Издание на Chrome 146. Обявени са официални Linux версии на Chrome за ARM64

Компания Google публикува релиз на уеб браузъра Chrome 146. В същото време е налична стабилна версия на свободния проект Chromium, който е основата на Chrome. Браузърът Chrome се различава от Chromium с използването на логотипите на Google, наличието на система за изпращане на уведомления при срив, модули за възпроизвеждане на защитено от копиране видеосъдържание (DRM), система за автоматично инсталиране на актуализации, постоянно активиран Sandbox-изолация, предоставяне на ключове за Google API и предаване на RLZ-параметри при търсене. За потребителите, които имат нужда от повече време за актуализиране, се поддържа отделна версия Extended Stable, която е подкрепена с 8 седмици. Следващото издание на Chrome 147 е планирано за 7 април.

Отделно, компания Google анонсира публикуването на официални сборки на Chrome за Linux системи на базата на архитектурата ARM64. Linux-сборките за ARM64 ще започнат да се формират през второто тримесечие на 2026 година и ще бъдат налични в пакетите deb и rpm. По-рано официалните сборки на Chrome за Linux бяха публикувани само за архитектурата x86_64, а за архитектурата ARM64 само трети страни предлагаха сборки на Chromium, предоставени от дистрибуциите. Официалната версия на Chrome се отличава с поддръжка за свързване с учетната запись в Google, интеграция на услугите на Google, синхронизация на данни между устройствата, опростена инсталация на добавки от каталога Chrome Web Store и възможност за активиране на разширен режим на защита.

Основни промени в Chrome 146:

  • За част от потребителите е активиран механизмът за селективно ограничаване на правата (Selective permission intervention), който блокира достъпа на свързани с излъчване на реклами JavaScript скриптове до функции, които влияят на конфиденциалността, като достъп до информация за местоположението, микрофона, буфера за обмен, Bluetooth, USB, последователния порт и захвата на екрана. Идеята е, че ако потребителят е предоставил на страницата достъп до подобни функции, то тези разрешения няма да се прилагат за разположените на страницата външни скриптове, зареждани от други сайтове (отделно чрез таг iframe или директно чрез таг script).
  • Променена е структурата на настройките, свързани със сигурността. За улесняване на потребителя е предоставена възможност за избор между стандартно и повишено ниво на защита, което позволява да се постигне желаното ниво на сигурност без необходимост от разбирането на детайлите и разширените опции. При избора на повишен режим допълнително се извършва проверка на URL и съдържание. сървъри Google, показват се предупреждения за незабавни връзки и се забавя работата на типични за потребителя сайтове за блокиране на атаки. При желание, потребителят може да се върне към старата схема на отделно конфигуриране на всяка настройка. За управление на включването на новия дизайн на настройките за сигурност е предложен параметър "chrome://flags/#bundled-security-settings." Издание на Chrome 146. Обявени са официални Linux версии на Chrome за ARM64
  • Продължава развитието на AI-режима, който позволява взаимодействие с AI-агента от адресната лента или от страницата, показвана при отваряне на нов таб. AI-режимът предоставя възможност за задаване на сложни въпроси на естествен език и получаване на отговори на база агрегиране на информация от най-релевантните страници по зададена тема. При необходимост потребителят може да уточнява информацията с насочващи въпроси. Режимът също така позволява задаване на въпроси относно съдържанието на страницата директно от адресната лента. В Chrome 146 е реализирана възможност за използване на файлове от хранилището на Google Drive като контекст за AI-агента.
  • В режима на автоматично попълване на полета е предоставена възможност за използване на допълнителни типове данни, които преди това бяха достъпни само при включване на режима на разширено автоматично попълване (Enhanced autofill).
  • Започна постепенното включване при потребителите на защита от достъп до локалната система при взаимодействие с публични сайтове. Обращенията от сайтове към IP адреси локалната мрежа (интранет или вътрешни адреси) или loopback интерфейса (127.0.0.0/8) ще изискват потвърждение за действие от потребителя. Под действията на защитата падат опити за зареждане на ресурси, заявки fetch() и iframe включвания. Защитата все още не се прилага за връзки през WebSockets, WebTransport и WebRTC, но ще бъде добавена за тях в следващата версия.

    Обращението към вътрешни ресурси се използва от нападателите за косвена идентификация и извършване на CSRF атаки на рутери, точки за достъп, принтери, корпоративни уеб интерфейси и други устройства и услуги, които приемат заявки само от локалната мрежа. За управление на попадането на подсетите в категорията на вътрешните или публичните е предложено конфигуриране на LocalNetworkAccessIpAddressSpaceOverrides, а за автоматично разрешаване на достъпа за дъщерни iframe, въз основа на пълномощията на родителския iframe, е добавено конфигуриране на LocalNetworkAccessPermissionsPolicyDefaultEnabled.

  • Добавени са CSS свойства «animation-trigger» и «trigger-scope» за управление на анимацията на базата на позицията на скролиране на страницата. Например, можно да се стартира, спира или рестартира анимация при достигане на определена позиция на скролиране, използвайки само декларативен CSS, без необходимост от код на JavaScript.
  • Реализирана е поддръжка на регистър на потребителски елементи за разделяне на обхвата на видимост на потребителските HTML елементи, което може да бъде необходимо при използването на една страница с няколко различни потребителски HTML елементи, които имат една и съща име. В случай на използване на страницата на няколко библиотеки, които дефинират елемент с едно и също име, чрез JavaScript обекта CustomElementRegistry, елементите на всяка библиотека могат да бъдат закрепени за определени части от DOM йерархията. Например, ако две библиотеки дефинират различни елементи с едно и също име , тогава в една част на страницата може да се използва елемент от първата библиотека, а в друга — от втората.
  • Добавен е API Sanitizer, който може да бъде полезен за почистване на входящите данни и премахване на HTML тагове, които могат да се използват за извършване на XSS атаки. API предоставя методи за манипулация с HTML и изрязване на съдържание от HTML елементи, които влияят на визуализацията и изпълнението. За безопасно вмъкване на HTML съдържание е предложен метод element.setHTML(), подобен на element.innerHTML, но защитен от междусайтово скриптиране (XSS). За безопасно парсване на HTML е реализиран метод document.parseHTML(). const unsanitizedString = «abc alert(1) def»; const sanitizer1 = new Sanitizer({ elements: [«div», «p», «button», «script»], }); const target = document.getElementById(«target»); target.setHTML(unsanitizedString, { sanitizer: sanitizer1 });
  • В елемента «meta» е реализиран параметър с име «text-scale» (например, ), който активира автоматично мащабиране на размера на шрифта на страницата в съответствие с настройките на браузъра и операционната система, ако на страницата се използват относителни единици за измерване (rem и em).
  • В API WebGPU е добавен опционален режим на съвместимост, който предоставя подмножество от функции, способни да работят на системи с остарели графични API, като OpenGL и Direct3D11.
  • В JavaScript е добавена възможност за обединяване на няколко итератора в един с помощта на метода Iterator.concat().
  • В режим «Origin trials» е реализиран API WebNN, позволяващ използването на предоставените от операционната система услуги за машинно обучение и свързаните с тях хардуерни възможности.
  • В режим «Origin trials» е реализиран API CPU Performance за получаване на информация относно производителността и характеристиките на процесора (броя на ядра, тип, архитектура, модел, честота и т.н.).
  • В режим «Origin trials» е добавен атрибутът «focusgroup», позволяващ вместо табулация да се използват клавишите за управление на курсора за придвижване между бутоните или другите елементи, свързани с превключването на фокус.
  • Направени са подобрения в инструментите за уеб разработчици. В уеб конзолата е осигурено запазването на резултатите от редактирането на команди при навигация в историята на операциите. В панела Elements е реализирано показване на CSS стилове, добавени програмно към Shadow DOM, чрез отделен възел «#adopted-style-sheets» в дървото на DOM, подобно на прегледа и редактирането на стиловете, определени чрез етикет . Издание на Chrome 146. Обявени са официални Linux версии на Chrome за ARM64

Освен нововъведенията и корекциите на грешки в новата версия са отстранени 29 уязвимости. Много от уязвимостите са открити в резултат на автоматизирано тестване с инструментите AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. На един от проблемите (препълване на буфера в WebML) е присвоен критичен ниво на опасност, което означава, че уязвимостта позволява заобикаляне на всички нива на защита на браузъра и изпълнение на код в системата извън средата sandbox. В рамките на програмата за изплащане на парични награди за откритие на уязвимости за текущото издание компанията Google е учредила 29 награди и е выплатила 211 хиляди долара САЩ, което е рекорд за размер на изплащанията в рамките на едно издание (две награди по $43000, по една награда от $36000, $33000, $11000 и $7000, по две награди от $10000 и $3000, по 4 награди от $2000 и $1000). Размерът на 12 награди все още не е определен.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster