Релиз Chrome 118. Подготовка за блокиране на трети страни Cookie в Chrome

Компания Google обяви версия 118 на уеб браузъра Chrome. Същевременно е наличен стабилен релиз на свободния проект Chromium, който служи като основа за Chrome. Браузърът Chrome се различава от Chromium с използването на логота на Google, наличието на система за изпращане на известия при срив, модули за възпроизвеждане на защитено съдържание (DRM), автоматизирана система за актуализиране, постоянно активна изолация в пясъчника (Sandbox), предоставяне на ключове за Google API и предаване на параметри RLZ при търсене. За тези, които се нуждаят от повече време за актуализация, се поддържа отделна версия Extended Stable, която се съпровожда от 8 седмици. Следващият релиз на Chrome 119 е планиран за 31 октомври.

Основните промени в Chrome 118:

  • Започна подготовката за прекратяване на поддръжката на трети страни Cookie в Chrome, изложени при взаимодействие с сайтове, различни от домейна на текущата страница. Подобни Cookie се използват за проследяване на движенията на потребителя между сайтове в рекламни мрежи, социални мрежи и системи за уеб анализ. Промените се реализират в рамките на инициативата Privacy Sandbox, която цели компромис между нуждата на потребителите да запазят конфиденциалността и желанието на рекламните мрежи и сайтове да проследяват предпочитанията на посетителите.

    В Chrome 118 инструментите за уеб разработчици предоставят предупреждение при изпращане на Cookie, попадащи под бъдещите блокировки. Също така е добавена опция за команден ред „—test-third-party-cookie-phaseout“ и настройка „chrome://flags/#test-third-party-cookie-phaseout“ за принудително активиране на блокировката с цел провеждане на тестове. Фактическата блокировка на Cookies от трети страни ще започне през първото тримесечие на 2024 г. и до третото тримесечие в рамките на тестовия период ще обхване само 1% от потребителите на Chrome. След третото тримесечие на 2024 г. обхватът на блокирането ще бъде увеличен до 100%.

    Вместо проследяващи Cookies се предлага да се използват следните API:

    • FedCM (Federated Credential Management), позволяващ създаването на обединени идентификационни услуги, гарантиращи конфиденциалност и работа без Cookies на трети страни.
    • Private State Tokens, позволяващ разделянето на различни потребители без използването на идентификатори от различни сайтове и предаване на информация за автентикационния статус на потребителя между различни контексти.
    • Темите (критика) дават възможност да се определят категории интереси на потребителя, които могат да се използват за идентифициране на групи потребители със сходни интереси без идентифициране на отделни потребители чрез проследяващи бисквитки. Интересите се изчисляват на базата на активността на потребителя в браузъра и се запазват на устройството на потребителя. Чрез API Topics рекламната мрежа може да получи обща информация за отделни интереси без наличието на информация за конкретната активност на потребителя.
    • Protected Audience, решение за ретаргетинг и оценка на собствената аудитория (работа с потребители, които вече са посещавали сайта).
    • Attribution Reporting, позволява оценяването на характеристики на ефективността на рекламата, като кликвания и конверсии (покупка на сайта след кликване).
    • Storage Access API, може да се използва за искане на разрешение от потребителя за достъп до хранилището на бисквитки, ако по подразбиране страничните бисквитки са блокирани.
  • За всички потребители е активирана поддръжка на механизма ECH (Encrypted Client Hello), който продължава развитието на ESNI (Encrypted Server Name Indication) и се използва за криптиране на информация относно параметрите на TLS-сесиите, като например исканото домейн име. Ключовата разлика между ECH и ESNI е, че в ECH вместо криптиране на ниво отделни полета, изцяло се криптира съобщението TLS ClientHello, което позволява блокирането на изтичания чрез полета, които не обхваща ESNI, например полето PSK (Предварително споделен ключ). За управление на включването на ECH е предвидена настройка „chrome://flags#encrypted-client-hello“.
  • При активиране на разширената защита на браузъра (Safe Browsing > Enhanced protection) е реализирана възможност за дистанционно деактивиране на злонамерени добавки, инсталирани не от стандартния каталог за добавки. Решението за премахване се взема на сървърите на Google на база ръчна проверка или след задействане на автоматизирана система за откриване на злонамерен код.
  • При активиране на стандартната защита на браузъра (Safe Browsing > Standard protection) в реално време се реализира проверка на безопасността на отворените URL адреси, извършвана на базата на предаване на сървъри Google частични хешове от отворените от потребителя URL адреси. За изключване на сопоставянето IP адреси на потребителя и хеша, данните се предават през междинен прокси. Преди това проверката се извършваше чрез зареждане на локална копия на списъка с небезопасни URL адреси на системата на потребителя. Новата схема позволява по-бързо блокиране на злонамерени URL адреси.
  • Подобрено е оформлението на страниците, показвани при опит за отваряне на сайт, признат за небезопасен при проверка чрез механизма Safe Browsing.
    Релиз Chrome 118. Подготовка за блокиране на трети страни Cookie в Chrome
  • В телеметрията, изпращана на сървърите на Google при активиране на разширената защита на браузъра (Safe Browsing > Enhanced protection), вече се отчитат повикванията на разширенията към API chrome.tabs. Данните се събират за установяване на злонамерена активност и нарушения на правилата в добавките.
  • При активиране на разширената защита на браузъра (Safe Browsing > Enhanced protection) е осигурена поддръжка за дълбоко сканиране на криптирани ZIP и RAR архиви на страната на Google (потребителят се запитва за паролата за разархивиране, след което съдържанието се изпраща за проверка на сървърите на Google).
  • В конфигуратора и в ръководството за защита на личните данни е добавен нов текст с обяснение на концепцията на нивата на защита на Safe Browsing и са добавени връзки към съответните статии с допълнителна информация. Описанията на стандартната защита, деактивиране на защитата и предупрежденията за компрометиране на пароли са опростени.
    Релиз Chrome 118. Подготовка за блокиране на трети страни Cookie в Chrome
  • В секцията Quests (проследяване на цени в онлайн магазини) на страницата на новия раздел е добавена информация за наличието на отстъпки. Индикаторът за отстъпки може също да се появява в адресната лента при отваряне на страници с продукти от онлайн магазини, проследявани от услугата на Google.
  • В съответствие със спецификацията RFC-6265bis е осигурено блокиране на всички бисквитки, съдържащи управляващи символи и зададени чрез JavaScript. По-рано бисквитките с нулев символ, връщане на карета и нов ред се отрязваха по проблемния символ, а не се блокираха, което в някои ситуации можеше да се използва за злонамерени действия. За деактивиране на новото поведение може да се използва опцията „—disable-features=BlockTruncatedCookies“.
  • В регистрираните добавки Service Worker-и е разрешен достъп до API WebUSB.
  • Премахната е необходимостта потребителят предварително да активира функцията за извеждане на диалози за заявка и потвърдителни плащания.
  • Прекращено декодирование представления ASCII-символов в виде кодов «%xx». Например, ранее «http://example.com/%41» перед записью в url.href декодировался в «http://example.com/A», а теперь будет оставаться «http://example.com/%41».
  • Добавена е възможността за вертикално разполагане на текст в елементите на уеб формите select, meter, progress, button, textarea и input. Позиционирането на текста във формите се задава с помощта на CSS свойството writing-mode, което за вертикално изобразяване може да приема стойности vertical-rl или vertical-lr.
  • В CSS свойството „appearance“ спря поддръжката на нестандартни ключови думи: inner-spin-button, media-slider, media-sliderthumb, media-volume-slider, media-volume-sliderthumb, push-button, searchfield-cancel-button, slider-horizontal, sliderthumb-horizontal, sliderthumb-vertical и square-button. За оценка на интереса към тези ключови думи, които не са включени в спецификацията, беше събрана статистика, съгласно която те са били използвани само в 0.001% от случаите.
  • Добавено CSS правило @scope, което извършва свързване на CSS стилове, като взема предвид близостта на определението на стила до елементите. Правилото @scope може да се използва за заобикаляне на типичната подредба на стиловете на базата на последователността на елементите или за коригиране на стила на компонента, без да се променят стиловете на вложените елементи. Например, за вложени div-ове: <div class="»lightpink-theme»"> <a href="/bg/»/#»">Аз съм светлорозов!</a> <div class="»pink-theme»"> <a href="/bg/»/#»">Различен розов!</a> </div> </div> всичкото съдържание ще бъде оцветено в светлорозово поради действието на целия блок от стил "lightpink-theme", зададен в родителския div. Използвайки @scope, можете да промените обхвата на видимост и да постигнете настройка за вложения div с стил "pink-theme" на базата на близостта на определението на стила, а не на последователността му в кода: @scope (.pink-theme) { a { color: hotpink; } } @scope (.lightpink-theme){ a { color: lightpink; } }
  • Добавена е поддръжка на медиазапитването (@media) „scripting“, което позволява проверка на наличието на възможността за изпълнение на скриптове (например, в CSS може да се определи дали поддръжката на JavaScript е активирана).
  • Добавена е поддръжка на медиазапитването prefers-reduced-transparency, което позволява да се определи промяната в системните настройки, отговарящи за намаляване на прилагането на ефектите на прозрачност или полупрозрачност (например, режимът „Reduce transparency“ в macOS, използван за подобряване на четимостта на текста).
  • В CSS е добавена поддръжка на нови стойности „float: inline-start“, „float: inline-end“, „clear: inline-start“, „clear: inline-end“, „resize: block“, „resize: inline“, които контролират логичното позициониране на елементите (за поддръжка на езици, при които текстът се пише не отгоре надолу и отляво надясно, логичното позициониране използва понятието начало, край и посока на текста).
  • В CSS свойството „transform-box“ е добавена поддръжка на стойности stroke-box, content-box и border-box, което позволява да се промени методът на изчисляване на референтната област за трансформационни операции, например, за реализиране на разширени графични ефекти.
  • Добавена е възможността за фокусиране върху скролл блокове при навигация с клавиатурата (например, фокуса върху скролл може да се зададе с натискането на клавиша Tab и да се скролира с клавишите за управление на курсора).
  • Внесени са подобрения в инструментите за web разработчици. Разширени са възможностите на панела Sources („Източници“), в който вместо секция „Filesystem“ е предложена вкладка „Workspace“, чрез която могат да се синхронизират измененията в изходните файлове, добавени чрез инструментите за разработчици.

    Предоставена е възможност за промяна на реда на следване на табовете в панела Sources чрез тяхното преместване с мишка в режим drag&drop. Осигурено е форматиране на JavaScript код, вграден в елементи script с типове module, importmap и speculationrules. Добавена е синтаксисна оцветяване за скриптове с тип importmap и speculationrules.

    Релиз Chrome 118. Подготовка за блокиране на трети страни Cookie в Chrome

    В панела Elements в раздела Styles е добавен отделен раздел за потребителски свойства, който позволява да се определят собствени CSS свойства без изпълнение на JavaScript. В резултатите от търсенето е осигурено показването на всички съвпадения в реда, а не само на първото съвпадение, което е удобно при търсене в JavaScript файлове, опаковани за намаляване на размера (при натискане на резултата, файлът се отваря в редактора и се прелиства вертикално и хоризонтално, за да се покаже намерената позиция).

    Релиз Chrome 118. Подготовка за блокиране на трети страни Cookie в Chrome

Освен нововъведенията и корекциите в новата версия, са отстранени 20 уязвимости. Много от уязвимостите са идентифицирани в резултат на автоматизирано тестване с инструменти като AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. Сред другото, в новото издание е отстранена критична уязвимост CVE-2023-5218, свързана с достъп до памет след нейното освобождаване (Use after free) в механизма за изолация на сайтове. Уязвимостта позволява да се заобиколят всички нива на защита на браузъра и да се изпълни код в системата извън sandbox среда. В рамките на програмата за плащане на парични награди за открити уязвимости, за текущия релиз компанията Google е изплатила 14 награди на обща стойност 30,5 хиляди долара САЩ (една награда $6000, две награди $5000, две награди $3000, една награда $2000, шест награди $1000 и една награда $500). Размерът на едната награда все още не е определен.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster