Издание на уеб браузъра Chrome 127

Компания Google публикува новата версия на уеб браузъра Chrome 127. Стабилната версия на свободния проект Chromium, на който се основава Chrome, също е налична. Chrome се отличава от Chromium със своите логотипи на Google, система за изпращане на известия при срив, модули за възпроизвеждане на защитено съдържание (DRM), автоматично инсталиране на обновления, постоянно включен Sandbox и предаване на RLZ параметри при търсене. За потребители, нуждаещи се от повече време за обновление, се поддържа и версия Extended Stable с период от 8 седмици. Следващата версия на Chrome 128 е планирана за 20 август.

Основни промени в Chrome 127:

  • В режим „инкогнито“ по подразбиране е включена функцията „HTTPS-First“, която автоматично пренасочва HTTP искания към HTTPS. За да осигури работа с уебсайтове, които не поддържат HTTPS, е реализирано връщане към HTTP, ако заявката по HTTPS не успее или има проблеми със сертификатите. При опит за отваряне на сайт по HTTP се показва специално предупреждение.
  • В вградения хранилище за коренови сертификати (Chrome Root Store) беше решено да се прекрати доверието към удостоверяващия център Entrust поради многобройни нарушения на изискванията за удостоверяващи центрове, некоректно реагиране на проблемни сертификати, забавяне на отзоваването на сертификати, неадекватно документиране на инциденти и неспазване на правилата при издаване на сертификати. на TLS сертификати сертификати от ниво EV (Разширена проверка), които изискват проверка на документи за собственост на домейна и потвърждение на собственика. Поради липсата на действия за коригиране на откритите недостатъци, TLS сертификатите, издадени от Entrust след 31 октомври 2024 г., ще бъдат считани в Chrome за недостоверни. Сертификатите, издадени до 31 октомври, ще продължат да се считат за нормални.
  • Започна процесът на постепенно прекратяване на поддръжката на втората версия на манифеста на Chrome, който определя функциите и ресурсите, достъпни за разширения, написани с API WebExtensions. Спирането на разширения, използващи втората версия на манифеста, за момента засяга само част от потребителите на тестовите версии на Chrome (не на стабилните версии). Планирано е напълно да се завърши миграцията към третата версия на манифеста до юни 2025 г.
  • При включване на разширената защита на браузера (Safe Browsing > Enhanced protection) е реализирано изпращането на сървъри Google предоставя допълнителна телеметрия с информация за страниците, които са преглеждани, ако на тези страници се използват API за иницииране на вибрации (Vibration) или пълен контрол над мишката (PointerLock) и клавиатурата (Keyboard). Ако отворената страница е в черния списък, на потребителя се показва съответно предупреждение и действията на съответните API се деактивират.
  • Подведени са резултатите от работата по модернизацията на проверката на качените файлове в режим на разширена защита на браузъра (Safe Browsing > Enhanced protection), при която се изпращат изпълними файлове и подозрителни архиви на сървърите на Google за проверка за наличие на вируси и зловреден софтуер. За проверка на сигурността на качените криптирани архиви (.zip, .7z и .rar) браузърът ще поиска от потребителя парола за разшифроване на архива. Потребителят може да се откаже от проверката или да въведе паролата, след което браузърът ще изпрати файла с паролата за проверка на сървърите на Google. В стандартния (неразширен) режим на Safe Browsing също ще бъде изведен запитване за паролата, но вместо да се изпрати съдържанието на архива на сървърите на Google за проверка, ще бъдат изпратени само метаданни и хешове на файловете в архива. Реализирани са по-забележими предупреждения за изтегляне на опасни файлове, които се показват не в долната лента, а под горната лента.
    Издание на уеб браузъра Chrome 127
  • Предложена е начален вариант на спецификацията за Достъп до Частна Мрежа, която ограничава възможността за изтегляне на ресурси от публично достъпен сайт, свързващи се с хостове във вътрешната мрежа (127.0.0.0/8, 192.168.0.0/16, 10.0.0.0/8 и т.н.). Изтеглянето на подобни ресурси вече се допуска само при отваряне на страница в безопасен контекст (по HTTPS). В бъдеще се планира напълно да се ограничи възможността за неконтролируем достъп до вътрешните интранет подсетове от страници, отворени с публични сайтове, тъй като подобни заявки се използват от злонамерени лица за извършване на CSRF атаки срещу рутери, точки за достъп, принтери, корпоративни уеб интерфейси и други устройства и услуги, които приемат заявки само от локалната мрежа. Експерименти с блокировката започнаха още през 2022 година в Chrome 98, но поради установяване на пропуски блокировката беше отложена.
  • В режим "Origin trials" е реализирана експериментална блокировка на достъпа до IP 0.0.0.0, тъй като този IP може да се използва за заобикаляне на блокировката на достъпа до IP 127.0.0.1 (localhost) на платформите Linux и macOS.
  • В версията за платформата Android интерфейсът за свързване с Google акаунт и синхронизиране на данни, като запазени пароли и отметки, е опростен. Синхронизацията сега е интегрирана с влизането в акаунта и не се предлага като отделна функция в настройките.
  • В версията за платформата Android е обновен интерфейсът за управление на паролите. На потребители, свързали се с акаунта си в Google, но не активирали синхронизацията, е предоставена възможност да запазват и използват пароли, свързани с акаунта в Google.
  • Добавена е настройката „Автоматично включване на режим на цял екран“ (Automatic Fullscreen, chrome://settings/content/automaticFullScreen), която позволява на сайтовете автоматично да включват режим на цял екран чрез метода Element.requestFullscreen() без потвърждение от потребителя. Също така, позволява извеждането на диалози на браузъра без излизане от режима на цял екран. По подразбиране настройката е изключена и може да бъде активирана за индивидуални сайтове и уеб приложения. В комбинация с API Window Management и настройките за изскачащи уведомления (chrome://settings/content/popups), новата функция улеснява използването на възможностите за отваряне на изскачащи прозорци на целия екран на друг монитор, показване на съдържание на цял екран на всички екрани или на допълнителен екран, както и превключване на съдържанието на цял екран от един дисплей на друг.
    Издание на уеб браузъра Chrome 127
  • Добавено е CSS свойството font-size-adjust, което позволява промяна на размера на малките букви спрямо размера на големите букви, зададен чрез свойството „font-size“. Това може да бъде полезно например за запазване на предишното ниво на четимост на текста при активиране на резервно семейство шрифтове, ако основният не е наличен. При шрифтове с различни коефициенти на височината на малките букви спрямо размера на шрифта, размерът на буквите се различава значително, което, например, може да направи текста трудно четим при смяна на шрифта Verdana с Times.
    Издание на уеб браузъра Chrome 127
  • В API за статична маршрутизация на ServiceWorker-ите (Service Worker Static Routing), който определя как трябва да се зареждат определени ресурси и да се деактивира извикването на ServiceWorker за ресурси, които могат да бъдат извлечени от кеша или заредени директно, е добавена възможността за прилагане на логическата операция „not“ за инвертиране на условията за съпоставяне на заявките.
  • Обезпечено е предаването на събития за активиране, генерирани при взаимодействието на потребителя с съдържанието в прозорец, отворен в режим „картина в картина“ (picture-in-picture), към родителския прозорец за този режим. Промяната позволява на основната страница, от която е отворен прозорецът „картина в картина“, да използва API User Activation (navigator.userActivation) за определяне на взаимодействието на потребителя с този прозорец (например, може да се установи дали потребителят е щраквал с мишката в прозореца „картина в картина“ или страницата просто е заредена и остава непокътната).
  • Внедрени подобрения в инструментите за уеб разработчици. При преглед на CSS стили са добавени линкове към съответните позиции в документа, на които се отнасят CSS свойствата за управление на показването на елементи, свързани с местоположението на други елементи (CSS Anchor Positioning). При преглед на HTML кода са добавени линкове, на които указва атрибутът «popovertarget». В панела за инспектиране на мрежовата активност е добавена нова предварителна настройка за симулация на скоростта на достъп «Fast 4G» (предварителната настройка «Fast 3G» е преименувана на «Slow 4G», а «Slow 3G» на «3G»). В панела за анализ на производителността при трасировката е осигурено показване на информация за събитията за изпращане и получаване на съобщения чрез WebSocket.
    Издание на уеб браузъра Chrome 127

В допълнение към нововъведенията и поправките в новата версия са отстранени 24 уязвимости. Много от уязвимостите са открити в резултат на автоматизирано тестване с инструментите AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. На 5 проблема е присвоен висок риск. Не са открити критични проблеми, които да позволяват заобикаляне на всички нива на защита на браузъра и изпълнение на код в системата извън sandbox средата. В рамките на програмата за разпределяне на парични награди за откритие на уязвимости за текущото издание компанията Google е изплатила 16 награди на обща стойност 47.5 хиляди долара (по една награда от $11000, $5000, $3000 и $500, две награди по $8000, три награди по $2000). Размерът на 6 награди все още не е определен.

Пуснете видеото


Източник: opennet.ru
Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster