Компания Google публикува новата версия на уеб браузъра Chrome 150. В същото време е наличен стабилният вариант на отворения проект Chromium, който служи за основа на Chrome. Браузърът Chrome се отличава от Chromium с използването на логотипите на Google, наличието на система за изпращане на известия при срив, модули за възпроизвеждане на защитено съдържание (DRM), система за автоматично инсталиране на обновления, постоянно включено Sandbox изолиране, предоставяне на ключове за Google API и предаване на RLZ параметри при търсене. За тези, които имат нужда от повече време за обновление, отделно се поддържа клон Extended Stable, който е съпроводен с 8 седмици. Следващата версия на Chrome 151 е планирана за 28 юли.
Основни промени в Chrome 150 (1, 2, 3, 4):
- Предложени са първите резултати от инициативата за обновяване на визуализацията на интерфейса в различни операционни системи и неговото опростяване. Включени са нови пиктограми с по-гладки граници и анимационни ефекти за бутони, като бутоните за отваряне на основното меню и презареждане на страницата. Опростена е структурата на контекстните менюта, от които са премахнати рядко използвани или дублиращи се елементи. Въведена е по-съвременна визия на конфигуратора, мениджъра за изтегляне и страницата за навигация по закладките.
- Продължено е развитието на AI режима, който позволява взаимодействие с AI агента от адресната лента или от страницата, която се показва при отваряне на нова вкладка. В новата версия е добавена възможността Chrome да се свърже с AI агента Gemini Spark за автономно изпълнение на действия в текущата активна вкладка при решаване на поставените задачи, изискващи взаимодействие с уеб съдържание (натискане на бутони, следване на линкове, попълване на форми и т.н.). Освен това е добавен изход за контекстни препоръки за използване на Gemini при работа с браузъра, например, при отваряне на голяма статия Chrome ще предложи резюме на информацията с помощта на Gemini, а при редактиране на текст в формата ще препоръча проверка или коригиране на текста чрез Gemini.
- При част от потребителите е активиран единен опростен интерфейс за свързване с акаунта в Google и синхронизиране на данни, като запазени пароли и отметки. Синхронизацията е интегрирана с влизането в акаунта и не се представя като отделна функция в настройките. Потребителите могат да свържат Chrome с акаунта си в Google и да го използват за съхраняване на пароли, отметки, история на посещенията и раздели. Данните за автоматично попълване на адреси и автоматично довършване на входа вече не се синхронизират между устройства и се съхраняват само на локалната система.
- При част от потребителите, активирали режима на разширена защита на браузъра (Enhanced Safe Browsing), е включена функцията „HTTPS-First“, която автоматично пренасочва HTTP заявки към HTTPS. За да се осигури работа с сайтове, които не поддържат HTTPS, е реализирано връщане на HTTP, ако след пренасочването не успее да се извърши заявка по HTTPS или се появят проблеми със сертификатите. При опит за отваряне на сайт по HTTP се показва специално предупреждение. В Chrome 154 този режим планират да бъде включен по подразбиране за всички публично достъпни сайтове, хоствани не в интра-нет мрежи, като 192.168.0.1 и 10.0.0.0/8.
- Поддръжката на флага kExtensionManifestV2Disabled, който позволяваше да се върне възможността за инсталиране на разширения от каталога Chrome Web Store, използващи втората версия на манифеста Chrome, е премахната. В следващата версия на Chrome 151 параметърът AllowLegacyMV2Extensions, позволяващ ръчно в режим на разработчик да се качват разширения на базата на втората версия на манифеста, ще бъде премахнат. Отбелязаните флагове позволявали обходен начин за инсталиране на разширението uBlock Origin.
- Обработчиците Web Worker, създадени с използване на URI „data:“ (например, чрез „new Worker(‘data:text/javascript….’)“, сега се изолират от страницата, на която са създадени, и нямат достъп до локални хранилища и бисквитки в контекста на текущия. домейн. Промяната позволява блокиране на използването на Web Worker-и, които не са заредени с сървър, а са създадени на момента чрез „data:“, за достъп до конфиденциални данни в процеса на XSS атаки.
- Реализирана е защита от атаки, манипулиращи ограниченията на максималния брой свързвания към прокси, които служат като скрит канал за комуникация между JavaScript код, изпълняван в различни табове, или за разпознаване дали е посещаван определен сайт по-рано. Например, атакуващият може да запълни всички налични свързвания към прокси, оставяйки само един сокет свободен, след което анализира неговата наличност, когато се обраща към статичен ресурс — ако сокетът е свободен, ресурсът от проверения сайт е предоставен от кеша, т.е. потребителят вече го е зареждал преди. Ограничението на максималния брой свързвания към TCP сокетите на прокси сега варира произволно.
- Приложението на SVG филтри върху чужди (cross-origin) или изолирани (sandboxed) iframe блокове, както и върху плъгини (напр. вградения PDF прегледач) е забранено. Това ограничение помага за защита от атаки по странни канали, като GPU.zip, и атаки от клас SVG Clickjacking, при които SVG филтри се използват за наслагване на прозрачно съдържание върху друг контент с цел поставяне на невидим бутон, например, върху бутона за затваряне на прозореца с реклама.
- За изолирани уеб приложения (PWA, Progressive Web App) е предоставена възможност за прехвърляне на нов поддомен в границите на един основен домейн (например, смяна от drive.example.com на fileman.example.com) без участие на потребителя (по-рано PWA приложението беше свързано с изходния домейн и в случай на смяна на поддомен, например, при ребрандиране или реструктуриране, беше необходима ръчна преинсталация).
- В TLS по подразбиране е включена поддръжка на алгоритъма за генериране на цифрови подписи ML-DSA (CRYSTALS-Dilithium), устойчив на подбора от квантови компютри.
- В версията за Android е реализирана поддръжка на стандарта FIDO Alliance Credential Exchange, която позволява импорт и експорт на запазени пароли и параметри за биометрична идентификация с използване на крайно криптиране, например, за защитен пренос между Google Password Manager и трети мениджъри на пароли.
- В Android версията на конфигуратора е предложен нов унифициран интерфейс за управление на запазените пароли и данните за автоматично попълване на формуляри. Идеята е потребителят да може веднага да получи информация за различни класове запазени от браузъра конфиденциални данни, като пароли, данни за биометрична автентикация, адреси и паспортни данни.

- Добавено е CSS свойство "text-fit" за автоматично мащабиране на размера на шрифта, за да може текстът да се вписва в ширината на родителския контейнер (например, когато е необходимо да се постави заглавие в определена област без пренос на текста на нов ред или да се адаптира шрифта за различни разрешения на екрана).
- В CSS свойството "background-clip" е добавена поддръжка на параметъра "border-area", който опростява създаването на граници с градиент, благодарение на рисуването на фона на елемента само в зоната, която заема рамката.
- Добавена е CSS функцията image(), която позволява генерирането на изображение с запълване в зададен цвят.
- В режима на Origin trials започнаха тестовете на протокола EVP (протокол за верификация на имейл), който осигурява автоматично криптографско потвърждение на собствеността на имейл без необходимост от изпращане на еднократни кодове за потвърждение на имейл.
- Добавен е HTML атрибут focusgroup за декларативно управление на превключването на клавиатурния фокус в съставни компоненти, като менюта, без употреба на JavaScript. Например, след излизане от група елементи с ключа Tab и връщане обратно, браузърът ще върне фокуса на последния активен елемент, а не на първия елемент в списъка.
- Внесени са подобрения в инструментите за уеб разработчици. Добавени са възможности за инспектиране и отстраняване на грешки в инструменти за WebMCP, използвани за интеграция на сайтове с AI агенти чрез протокол MCP. В панела за стилове е разрешено редактирането на места на правила „@container“, „@counter-style“ и „@function“.
В новата версия, освен иновации и поправки на грешки, са отстранени 433 уязвимости. Много от уязвимостите бяха открити в резултат на автоматизирано тестване с инструменти като AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. На двадесет проблеми е присвоен критичен ниво на опасност, което предполага, че уязвимостите позволяват заобикаляне на всички защитни нива на браузера и изпълнение на код в системата извън sandbox-областта. 14 критични проблема се дължат на достъп до вече освободена памет (use-after-free), 3 на недостатъчна проверка на ненадеждни входни данни, 2 на препълване на буфера и 1 на неправилна обработка на типове (Type Confusion). В рамките на програмата за парични награди за откриване на уязвимости за текущия релиз, компанията Google е изплатила 319 хиляди долара (една награда от 250 хиляди долара (CVE-2026-14382 в библиотеката ANGLE), три награди от 10000 долара, 2500 долара, 2000 долара и 1000 долара, две награди от 3000 долара и по една награда от 8000 долара, 5000 долара и 4000 долара.
Източник: opennet.ru

