Компания Google релиз на уеб браузъра . Водночас стабилна версия на свободния проект , който е основата на Chrome. Уеб браузърът Chrome използването на логото на Google, наличието на система за уведомления в случай на срив, възможността за зареждане на Flash модула при поискване, модули за възпроизвеждане на защитено видео съдържание (DRM), автоматична система за инсталиране на актуализации и предаване при търсене . Поради прехвърлянето на разработчиците на работа от вкъщи в условията на пандемията от коронавируса SARS-CoV-2, версия Chrome 82 беше . Следващата версия Chrome 84 е планирана за 14 юли.
:
- масово активиране (DoH, DNS over HTTPS) на системи на потребители, в системните настройки на които са зададени DNS оператори, поддържащи DoH (ще бъде активиран DoH на същия DNS оператор). Например, ако на потребителя в системните настройки е зададен DNS 8.8.8.8, то в Chrome ще бъде активиран DoH-сервизът на Google («https://dns.google.com/dns-query»); ако DNS е 1.1.1.1, то DoH-сервизът на Cloudflare («https://cloudflare-dns.com/dns-query»), и т.н. За да се избегнат проблеми с резолвинг на корпоративни интра-мрежи, DoH не се прилага при определяне на използването на браузъра в централизирано управлявани системи. DoH също се деактивира, ако има родителски контрол.
Управлението на включването на DoH и смяната на DoH оператор се осъществява чрез стандартния конфигуратор. - Предложено оформление на уеб форми, които са били оптимизирани за използване на сензорни екрани и системи за хора с ограничени възможности. Дизайнът е оптимизиран от компанията Microsoft в рамките на разработването на браузъра Edge и е предаден в основната кодова база на Chromium. По-рано част от елементите на формите бяха проектирани да съответстват на елементите на операционните системи, а част от тях — според най-популярните стилове. Поради това различните елементи подходиха по различен начин за сензорни екрани, системи за хора с ограничени възможности и управление с клавиатура. Целта на преработката беше унификация на дизайна на елементите на формите и премахване на несъответствията в стиловете.
- Променен е дизайнът на секцията с настройки „Конфиденциалност и сигурност“, нови инструменти за управление на сигурността. Настройките вече са по-лесни за намиране и по-разбираеми. Предложени са четири основни секции, в които са събрани инструменти, свързани с изчистване на историята, управление на бисквитки и данни от сайтове, режими на сигурност и забрани или разрешения, свързани с конкретни сайтове. Потребителят може бързо да активира блокирането на трети бисквитки в режим инкогнито или за всички сайтове, да блокира всички бисквитки за конкретен сайт. Новото оформление е налично само на системи на част от потребителите, другите могат да активират настройките чрез «chrome://flags/#privacy-settings-redesign».
Специфичните настройки за сайтове са разделени на групи — достъп до местоположение, камера, микрофон, уведомления и изпълнение на фоново изпращане на данни. Също така е предложена секция с допълнителни настройки за блокиране на JavaScript, изображения и пренасочване на определени сайтове. Отделно е отделено последното действие на потребителя, свързано с промяна на правата.
- В режим инкогнито по подразбиране е активирано блокирането на всички бисквитки, зададени от трети страни, включително рекламни мрежи и системи за уеб анализи. Също така е предложен разширен интерфейс за контрол върху поставянето на бисквитки на сайтовете. За управление са предвидени флаговете «chrome://flags/#improved-cookie-controls» и «chrome://flags/#improved-cookie-controls-for-third-party-cookie-blocking». След активиране на режима в адресната лента се появява нова икона, при натискане на която се показва броят на блокираните бисквитки и се предоставя възможност за изключване на блокирането. Можете да видите кои точно бисквитки са разрешени и блокирани за текущия сайт в секцията «Cookies» на контекстното меню, извиквано при клик на символа на катинаря в адресната лента, или в настройките.
- В настройките е предложена нова бутон «Проверка на сигурността» (Safety check), който предоставя обобщение относно възможни проблеми със сигурността, като използването на компрометирани пароли, състояние на проверка за зловредни сайтове (Safe Browsing), наличие на неизпълнени актуализации и идентификация на зловредни допълнения.
- В мениджъра на пароли е добавена възможността всички запазени логини и пароли в базата с компрометирани акаунти с изход на предупреждение в случай на установяване на проблеми (проверката се извършва на базата на сравнението на хаш-префикса от страна на потребителя, самите пароли и техните пълни хешове не се предават навън). Проверката се извършва на база, обхващаща над 4 милиарда компрометирани акаунти, фигурирали в изтичания на потребителски бази. Предупреждение също така се извежда при опит за използване на тривиални пароли, като „abc123“.
- разширен режим за защита от опасни сайтове (Enhanced Safe Browsing), при който се активират допълнителни проверки, за да се осигури защита от фишинг, вредоносна активност и други заплахи в Web. Също така се прилага допълнителна защита за акаунта в Google и услугите на Google (Gmail, Drive и т.н.). В обикновения режим Safe Browsing проверките се извършват локално на база на периодично изтегляна DB на системата на клиента, докато при Enhanced Safe Browsing информацията за страниците и изтеглянията в реално време се изпраща в услугата Google Safe Browsing за проверка от страна на Google, което позволява бърза реакция на заплахи веднага след тяхното установяване, без да се чака актуализацията на локалния черен списък.
За ускоряване на работата се поддържа предварителна проверка по белите списъци, в които са включени хешовете на хиляди популярни и надеждни сайтове. Ако отваряният сайт не е в белия списък, браузърът проверява URL адреса на сървъра на Google, предавайки първите 32 бита от хеша SHA-256 на връзката, от която се изрязват възможните лични данни. Според оценката на Google новият подход увеличава ефективността на извеждането на предупреждения за нови фишинг сайтове с 30%.
- Вместо автоматично закрепване на иконите на разширенията до адресната лента, е реализирано ново меню, обозначено с икона на пъзел, в което са изброени всички налични разширения и техните права. След инсталацията на разширение, потребителят сега трябва явно да активира закрепването на панела с икона на разширението, като същевременно оценява предоставените на разширението права. За да не се изгуби разширението, веднага след инсталирането се показва индикатор с информация за новото разширение. Новото меню е активирано по подразбиране за определен процент от потребителите, а останалите могат да го включат с настройката „chrome://flags/#extensions-toolbar-menu“.
- Добавена е настройка „chrome://flags/#omnibox-context-menu-show-full-urls“, при включване на която в контекстното меню на адресната лента се появява опцията „Винаги показвай URL адреса напълно“, забраняваща изкривяването на URL адреса. Напомняме, че в Chrome 76 адресната лента по подразбиране показваше линкове без „https://“, „http://“ и „www.“. За деактивиране на това поведение беше предвидена настройка, но в Chrome 79 тя бе премахната, а потребителите загубиха възможността за показване на пълния URL в адресната лента.
- За всички потребители е активирана функцията за групиране на вкладки („chrome://flags/#tab-groups“), позволяваща обединяването на няколко подобни по предназначение вкладки в визуално разделени групи. На всяка група може да бъде присвоен свой цвят и име. Допълнително е предложена експериментална възможност за свиване и разширяване на групите, която все още не работи на всички системи. Например, няколко непрочетени статии могат временно да бъдат свити, оставяйки само етикет, за да не заемат място при навигацията, а при връщането към четенето да бъдат върнати на място. За активиране на режима е предложена настройка „chrome://flags/#tab-groups-collapse“.
- Включено е извеждането по подразбиране на предупреждения при опит (без криптиране) за изпълними файлове по линкове от HTTPS страници (в Chrome 84 изтеглянията на изпълними файлове ще бъдат блокирани, а предупреждението ще започне да се издава за архиви). Откроява се, че изтеглянето на файлове без криптиране може да бъде използвано за извършване на злонамерени дейности чрез подмяна на съдържанието по време на MITM атаки. Също така изтеглянето на файлове, инициирано от изолирани iframe блокове.
- При активирането на Adobe Flash е добавено предупреждение за прекратяване на поддръжката на тази технология през декември 2020 година.
- Реализирана е технология , която позволява да се блокират манипулациите с DOM, водещи до междусайтово скриптиране (DOM XSS), например, при неправилна обработка на данни от потребителя в блоковете eval() или при използване на «.innerHTML», което може да доведе до изпълнение на JavaScript код в контекста на определена страница. Trusted types изисква предварителна обработка на данните преди тяхното предаване на рискови функции. Например, при активиране на Trusted types, изпълнението на «anElement.innerHTML = location.href» ще доведе до грешка и ще изисква използването на специални обекти TrustedHTML или TrustedScript при присвояване. Активирането на Trusted Types се извършва чрез CSP (Content-Security-Policy).
- нови HTTP заглавия Cross-Origin-Embedder-Policy и Cross-Origin-Opener-Policy, които позволяват включването на специален режим на изолация cross-origin за безопасна употреба на страницата за привилегировани операции, като SharedArrayBuffer, Performance.measureMemory() и API за профилиране, които могат да се използват за извършване на атаки по странични канали, като Spectre. Режимът на изолация cross-origin също така не позволява промени в свойството document.domain.
- Предложена е нова реализация на системата за инспектиране на достъпа до ресурси по мрежата — OOR-CORS (Out-Of-Renderer Cross-Origin Resource Sharing). Старата реализация можеше да инспектира само основните компоненти на движка Blink, XHR и API Fetch API, но не обхващаше HTTP заявки, извършвани от някои вътрешни модули. Новата реализация решава този проблем.
- В режима Origin Trials (експериментални функции, изискващи отделна активация) са добавени няколко нови API. Origin Trial предполага възможността за работа с определен API от приложения, заредени от localhost или 127.0.0.1, или след регистрация и получаване на специален токен, който е валиден за ограничен период от време за конкретен сайт.
- API , който позволява създаването на уеб приложения, взаимодействащи с файлове в локалната файлова система. Например, новият API може да бъде използван в интегрирани среди за разработка, текстови редактори, редактори на изображения и видео, работещи в браузъра. За да се получат права за директно четене и запис на файлове, използване на диалози за отваряне и запазване на файлове, както и за навигация в съдържанието на директории, приложението иска от потребителя специално потвърждение;
- Методът за оценка на потреблението на памет при обработка на уеб приложение или уеб страница. Може да се използва за анализ и оптимизация на потреблението на памет в уеб приложения, както и за разкриване на регресивен растеж на потреблението на памет.
- Методът за планиране на изпълнението на задачи (callback-извиквания на JavaScript) с различни нива на приоритет (блокира работата на потребителя, създава видими промени и фонова работа). За промяна на приоритета и отменяне на задачи може да се използва обектът TaskController.
- API , позволяващ на приложенията да създават свои обработвачи на данни, използвани при кодиране и декодиране на WebRTC MediaStreamTrack. Например, API-то може да се използва за организиране на крайно криптиране на потоките, предавани през транзитен сървър.
- Добавен API , за установяване и декодиране на баркодове в определено изображение. API-то работи само на устройства с Android с инсталиран пакет Google Play Services.
- Добавен мета-тег , позволяващ на сайта да осигури пълна поддержка на тъмната тема без приложение на CSS трансформации.
- Добавена възможност за използване на JavaScript модули в .
- В IndexedDB в добавен нов аргумент
«durability», позволяващ управление на изтеглянето на данни на носителя. Предавайки стойност «relaxed» вместо подразбирания режим «strict», може да се жертва надеждността в полза на производителността (по-рано Chrome винаги изтегляше данните на диска след всяка транзакция). - В selector() добавена функция @supports, позволяваща определяне на наличието на CSS селектори (например, може първо да се провери наличността на селектора, преди да се свържат към него CSS стилове).
@supports selector(::before) {
div { background: green };
} - В Intl.DateTimeFormat свойството fractionalSecondDigits за настройка на формата на показване на дробни секунди.
- В движка V8 проследяване на ArrayBuffer в сборщика на боклук. За модулите на WebAssembly е разрешено да се изискват до 4 GB памет.
- нови инструменти за уеб разработчици. Например, добавен е режим на емуляция на възприятията на страницата от хора с увредено зрение и различни форми на далтонизъм. Също така е добавен режим на емуляция на смяна на местоположението, която влияе на API Intl.*, *.prototype.toLocaleString, navigator.language, Accept-Language и т.н.
В интерфейса за инспектиране на мрежовата активност е добавен отладчик COEP (Cross-Origin Embedder Policy), позволяващ оценка на причините за блокиране на зареждането на определени ресурси по мрежата. Добавено е ключовото слово cookie-path за филтриране на заявките, в които Cookie е свързано с определен .
Добавен е режимът за закрепване на инструментите за разработчици в лявата част на екрана.
Преработен е интерфейсът за проследяване на дълготрайно изпълнявания код на JavaScript.
- Поради инфекцията с COVID-19, някои планирани промени са отложени. Например, на кода за работа с FTP за неопределено време. на поддръжката на протоколите TLS 1.0/1.1 до пускането на Chrome 84. Първоначалната
поддръжка на идентификатора Client Hints (алтернатива на User-Agent) също е отложена до Chrome 84. Работата по е отложена за следващата година.
Освен нововъведенията и корекциите на грешки, в новата версия са отстранени . Много от уязвимостите са открити в резултат на автоматизирано тестване с инструменти. , , , и . Не са установени критични проблеми, които да позволяват заобикаляне на всички нива на защита на браузъра и изпълнение на код в системата извън sandbox околната среда. В рамките на програмата за възнаграждение за откритие на уязвимости за текущото издание, компанията Google е изплатила 28 награди на обща стойност 76 хиляди долара (една награда от $20000, една награда от $10000, две награди от $7500, две награди от $5000, две награди от $3000, две награди от $2000, две награди от $1000 и осем награди от $500). Размерът на 7 награди все още не е определен.
Източник: opennet.ru
