Излезе уеб браузърът Firefox 135 и бяха формулирани актуализации на предишни версии с дългосрочна поддръжка — 115.20.0 и 128.7.0. Версия Firefox 136 премина в етап на бета тестване, като издаването ѝ е планирано за 4 март.
Основни нововъведения в Firefox 135:
- Вграденият преводач вече поддържа превод на руски език (предишно беше налично само превеждане от руски на други езици), както и превод от корейски, японски и опростен китайски. Качеството на превода е подобрено, например, избегнати са ситуации, при които AI моделът използва измислени думи. Вградената в Firefox система за превод осъществява местен превод на устройството на потребителя, без да се налага свързване с външни облачни услуги. Системата е основана на открития двигател Bergamot. Той представлява обвивка над фреймуърка за машинен превод Marian, който използва рекуррентна невронна мрежа (RNN) и езикови модели, базирани на трансформатори.

- На разположение за всички потребители е вграденият AI чатбот, който използва големи езикови модели за интеракция на естествен език. Чатботът се показва в страничната лента и може да работи чрез услугите Anthropic Claude, ChatGPT, Google Gemini, HuggingChat (Hugging Face) и Le Chat Mistral. Потребителят може да превключва между услугите по свое желание. За работа е необходима регистрация в всяка от поддържаните услуги (в панела се отваря уеб приложението на всяка услуга). Освен чат, в контекстното меню е добавен бутон „Попитай…“, чрез който може да се предаде на чатбота маркиран фрагмент от страницата, например, за съставяне на кратко резюме на съдържанието или пояснение на същността с прости думи. За добавяне на собствени езикови модели, работещи на локалната система, може да се използва инструментарият llamafile.


- За потребители от всички страни, за които е достъпен сервизът за препоръки Mozilla Stories, е включен нов дизайн на страницата, показвана при отваряне на нов таб. В предишната версия новото оформление беше предложено само на потребителите от САЩ и Канада. Новият вариант се отличава с появата на търсачка и списък с препоръчани страници, както и с изменение на дизайна на блока с често посещавани и закрепени сайтове, които сега се показват не в мрежа, а в един ред. Броят на колоните с съдържание се избира в зависимост от ширината на прозореца, което позволява ефективно използване на цялото налично екранно пространство.

- За всички потребители е активирана поддръжката за автоматично запомняне и попълване на номера на кредитни карти в уеб форми. Кодът CVV не се запомня, а номерата на картите се съхраняват в защитено хранилище, за достъп до което може да бъде зададена отделна парола.
- Активирана е задължителна проверка на TLS сертификати уеб сървъри в публични журнали Certificate Transparency, предназначени за идентифициране на сертификати, създадени в обход стандартните работни процеси на удостоверяващия център (например, скрито създаване на сертификат в резултат на злоупотреба от служител или компрометиране на удостоверяващия център). Удостоверяващият център предава информация за всички нови сертификати в няколко независими журнала Certificate Transparency, които дават възможност за одит на всички промени. Ако при достъп до сайта се използва сертификат, който не се отразява в журнала, такъв сертификат ще бъде обозначен от браузъра като небезопасен.
Журналите съпътстват различни несвързани организации. За защита от изкривяване на данни retroactively при съхранение на данни се използва дървовидна структура "Дърво Меркла" (Merkle Tree), в която всяка клонка верифицира всички подлежащи клонки и възли, благодарение на хеширането в структурата на дървото. Имайки крайния хеш, потребителят може да се увери в коректността на цялата история на операциите, а също и в коректността на предишните състояния на базата данни.
- За ускоряване на проверката на отзиви на TLS сертификати е ангажиран механизмът CRLite, работещ на системата на потребителя. Съхраняваната на страната на потребителя база данни с информация за сертификатите периодично синхронизира с външна база данни Mozilla. За намаляване на размера на базата данни се прилагат каскадни Bloom филтри — вероятностна структура, допускаща грешно определение на отсъстващ елемент, но изключваща пропускането на съществуващ елемент. Например, данните за 100 млн. сертификати се опаковат в структура с размер около 1 МБ.
В сравнение с достъпа до удостоверяващия център с използване на протокол OCSP (Online Certificate Status Protocol), прилагането на CRLite не само премахва закъсненията при изпращане на мрежова заявка, но и повишава конфиденциалността (при използване на OCSP браузърът изпраща заявка при всяко посещение на сайтове, т.е. фактически предава на удостоверяващия център данни за кои сайтове отваря) и елиминира зависимостта от наличността на OCSP сървъри (атакуващият може да извърши DDoS атака на OCSP сървъра за блокиране на обработката на заявки).
- Добавена е защита от манипулации, затрудняващи навигацията с използване на бутоните "назад" и "напред", поради замърсяване на историята на посещенията с фалшиви записи, създадени с помощта на API History. Същността на защитата се свежда до игнориране на записи, не свързани с действията на потребителя, при обработка на натисканията на бутоните "назад" и "напред".
- В сборките за Linux и macOS е добавена опция за затваряне само на текущата таб, а не на всички табове, след натискане на клавишната комбинация за излизане от приложението (Alt + F4).
- Опцията за изпращане на HTTP заглавие «Do Not Track» («DNT») е премахната от страницата с настройките за поверителност (about:preferences#privacy). Заглавието DNT информира сайтовете за нежеланието на потребителя да предоставя информация, която може да се използва за проследяване на движения и предпочитания. Заглавието DNT не е задължително и много сайтове го игнорират. Вместо DNT, се препоръчва да се използва механизмът GPC (Global Privacy Control), който информира сайтовете за забраната на продажбата на лични данни и използването им за проследяване на поведението или движението на потребителя. За разлика от DNT, изпълнението на изискванията на GPC е задължително съгласно действащия закон CCPA (California Consumer Privacy Act).
- Операцията от контекстното меню «Copy Without Site Tracking» е променена на «Copy Clean Link» и е разширена с възможността за използване за голи URL адреси в текста (без хипервръзки). Операцията позволява копирането на URL адреса на избраната връзка в клипборда, като предварително изтрие параметрите, използвани за проследяване на преходите между сайтовете.
- В адресната лента е внедрена възможността за търсене на имена на групи от табове и прехвърляне към намерените групи. Търсенето обхваща закрити и запазени групи.
- За компресиране на пакетите Firefox за платформа Linux е използван форматът XZ, който в сравнение с формата bz2 е позволил да се намали размерът на изтеглените данни средно с 25% и да се намали времето за разархивиране повече от два пъти.
- За HTTP/3 е добавена поддръжка на хибридния алгоритъм за обмен на ключове «mlkem768x25519», устойчив на подбиране на квантов компютър и представляващ комбинация от X25519 ECDH и алгоритъма ML-KEM (CRYSTALS-Kyber), стандартизиран миналата година от Националния институт по стандарти и технологии на САЩ (NIST). ML-KEM използва методи на криптография, базирани на решаването на задачи от теорията на решетките, времето за решение на които не се различава при обикновени и квантови компютри.
- В атрибутите на интерфейса PointerEvent, определящи координатите на указателя, е внедрена предаване на нецелочислени стойности. Промените позволяват обработка на събития с по-голяма точност в ситуации, когато целевият елемент е трансформиран чрез CSS или когато е увеличен мащабът на видимата област (viewport).
- Поведението на събитията mouseenter, mouseleave, pointerenter и pointerleave е изменено, за да отговаря на спецификацията.
- В API WebAuthn е добавен метод getClientCapabilities().
- В инструментите за уеб разработка е осигурено извеждане на предупреждение при използване на свойството «content-visibility» с елементи, за които не се прилага ограничение на размера.
- В уеб конзолата е добавена команда «$$$», предназначена за търсене на страниците с оглед на съдържанието на тъмния DOM.
- Разширени възможности за отстраняване на проблеми с WebExtension добавки: наложена работа на точки спиране в скриптове за обработка на съдържание и осигурено показване на работниците при избиране на контекст в панела Console.
- В версията за Android е добавена опция, която автоматично изпраща в Mozilla отчети за аварийно завършване на браузъра, без потвърждение от потребителя.
Освен нововъведенията и коригирането на грешки, в Firefox 135 са отстранени 19 уязвимости. 13 от уязвимостите, маркирани като опасни, са причинени от проблеми с паметта, като препълване на буфери и достъп до вече освободени области от паметта. Потенциално, тези проблеми могат да доведат до изпълнение на злонамерен код при отваряне на специално форматирани страници.
В бета версията на Firefox 136 в сборките за платформата Linux е включено използването на хардуерно ускорение за декодиране на видео на системи с AMD GPU. Режимът HTTPS-First е включен по подразбиране, при който заявките по "http://" се заменят с "https://", както при преминаване по линк или набиране на URL, така и при зареждане на подсредства, като изображения, скриптове и таблици със стилове. Добавена е поддръжка за изпращане и приемане на видео в формат AV1 чрез WebRTC.
Източник: opennet.ru




