Издание на уеб браузъра Chrome 140 с поддръжка за скриване на IP и блокиране на скриптове

Компания Google публикува нова версия на уеб браузъра Chrome 140. В същото време е налична и стабилната версия на свободния проект Chromium, който е основата на Chrome. Браузърът Chrome се отличава от Chromium с употребата на логотипите на Google, системата за уведомяване при срив, модулите за възпроизвеждане на защитено от копиране видео съдържание (DRM), автоматичното инсталиране на актуализации, постоянното включване на Sandbox изолация, предоставянето на ключове за Google API и предаването на RLZ параметри при търсене. За тези, които се нуждаят от повече време за актуализация, се поддържа отделна версия Extended Stable с продължителност 8 седмици. Следващата версия на Chrome 141 е планирана за 30 септември.

Основни промени в Chrome 140:

  • За усилване на защитата срещу наблюдение на движението между сайтове в инкогнито режим е внедрена възможност за скриване на информацията за IP адреса на потребителя в странични контекстни ситуации (например, за страници, зареждащи се чрез iframe). Скриването се прилага само за домейни, присъстващи в списъка MDL (Masked Domain List), и е реализирано чрез изпращане на заявка не директно, а през прокси сървър на Google. По този начин, сайтът ще види като входящ IP адреси адрес прокси, а не на потребителя.
  • За получаване на селективна информация относно IP адресите на потребителите при активиране на режима за защита на IP адресите в браузъра, който изпраща заявки чрез транзитен прокси, е реализиран механизъм PRT (Probabilistic Reveal Token). PRT предполага изпращането на заглавие с криптиран токен, който позволява получаването на случайна съкратена извадка от реални IP адреси на клиенти, които са се обръщали към зададения домейн, но не са свързани с конкретни заявки. Част от PRT токените съдържат информация за реалния IP адрес, а част не, и съдържанието на токена може да бъде определено само след изтичане на определено време, ако бъде декриптирано с ключ, издаден от Google след отделна заявка. Подобна информация за IP адресите може да се използва в системите за защита от измами и за анализ на качеството на уеб трафика.
    Издание на уеб браузъра Chrome 140 с поддръжка за скриване на IP и блокиране на скриптове
  • В режима инкогнито е реализиран механизъм „Script Blocking“, който селективно блокира достъпа до някои JavaScript API, които могат да се използват за скрито идентифициране на потребителя. Например, разлики в рендирането на изображения от различни браузъри чрез API Canvas могат да се използват като допълнителен признак за идентификация. Блокирането се извършва само за съдържание от трети страни (например, вградено в страницата чрез тагове iframe или script), когато се открие активност, специфична за скрито идентифициране, и за домейни от черния списък MDL (Masked Domain List), уличени в скрито идентифициране.
  • Включен е режим OverrideDefaultOzonePlatformHintToAuto за автоматичен избор на бекенд в прослойката Ozone, абстрахираща взаимодействието с графичната подсистема. Промяната позволява адаптивно активиране на Wayland бекенд на системи с поддръжка на Wayland, без да се привързва по подразбиране към бекенда X11.
  • Включена е функция за автоматична смяна на паролата, основана на използването на AI. Ако паролата присъства в известни бази с компрометирани учетни записи, то при опит за влизане с тази парола на сайта Chrome ще изведе предупреждение с предложение да се промени паролата. При съгласие, браузърът ще генерира устойчива на подбиране парола, ще смени паролата на сайта (само ще запълни и изпрати нужните уеб формуляри) и ще запази новата парола в мениджъра на пароли.
    Издание на уеб браузъра Chrome 140 с поддръжка за скриване на IP и блокиране на скриптове
  • Добавена е оптимизация DSE Prewarming (Default Search Engine Prewarming) за ускоряване на отварянето на страницата с резултати от търсене след изпълнение на заявка през адресната лента. При включване на DSE Prewarming веднага след преминаване на фокуса на въвеждане в адресната лента се извършва пререндеринг на макета на страницата с резултати от търсене и зареждане на необходимите ресурси за тази страница. Заредените ресурси също се използват за ускоряване на следващите заявки. Възможността за това в момента е активирана по подразбиране само за част от потребителите.
  • Разширени са инструментите за автоматично попълване на форми, които използват AI модел за разбиране на уеб формата и автоматично попълване на полетата, основавайки се на това, как потребителят преди е попълвал подобни форми. Настройката „Autofill with AI“ е преименувана в „Enhanced autofill“. В новата версия е увеличен броят на страните и езиците, за които функцията е налична, а също така е добавена поддръжка на допълнителни типове информация.
  • За потребителите от САЩ е активиран вграден в браузъра чат-бот Gemini, който може да обяснява съдържанието на преглежданата страница и да отговаря на свързани с нея въпроси, без да се превключва на текущата страница. Поддържа текстово и гласово взаимодействие с Gemini. В бъдеще е планирано включването на чат-бота и за потребителите от други държави.
  • За всички потребители е включена възможността за присъединяване към вече създадени групи за съвместна работа с раздели, с които могат да работят едновременно няколко потребители. Поддръжката за създаване на групи е налична само за потребители на тестови версии (Beta/Dev/Canary), предполага се, че те могат да създадат набор от раздели и да го споделят с други потребители, които ще виждат същите раздели на своите устройства. В случай, че някой от участниците промени раздел в групата, промените ще се отразят незабавно и на устройствата на другите потребители.
  • Променен е дизайнът на предупрежденията, показвани при опит за отваряне на сайт без HTTPS, когато е зададен режимът за само безопасни връзки в настройките (chrome://settings/security). Вместо да се показва страница с предупреждение, е реализиран диалог, който изскача под адресната лента и блокира зареждането на данни без криптиране, докато потребителят не избере действие.
    Издание на уеб браузъра Chrome 140 с поддръжка за скриване на IP и блокиране на скриптове
  • В запитванията, свързани с предварително зареждане на ресурси или рендиране (<link rel=prefetch> или <link rel=prerender>), е осигурена изпращането на HTTP заглавка „Sec-Purpose“. Ранее използваната за тези цели HTTP заглавка „Purpose: prefetch“ е обявена за остаряла, но все още не е изключена по подразбиране за запазване на съвместимост.
  • В API ToggleEvent е добавено свойство source, съдържащо обект Element, представляващ контролните елементи, иницирали промяната на състоянието, в отговор на което е генерирано събитието Toggle. Например, когато потребителят кликне върху елемент „<button>“ с атрибут „popovertarget“, при отваряне на изскачащ прозорец ще бъде генерирано събитие ToggleEvent, свойството „source“ в което ще позволи да се разбере кой елемент „<button>“ е бил натиснат.
  • Добавена е възможността за използване на функциите counter() и counters() вътре в алтернативния текст на свойството „content“ (например, 'content: „Глава“ counter(chapter);').
  • Добавено е CSS свойство „caret-animation“, позволяващо управление на анимацията на мигането на курсора в полетата за въвеждане (например, мигането на курсора може да бъде заменено с лично анимационно оформление). Също така са добавени свойства animation-timing-function, animation-iteration-count, animation-direction и animation-play-state за управление на преходните анимационни ефекти.
  • В CSS правилото «@font-face» е реализирана поддръжка на свойството font-variation-settings за настройка на глифовете в вариативните шрифтове (дебелина на линиите, ширина на символите, наклон на символите и т.н.)
  • В CSS е добавена поддръжка на типизирана аритметика, позволяваща използването на изрази като «calc(10em / 1px)» и «calc(20% / 0.5em * 1px)».
  • Добавени са методите Uint8Array.prototype.toBase64, Uint8Array.prototype.toHex, Uint8Array.fromBase64 и Uint8Array.fromHex за преобразуване между Uint8Array и данни във формат base64 или шестнадесетично представяне.
  • В инструментите за уеб разработка са разширени възможностите, свързани с използването на AI за отстраняване на проблеми с производителността. Добавена е поддръжка за емулация на поведение при използване на HTTP заглавие «Save-Data».
    Издание на уеб браузъра Chrome 140 с поддръжка за скриване на IP и блокиране на скриптове

В новата версия, освен нововъведения и корекции на грешки, са отстранени 6 уязвимости. Много от уязвимостите са открити посредством автоматизирано тестване с инструментите AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. Не са открити критични проблеми, които позволяват заобикаляне на всички нива на защита на браузера и изпълнение на код в системата извън средата на sandox. В рамките на програмата за изплащане на парични награди за откритие на уязвимости за текущото издание, компанията Google е изплатила 4 награди на обща стойност 10 хиляди долара (една награда от $5000, $4000 и $1000). Размерът на едната награда все още не е определен.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster