Компания Google публикува новата версия на уеб браузъра Chrome 141. Паралелно с нея е наличен и стабилен релийз на свободния проект Chromium, който е основата на Chrome. Браузерът Chrome се отличава от Chromium с използването на логотипите на Google, наличието на система за изпращане на уведомления при срив, модули за възпроизвеждане на защитено от копиране видео съдържание (DRM), система за автоматично инсталиране на актуализации, постоянно активирана изолация Sandbox, предоставяне на ключове за Google API и предаване на RLZ параметрите при търсене. За тези, които се нуждаят от повече време за актуализация, се поддържа отделна гилка Extended Stable, продължаваща 8 седмици. Следващата версия Chrome 142 е планирана за 28 октомври.
Основни промени в Chrome 141:
- За част от потребителите е активиран вграден в браузъра чат-бот Gemini, който може да обяснява съдържанието на разглежданата страница и да отговаря на свързани въпроси, без да се прехвърля на друга таб. За извикване на Gemini в горния десен ъгъл на екрана е добавен бутон, при натискане на който се извежда диалог, позволяващ задаване на въпроси на естествен език и избор на табове, чийто съдържание AI трябва да отчете при формулирането на отговора. Поддържа се текстова и гласова комуникация с бота. Възможността е налична за потребители от САЩ, които имат достъп до приложението Gemini и използват платформите macOS, iOS и Windows.

- Включена е защита от достъп до локалната система (loopback, 127.0.0.0/8) или вътрешната мрежа (192.168.0.0/16, 10.0.0.0/8 и др.) при взаимодействие с публични сайтове. При опит за зареждане на вътрешни ресурси, браузърът сега ще показва диалог с искане за потвърждение на операцията. Достъпът до вътрешни ресурси се използва от злонамерени лица за извършване на CSRF атаки на рутери, точки за достъп, принтери, корпоративни уеб интерфейси и други устройства и услуги, които приемат заявки само от локалната мрежа. Освен това, сканирането на вътрешни ресурси може да се използва за косвена идентификация или събиране на информация за локалната мрежа.
- Започна преход към по-гранулирана модел на изолация на процесите — «Origin Isolation», при който всеки източник на съдържание (origin — свързване от протокол, домейн и порт, например, «https://foo.example.com»), изолира се в отделен процес на рисуване. Тъй като увеличаването на разпределението на изолацията може да доведе до увеличено потребление на памет и увеличен товар на CPU, новият режим на изолация се активира само на системи с повече от 4 ГБ RAM. На по-слаби устройства ще продължи да се използва старият подход за изолация, при който всички различни източници на съдържание, свързани с един и същ сайт (например, foo.example.com и bar.example.com), се изолират в отделен процес. Възможността засега е активирана за част от потребителите, като постепенно обхватът ще бъде увеличен.
- Включено е приложение на политиката «Same Origin» за API Storage Access API. Викайки «document.requestStorageAccess()» от код, зареден чрез iframe от друг сайт, по подразбиране сега ще обхваща само сайта, от който е зареден този iframe, а не сайта, на който е разположен iframe.
- Добавена е хевристика за откриване на страната на клиента за прихващане или пренасочване към външни сайтове на търсения, въведени в адресната лента или на страницата, показвана при отваряне на нова таб. Такова прихващане се прилага от някои злонамерени разширения. Проверката се извършва чрез съпоставяне на въведените от потребителя запитвания с появата на страницата с резултати от търсене. При открито подменяне в режим Safe Browsing на сървър Google се изпраща телеметрия за по-подробен анализ, отразяващ телеметрия от различни потребители.
- На страницата за отваряне на нова таб в долната лента, на която се показва информация за разширенията, влияещи на съдържанието на страницата на новата таб, е осигурено показването на сведения за работата на устройството, към което се прилага централизирано управление.

- На системи с потребителски профили, свързани с трети страни за удостоверяване, е реализирана възможност за извършване на отдалечени команди за администриране, например, за почистване на кеша или Cookie.
- В API IndexedDB е реализиран метод getAllRecords(), който позволява да извлечете всички записи от хранилището на обекти (IDBObjectStore) и индекса (IDBIndex). getAllRecords() съчетава функционалността на методите getAllKeys() и getAll() за извличане на както основни ключове, така и свързани с тях стойности. В методите getAll() и getAllKeys() е добавен параметър „direction“, който определя посоката на извличане на данни, което позволява да се ускори определени операции на четене в сравнение с използването на курсори.
- Добавен е API „WebRTC Encoded Transform“ за обработка на кодирани мултимедийни данни, предавани през RTCPeerConnection.
- Добавена е поддръжка на атрибутите „width“ и „height“ за вложени елементи , размерите на които може да се управляват чрез CSS или SVG-разметка.
- Направени са подобрения в инструментите за уеб разработчици. Добавен е експериментален MCP (Model Context Protocol) сървър, който позволява достъп до възможностите на Chrome DevTools от външни AI асистенти.
Информация за отстранените уязвимости в анонса и тракера на измененията към момента на написването на новината липсва.
Допълнение: Един ден след пускането, разкрити бяха данни за отстранените уязвимости. В Chrome 141 са отстранени 21 уязвимост. Много от уязвимостите са открити в резултат на автоматизирано тестване с инструментите AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. Не са открити критични проблеми, които да позволят заобикаляне на всички нива на защита на браузъра и изпълнение на код в системата извън sandbox средата. В рамките на програмата за изплащане на парични награди за откритие на уязвимости за текущия релиз, компанията Google е изплатила 12 награди на обща стойност 50 000 долара (по една награда от $25000, $5000, $4000 и $2000, четири награди от $3000 и две от $1000). Размерът на една награда все още не е определен.
Източник: opennet.ru


