Издание на уеб браузъра Chrome 140 с поддръжка на скриване на IP адреси и блокиране на скриптове

Компания Google публикува издание на уеб браузъра Chrome 140. В същото време е наличен стабилен релиз на проекта Chromium, който е основата на Chrome. Браузърът Chrome се различава от Chromium с използването на логото на Google, наличието на система за изпращане на уведомления при срив, модули за възпроизвеждане на защитено от копиране видео съдържание (DRM), система за автоматично инсталиране на актуализации, постоянно включена Sandbox изолация, доставка на ключове към Google API и предаване на RLZ параметри при търсене. За тези, на които им е нужно повече време за актуализация, отделно се поддържа клон Extended Stable с продължителност от 8 седмици. Следващото издание на Chrome 141 е планирано за 30 септември.

Основни промени в Chrome 140:

  • За засилване на защитата от проследяване на движението между уебсайтовете в режим инкогнито е реализирана възможността за скриване на информация за IP адреса на потребителя в странични контексти (например, за страници, зареждани чрез iframe). Скритието се прилага само за домейни, включени в списъка MDL (Masked Domain List) и е реализирано чрез изпращане на заявка не директно, а чрез прокси сървър на Google. Съответно, сайтът ще види входящия IP адреси адрес като прокси, а не на потребителя.
  • За получаване на селективна информация за IP адресите на потребителите при активиране на режима за защита на IP адресите в браузъра, който изпраща заявки чрез транзитен прокси, е реализиран механизъм PRT (Probabilistic Reveal Token). PRT предвижда изпращането на заглавка с криптиран токен, позволяващ получаване на случайна намалена извадка от реални IP адреси на клиенти, свързващи се с конкретния домейн, но не привързани към конкретни заявки. Част от PRT токените съдържат информация за реалния IP адрес, а част не, и съдържанието на токена може да бъде определено само след изтичане на определено време, като се декриптира с ключ, издаден от Google след отделна заявка. Подобна информация за IP адресите може да се използва в системи за защита от измамници и за анализ на качеството на уеб трафика.
    Издание на уеб браузъра Chrome 140 с поддръжка на скриване на IP адреси и блокиране на скриптове
  • В режим инкогнито е внедрен механизъм „Script Blocking“, който selectively блокира достъпа до определени JavaScript API, които могат да се използват за скрита идентификация на потребителя. Например, различията в рендерирането на изображения от различни браузъри чрез API Canvas могат да се използват като допълнителен признак за идентификация. Блокирането се извършва само за външно съдържание (напр. вградени на страницата чрез тагове iframe или script) при откриване на активности, специфични за скритата идентификация, и за домейни от черния списък MDL (Masked Domain List), уличени в скрита идентификация.
  • Включен е режимът OverrideDefaultOzonePlatformHintToAuto за автоматичен избор на бекенд в междинния слой Ozone, който абстрахира взаимодействието с графичната подсистема. Тази промяна позволява адаптивно активиране на Wayland-бекенда на системи, поддържащи Wayland, без автоматично да бъдат свързани с бекенда X11.
  • Активирана е функцията за автоматична смяна на паролата, основана на употребата на AI. Ако паролата присъства в известни бази данни на компрометирани акаунти, то при опит за влизане с тази парола в сайта Chrome ще изведе предупреждение с предложение за смяна на паролата. При съгласие браузърът ще генерира сигурна парола, ще смени паролата на сайта (само ще попълни и изпрати нужните уеб формуляри) и ще запази новата парола в мениджъра на пароли.
    Издание на уеб браузъра Chrome 140 с поддръжка на скриване на IP адреси и блокиране на скриптове
  • Добавена е оптимизация DSE Prewarming (Default Search Engine Prewarming) за ускоряване на отварянето на страницата с резултати от търсене след извършване на заявка през адресната лента. При включване на DSE Prewarming веднага след преместване на фокуса за въвеждане в адресната лента се извършва пререндериране на макета на страницата с резултатите от търсене и зареждане на необходимите ресурси за тази страница. Заредените ресурси също се използват за ускоряване на следващите заявки. Възможността в момента е активирана по подразбиране само за част от потребителите.
  • Разширени са средствата за автоматично попълване на формуляри, които използват AI модел за разбиране на уеб формата и автоматично попълване на полета, основавайки се на начина, по който потребителят преди е попълвал подобни формуляри. Настройката „Autofill with AI“ е преименувана на „Enhanced autofill“. В новата версия е разширен бройките на страните и езиците, за които е налична функцията, а също така е добавена поддръжка на допълнителни типове информация.
  • За потребителите от САЩ е активиран вграден чат-бот Gemini в браузъра, който може да пояснява съдържанието на разглежданата страница и да отговаря на свързани с нея въпроси, без да се превключва към текущата таб. Поддържа се текстово и гласово взаимодействие с Gemini. В бъдеще се планира включването на чат-бота и за потребители от други държави.
  • За всички потребители е активирана възможността за присъединяване към вече създадени групи с общи табове, с които могат да работят едновременно няколко потребители. Поддръжката за създаване на групи в момента е налична само за потребители на тестови версии (Beta/Dev/Canary), като се предполага, че те могат да създадат набор от табове и да го споделят с други потребители, които ще виждат същите табове на своите устройства. В случай, че някой от участниците промени таб в групата, съответната промяна ще бъде веднага отразена и на устройствата на другите потребители.
  • Променен е дизайнът на предупрежденията, които се показват при опит за отваряне на сайт без HTTPS, когато в настройките (chrome://settings/security) е зададен режимът за инсталиране само на безопасни връзки. Вместо показването на страница с предупреждение, е реализиран диалог, който се появява под адресната лента и блокира зареждането на данни без криптиране, докато потребителят не избере действие.
    Издание на уеб браузъра Chrome 140 с поддръжка на скриване на IP адреси и блокиране на скриптове
  • В запитванията, свързани с предварително зареждане на ресурси или рендериране (<link rel=prefetch> или <link rel=prerender>), е осигурено изпращането на HTTP заглавка „Sec-Purpose“. По-рано използваната за тези цели HTTP заглавка „Purpose: prefetch“ е обявена за остаряла, но все още не е деактивирана по подразбиране за запазване на съвместимост.
  • В API ToggleEvent е добавено свойство source, съдържащо обект Element, представляващ контролната единица, която е иницирала промяната на състоянието, в отговор на което е било генерирано събитието Toggle. Например, когато потребителят кликне върху елемент „<button>“ с атрибут „popovertarget“, при отварянето на изскачащ прозорец ще бъде генерирано събитие ToggleEvent, чието свойство „source“ ще позволи да се разбере кой елемент „<button>“ е бил натиснат.
  • Добавена е възможността за използване на функциите counter() и counters() в алтернативния текст в свойството „content“ (например, ‘content: „Глава“ counter(chapter);’).
  • Добавено CSS свойство «caret-animation», позволяващо управление на анимацията при промяна на курсора в полетата за въвеждане (например, мигането на курсора може да бъде заменено с ваша собствена анимация). Също така са добавени свойства animation-timing-function, animation-iteration-count, animation-direction и animation-play-state за управление на преходни анимационни ефекти.
  • В CSS правилото «@font-face» е реализирана поддръжка на свойството font-variation-settings за настройка на глифовете в вариативни шрифтове (дебелина на линиите, ширина на символите, наклон на символите и т.н.).
  • В CSS е добавена поддръжка за типизирана аритметика, позволяваща използването на изрази като «calc(10em / 1px)» и «calc(20% / 0.5em * 1px)».
  • Добавени са методи Uint8Array.prototype.toBase64, Uint8Array.prototype.toHex, Uint8Array.fromBase64 и Uint8Array.fromHex за преобразуване между Uint8Array и данни в base64 формат или хексадесетично представяне.
  • В инструментите за web разработка са разширени възможностите, свързани с прилагането на AI за отстраняване на проблеми с производителността. Добавена е поддръжка за еймулация на поведението при използване на HTTP заглавието «Save-Data».
    Издание на уеб браузъра Chrome 140 с поддръжка на скриване на IP адреси и блокиране на скриптове

Освен нововъведенията и корекциите на грешки в новата версия са отстранени 6 уязвимости. Много от уязвимостите са открити с помощта на автоматизирано тестване с инструментите AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. Критични проблеми, които позволяват заобикаляне на всички нива на защита на браузера и изпълнение на код в системата извън sandbox средата, не са открити. В рамките на програмата за изплащане на награди за откритие на уязвимости за текущия релиз компанията Google е изплатила 4 премии на обща стойност 10 хиляди долара (по една премия от $5000, $4000 и $1000). Размерът на едната награда все още не е определен.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster