Издаването на уеб браузъра , а също така Firefox 68.6 за платформата Android. Освен това, е създадено обновление с продължителна поддръжка . В близко време на етапа преводната линия Firefox 75, чийто изход е насрочен за 7 април (проект за 4-5 седмици ). За бета-версията на Firefox 75 формирането за Linux в формат Flatpak.
:
- В сборките за Linux е внедрен механизъм за изолация , насочен към блокиране на експлоатацията на уязвимости в трети библиотеки. На този етап изолацията е активирана само за библиотеката , отговаряща за визуализацията на шрифтовете. RLBox компилира C/C++ кода на изолираната библиотека в нискоуровневен междинен код WebAssembly, който след това се оформя във WebAssembly модул, чиито разрешения са зададени само за този модул. Сглобеният модул работи в отделна паметна област и няма достъп до останалото адресно пространство. В случай на експлоатация на уязвимост в библиотеката, атакуващият ще бъде ограничен и няма да може да се обърне към области на паметта на основния процес или да предаде управлението извън изолираната среда.
- Режимът DNS поверх HTTPS (DoH, DNS over HTTPS) за потребителите в САЩ. Като доставчик на DNS по подразбиране се предлага CloudFlare (mozilla.cloudflare-dns.com в на Роскомнадзор), а като опция е наличен NextDNS. Промяна на доставчика или активиране на DoH в страни, различни от САЩ, може да се направи в настройките на мрежовото свързване. Повече информация за DoH в Firefox можете да намерите в .
- поддръжка на протоколите TLS 1.0 и TLS 1.1. За достъп до сайтове чрез защитен канал, сървърът трябва да предостави поддръжка за поне TLS 1.2. Според Google в момента около 0.5% от зарежданията на уеб страниците все още се извършват с остарели версии на TLS. Деактивирането е извършено в съответствие с IETF (Internet Engineering Task Force). Причината за отказа от поддръжка на TLS 1.0/1.1 е липсата на поддръжка на съвременни шифри (например ECDHE и AEAD) и изискването за поддръжка на стари шифри, чиято надеждност на съвременния етап на развитие на компютърната техника е поставена под въпрос (например, изисква се поддръжка на TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, за проверка на целостта и аутентификацията се използват MD5 и SHA-1). При опит за използване на TLS 1.0 и TLS 1.1 от Firefox 74 нататък ще се появява грешка. Възможността за работа с остарели версии на TLS може да бъде възстановена чрез настройката security.tls.version.enable-deprecated = true или с помощта на бутона на страницата с грешка, показвана при влизане на сайт с остарял протокол.
- В бележката към изданието е препоръчано допълнение , което автоматично блокира вградени на външни сайтове плъгини на Facebook, използвани за аутентификация, изпращане на коментари и харесвания. Параметрите за идентификация на Facebook са изолирани в отделен контейнер, затрудняващ отождествяването на потребителя с посетените сайтове. Възможността за работа с основния сайт на Facebook остава, но той се изолира от останалите сайтове.
За по-гъвкава изолация на произволни сайтове е предложено допълнение с реализация на концепцията за контекстни контейнери. Контейнерите предлагат възможност за изолация на различни типове съдържание без създаване на отделни профили, което позволява отделяне на информацията от различни групи страници. Например, може да се създадат отделни, изолирани помежду си области за лично общуване, работа, пазаруване и банкови операции или да се организира едновременно използване на различни акаунти на потребителя в един сайт. Във всеки контейнер се използват отделни хранилища за бисквитки, Local Storage API, indexedDB, кеш и съдържанието на OriginAttributes.
- В about:config е добавена настройка «browser.tabs.allowTabDetach», която позволява забрана на отсоединяването на раздели в нови прозорци. Случайното отсоединяване на раздел е една от най-досадните недоизчисления на Firefox, отстраняването на която 9 години. Браузърът позволява да се плъзгаща таб в нов прозорец, но при определени обстоятелства табът се отделя в индивидуален прозорец и по време на работа, при небрежно движение на мишката по време на клик върху таба.
- подкрепа за добавки, инсталирани по заобиколен начин и несвързани с потребителските профили. Промените се отнасят само за инсталирането на добавки в общи директории (\/usr\/lib\/mozilla\/extensions\/, \/usr\/share\/mozilla\/extensions\/, или ~\/\.mozilla\/extensions\/), обработвани от всички инстанции на Firefox в системата (без привръзка към потребителя). Такъв метод обикновено се прилага за предустановяване на добавки в дистрибуции, за непоискана подмяна заедно с външни приложения, за интегриране на злонамерени добавки или за индивидуално предоставяне на добавка със собствен инсталатор. В Firefox 73 предварително инсталираните добавки бяха автоматично преместени от общата директория в индивидуалните потребителски профили и сега могат да бъдат чрез стандартния мениджър на добавки.
- В системната добавка Lockwise, включена в браузъра, която предлага интерфейс „about:logins“ за управление на запазените пароли, се появи сортиране в обратен ред (от Z до A).
- В WebRTC е увеличена защитата от изтичане на информация за вътрешния IP адрес по време на гласови и видео обаждания чрез механизма „“, който скрива локалния адрес зад динамично генериран произволен идентификатор, определян чрез Multicast DNS.
- Променено е разположението на преключвателя за режим на преглед „картина в картина“, който покриваше бутона за преминаване към следващото изображение в интерфейса за пакетно изтегляне на снимки в Instagram.
- В JavaScript оператор „?.“, предназначен за еднократна проверка на цялата верига от свойства или повиквания. Например, задавайки „db?.user?.name?.length“, сега можете да получите достъп до стойността „db.user.name.length“ без предварителни проверки. Ако някой елемент се обработи като null или undefined, на изхода ще бъде върнато стойността „undefined“.
- подкрепа на сайтове и в добавки за метода Object.toSource() и глобалната функция uneval().
- Добавено е ново събитие и свързаното с него свойство , които позволяват да се извика обработчик при смяна на езика на интерфейса от потребителя.
- Включена е обработката на HTTP заглавката (), позволяващ на сайтовете да забранят вмъкването на ресурси (например, изображения и скриптове), зареждани от други домейни (cross-origin и cross-site). Заглавието може да приема две стойности: „same-origin“ (разрешава само заявки за ресурси с еднаква схема, име на хост и номер на порт) и „same-site“ (разрешава само заявки от един и същи сайт).
Cross-Origin-Resource-Policy: same-site
- HTTP заглавие, включено по подразбиране , позволяващо управление на поведението на API и активирането на определени функции (например, можете да деактивирате достъпа до Geolocation API, камерата, микрофона, превключването на режим на цял екран, автоматичното възпроизвеждане, encrypted-media, анимации, Payment API, синхронен режим на работа на XMLHttpRequest и т.н.). За iframe блокове е предложен атрибут „«, който може да се използва в кода на страницата за задаване на права за определени iframe блокове.
<iframe src=»https://example.com» allow=»fullscreen»></iframe>
Feature-Policy: microphone ‘none’; geolocation ‘none’
Ако сайтът разреши чрез атрибута „allow“ работа с ресурс за определен iframe и получи заявка от iframe за получаване на правомощия за работа с този ресурс, браузърът сега показва диалог за предоставяне на правомощия в контекста на основната страница и делегира потвърдените от потребителя права в iframe (вместо отделно потвърждение за iframe и основната страница). Но, ако основната страница няма правомощия за ресурса, поискан чрез атрибута allow, достъпът за iframe до ресурса незабавно , без показване на диалог на потребителя.
- Поддръжката на CSS свойството ‘‘ е включена по подразбиране и определя позицията на подчертаването на текста (например, при вертикално показване на текста може да се организира подчертаване вляво или вдясно, а при хоризонтално не само отдолу, но и отгоре). Допълнително в управляващите стилове на подчертаването CSS свойствата и е добавена поддръжка за използването на стойности в проценти.
- В CSS свойството , определящ стилът на линията около елементите, по подразбиране е разрешено използването на стойността „auto“ (преди това беше поради проблеми в GNOME).
- В JavaScript отладчика сега е възможно да се отстраняват вложени Web Worker-и, чиято работа може да бъде спряна и стъпка по стъпка отстранена с използване на точки на спиране.
- В интерфейса за инспектиране на уеб страници е осигурено показване на предупреждения за CSS свойства, зависещи от позиционираните елементи z-index, top, left, bottom и right.
- За Windows и macOS е реализирана възможността за импортиране на профили от браузъра Microsoft Edge, базиран на движка Chromium.
Освен нововъведенията и корекциите на грешки, в Firefox 74 е отстранено , от които 10 (събрани под и ) са обозначени като потенциално способни да доведат до изпълнение на код от злонамеренец при отваряне на специално оформени страници. Напомняме, че проблемите с паметта, като препълвания на буфери и достъп до вече освободени области на паметта, от скоро са маркирани като опасни, но не критични.
Източник: opennet.ru
