на свързани въпроси, без да се преминава от текущата таб. Поддържат се текстово и гласово взаимодействие с Gemini. Работата с чатбота в момента е налична само за определени потребители от САЩ с абонаменти Google AI Pro и Ultra.
  • По аналогия с предишното сегментиране на хранилището, е осигурена изолация на обработката на URL схемата „blob:“, предназначена за достъп до локално генерирани данни чрез Blob или File API. При сегментиране на ключа, използван за извличане на обекти, се прикрепя отделен индикатор, определящ привързаността към основния домейн, от който е отворена основната страница, което позволява блокиране на методите за проследяване движението на потребителите между сайтовете чрез манипулация с URL „blob:.
  • В режим на разширена защита на браузъра (Safe Browsing > Enhanced protection) е активирана възможността за използване на модел на голям език за определяне на измамнически страници по тяхното съдържание. AI моделът се изпълнява на страната на клиента, но в случай на съмнение за съмнително съдържание, се извършва допълнителна проверка на сървъри Google. В текущата версия все още се събира само информация за проблемни страници. В следващото издание се планира да започне показването на предупреждения на потребителите.
  • Активирана защита от скриване на потребителската идентичност чрез HSTS (HTTP Strict Transport Security) кеш. HSTS позволява на сайтовете при достъп през HTTP да пренасочват потребителите към HTTPS. В процеса на работа името на хоста, зададено чрез HSTS, се запазва във вътрешния кеш, което дава възможност да се използва наличието или отсъствието на хоста в кеша за съхранение на един бит информация. За скрито съхранение на 32-битови идентификатори на потребителите може да се използва масив от 32 изображения, доставяни от различни хостове през HTTP (http://bit0.example.com/image.jpg, http://bit1.example.com/image.jpg и т.н.). Определянето на идентификатора става чрез проверка от кои хостове изображенията са се заредили през HTTPS и от кои през HTTP (ако изображенията първоначално са били доставени през HTTP и след това са пренасочени към HTTPS чрез HSTS, то при последващи заявки те веднага ще бъдат заредени от HTTPS, пропускайки достъпа през HTTP). Защитата се свежда до разрешаване на обновление на HSTS само за ресурси от най-високо ниво и блокиране на обновления на HSTS в заявките на субресурси.
  • За WebRTC съединения е реализирана поддръжка на протокола DTLS 1.3 (Datagram Transport Layer Security, аналог на TLS за UDP). Поддръжката на DTLS 1.3 е необходима за използването на алгоритми за постквантово криптиране в WebRTC.
  • Опцията за команден ред „—load-extension“, позволяваща зареждане на добавки, е премахната. Опцията е премахната с цел намаляване на риска от нейното използване за подмяна на зловредни добавки. За принудително зареждане на разопаковани добавки се препоръчва да се използва бутона Load Unpacked на страницата за управление на добавките (chrome://extensions/) след активиране на режим за разработчици. В Chromium и тестови версии на Chrome For Testing поддръжката на опцията „—load-extension“ остава.
  • Решението да се откаже автоматичното превключване към софтуерната система за рендеринг SwiftShader на WebGL, която реализира Vulkan API. При липса на подходяща GPU базирана бекенд система, създаването на WebGL контекст сега ще връща грешка, вместо да превключва към SwiftShader. Спирането на използването на SwiftShader ще повиши сигурността, като изключи изпълнението на код, генериран от JIT компилатор в процеса, свързан с GPU. За повторно активиране на SwiftShader е предвидена отделна опция на командния ред '—enable-unsafe-swiftshader'. В Chrome 137 за потребителите на Linux и macOS, при използване на SwiftShader, в уеб консолата ще се показва предупреждение, а в Chrome 138 превключването към SwiftShader ще бъде деактивирано. За потребителите на Windows, системата SwiftShader е заменена с вградената в Windows система за софтуерно рендериране WARP (Windows Advanced Rasterization Platform).
  • В настройките е добавена опцията за активиране на функцията 'Autofill with AI', която опростява попълването на уеб формуляри. При активиране браузърът използва AI модел, за да разбере уеб формуляра и автоматично да попълни полетата, опирайки се на начина, по който потребителят преди това е попълвал подобни форми.
  • В API Web Cryptography е добавена поддръжка на криптоалгоритми, базирани на елиптична крива Curve25519, като алгоритъма за генериране на цифрови подписи Ed25519.
  • Прилагането на CSS свойството 'reading-flow' позволява управление на реда на обработка на елементите в flex, grid и блокови контейнери при използване на екранни рийдъри и последователна навигация. Също така е добавено свойство 'reading-order', което дава възможност ръчно да се преопредели реда на елементите.
  • В CSS е предложена функцията 'if()', предназначена за избор на стойности в зависимост от резултата от условни изрази. Като аргумент се предава списък с двойки 'условие:стойност', разделени със запетая. Функцията преглежда тези двойки и спира при първото верно условие. Например: 'background-color: if(style(—color: white): black; else: white);'.
  • В CSS свойството offset-path е реализирана функция shape() за формиране на фигури с команди, еквивалентни на функцията path(), но позволяващи да се използва стандартният CSS синтаксис.
  • Добавен е API JSPI (JavaScript Promise Integration), осигуряващ интеграция на WebAssembly приложения с JavaScript обекта Promise и позволяващ на WebAssembly програмите да действат като генератори на Promise и да взаимодействат с API базирани на Promise.
  • В API CanvasRenderingContext2D, OffscreenCanvasRenderingContext2D и ImageData е добавена поддръжка на пикселови формати, използващи стойности с плаваща запетая за представяне на компонентите на цвета.
  • В режима Origin trials са предложени експериментални API Rewriter и Writer, позволяващи преиначаване (например, по-кратко излагане на същността или промяна на стила на повествованието) или генериране на текст с помощта на големи езикови модели.
  • В инструментите за уеб разработчици е добавена възможността за свързване с работни пространства, позволяваща запазване на промените в локални файлове, добавени в JavaScript, HTML и CSS, при работа с вградени в браузъра инструменти. Разширени са възможностите на AI асистента, който може да променя CSS и да анализира производителността.

Освен нововъведенията и поправките на грешки, в новата версия са устранени 1 уязвимост. Много от уязвимостите бяха открити чрез автоматизирано тестване с инструментите AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. Не са открити критични проблеми, които да позволят заобикаляне на всички нива на защита на браузъра и изпълнение на код в системата извън sandbox средата. В рамките на програмата за изплащане на награди за откриване на уязвимости, компанията Google е изплатила 8 награди на обща стойност 7500 долара (една награда от $4000, $2000, $1000 и $500). Стойността на четирите награди все още не е определена.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster