Издаване на уеб браузъра Chrome 137

Компания Google публикува версия на уеб браузъра Chrome 137. В същото време е налично стабилно издание на свободния проект Chromium, който служи като основа за Chrome. Браузерът Chrome се различава от Chromium по използването на логата на Google, наличието на система за уведомления в случай на срив, модули за възпроизвеждане на защитено от копиране видео съдържание (DRM), система за автоматично инсталиране на актуализации, постоянно включена изолация Sandbox и предоставяне на ключове за Google API, както и предаване на RLZ параметри при търсене. За тези, които се нуждаят от повече време за актуализация, се поддържа отделен клон Extended Stable, който е достъпен за 8 седмици. Следващото издание на Chrome 138 е планирано за 24 юни.

Основни промени в Chrome 137:

  • В билдовете за Windows и macOS е интегриран чатбот Gemini, който може да обяснява съдържанието на разглежданата страница и да отговаря на свързани с нея въпроси, без да се премества от текущата таб. Поддържа се текстово и гласово взаимодействие с Gemini. Работата с чатбота в момента е достъпна само за част от потребителите в САЩ, имащи абонаменти Google AI Pro и Ultra.
  • По аналогия с предишно реализирано сегментиране на хранилището, е осигурена изолация на обработката на URL схемата "blob:", предназначена за достъп до локално генерирани данни чрез API Blob или File. При сегментиране към ключа, използван за извличане на обекти, се прикрепя отделен признак, който определя привързаността към основния домейн, от който е отворена основната страница, което позволява блокиране на методите за проследяване на движенията на потребителите между сайтовете чрез манипулация с URL "blob:".
  • В режим на разширена защита на браузъра (Safe Browsing > Enhanced protection) е активирана възможността за използване на голям езиков модел за определяне на фалшиви страници по тяхното съдържание. AI моделът работи на страната на клиента, но при откритие на подозрително съдържание, се извършва допълнителна проверка на сървъри Google. В текущата версия към момента се събира само информация относно проблемни страници. В следващото издание се планира да започне генерирането на предупреждения за потребителя.
  • Включена защита от скрита идентификация на потребителите чрез HSTS кеш (HTTP Strict Transport Security). HSTS позволява на сайтове при достъп през HTTP да пренасочат потребителя към HTTPS. По време на работата името на хоста, предоставено чрез HSTS, се запазва във вътрешния кеш, което позволява да се използва наличието или отсъствието на хоста в кеша за съхранение на един бит информация. За скрито съхранение на 32-битов идентификатор на потребителя може да се използва масив от 32 изображения, получавани от различни хостове през HTTP (http://bit0.example.com/image.jpg, http://bit1.example.com/image.jpg и т.н.). Определянето на идентификатора се извършва чрез проверка от кои хостове са заредени изображенията през HTTPS и от кои през HTTP (ако изображенията са били предоставени преди по HTTP и пренасочени към HTTPS чрез HSTS, то при последващи заявки те веднага ще бъдат заредени през HTTPS, пропускайки достъпа по HTTP). Защитата се свежда до разрешаване на обновление на HSTS само за ресурси от най-високо ниво и блокиране на обновления на HSTS в заявките за субресурси.
  • За WebRTC връзки е реализирана поддръжка на протокола DTLS 1.3 (Datagram Transport Layer Security, аналог на TLS за UDP). Поддръжката на DTLS 1.3 е необходима за използването на алгоритми за постквантово криптиране в WebRTC.
  • Премахната е опцията на командния ред «—load-extension», позволяваща зареждане на разширения. Опцията е премахната с цел намаляване на риска от нейното използване за подмяна на злонамерени разширения. За принудително зареждане на разопаковани разширения се препоръчва да се използва бутонът Load Unpacked на страницата за управление на разширенията (chrome://extensions/) след активиране на режим за разработчици. В Chromium и тестовите версии на Chrome For Testing поддръжката на опцията «—load-extension» е запазена.
  • Решено да се откаже от автоматичното превключване към използването на програмната система за рендериране SwiftShader за WebGL, която реализира API Vulkan. При липса на подходящ бекенд на база GPU създаването на WebGL контекст сега ще връща грешка, а не ще превключва на SwiftShader. Прекратяването на използването на SwiftShader ще подобри сигурността, като изключи изпълнението на генериран код от JIT компилатор в процеса, отговарящ за взаимодействието с GPU. За връщане на използването на SwiftShader е предвидена отделна опция в командния ред «—enable-unsafe-swiftshader». В Chrome 137 за потребители на Linux и macOS, при използване на SwiftShader, в уеб конзолата ще се появи предупреждение, а в Chrome 138 превключването обратно на SwiftShader ще бъде деактивирано. За потребителите на Windows системата SwiftShader е заменена с вградената в Windows система за програмно рендериране WARP (Windows Advanced Rasterization Platform).
  • В настройките е добавена функцията «Autofill with AI», която улеснява попълването на уеб форми. При активиране браузърът използва AI модел за разбиране на уеб формата и автоматично попълване на полетата, основавайки се на начина, по който потребителят преди това е попълвал подобни форми.
  • В API Web Cryptography е добавена поддръжка на криптоалгоритми на база елиптична крива Curve25519, като алгоритъма за генериране на цифрови подписи Ed25519.
  • Реализирано е CSS свойството «reading-flow», което позволява управление на реда на обработка на елементите в flex, grid и блокови контейнери при използване на екранни ридери и при последователна навигация. Също така е добавено свойството «reading-order», което дава възможност ръчно да се пренареждат елементите.
  • В CSS е предложена функцията «if()», предназначена за избор на стойности в зависимост от резултата на условни изрази. Като аргумент се предава списък от двойки «условие:значение», разделени с точка и запетая. Функцията обхожда тези двойки и спира при първото задоволително условие. Например: «background-color: if(style(—color: white): black; else: white);».
  • В CSS свойството offset-path е реализирана функция shape() за формирование на фигури чрез команди, еквивалентни на функциите path(), но позволяващи да се използва стандартния синтаксис на CSS.
  • Добавен е API JSPI (JavaScript Promise Integration), който осигурява интеграция на WebAssembly приложения с JavaScript обекта Promise и позволява на WebAssembly програмите да действат като генератор на Promise и да взаимодействат с API, базирани на Promise.
  • В API CanvasRenderingContext2D, OffscreenCanvasRenderingContext2D и ImageData е добавена поддръжка на пикселни формати, използващи стойности с плаваща запетая за представяне на цветови компоненти.
  • В режим Origin trials са предложени експериментални API Rewriter и Writer, които позволяват преработка (например, по-кратко излагане на същността или промяна на стила на повествованието) или генериране на текст с помощта на големи езикови модели.
  • В инструментите за уеб разработчици е добавена възможност за свързване с работни пространства, което позволява запазване на промените, добавени в JavaScript, HTML и CSS в локални файлове при работа с вградените в браузера инструменти. Разширени са възможностите на AI асистента, който може да променя CSS и да анализира производителността.

Освен нововъведенията и поправките на грешки, в новата версия са отстранени 1 уязвимост. Много от уязвимостите са открити в резултат на автоматизирано тестване с инструментите AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. Не са открити критични проблеми, които позволяват заобикаляне на всякакви нива на защита на браузера и изпълнение на код в системата извън средата на пясъчника. В рамките на програмата за изплащане на парични награди за откриване на уязвимости, за текущото издание Google е изплатила 8 награди на обща стойност 7500 долара (по една награда от $4000, $2000, $1000 и $500). Размерът на четирите награди все още не е определен.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster