Версия на web браузъра Chrome 142

Компания Google публикува версия 142 на уеб браузъра Chrome. С него идва и стабилната версия на свободния проект Chromium, който служи като основа на Chrome. Браузърът Chrome се различава от Chromium по използването на логотипи на Google, наличието на система за изпращане на уведомления при сривове, модули за reproducción на защитено от копиране видео съдържание (DRM), система за автоматично актуализиране, постоянно включена Sandbox изолация, предоставяне на ключове за Google API и предаване на RLZ параметри при търсене. За потребителите, които се нуждаят от повече време за актуализация, се поддържа отделна разклонение Extended Stable с период от 8 седмици. Следващото издание на Chrome 143 е планирано за 2 декември.

Основни промени в Chrome 142:

  • Включена е защита от достъп до локалната система при взаимодействие с публични сайтове. При опити за достъп от публична или вътрешна мрежа (интранет) до IP адреси локалната система или loopback интерфейса (127.0.0.0/8) браузърът ще показва на потребителя диалог с искане за потвърждение на операцията. Под защита попада опитите за зареждане на ресурси, искания fetch() и iframe вграждания. Защитата все още не се прилага за свързвания чрез WebSockets, WebTransport и WebRTC, но ще бъде добавена за тези технологии по-късно.

    Достъпът до вътрешни ресурси се използва от злоумышленици за извършване на CSRF атаки върху рутери, точки за достъп, принтери, корпоративни уеб интерфейси и друго оборудване и услуги, приемащи заявки само от локалната мрежа. Освен това, сканирането на вътрешни ресурси може да се използва за косвена идентификация или събиране на информация за локалната мрежа.

  • Предложен е единен опростен интерфейс за свързване с профил в Google и синхронизиране на данни, като запазени пароли и отметки. Синхронизацията е интегрирана с влизането в профила и не е представена като отделна функция в настройките. Потребителите могат да свържат Chrome с профила си в Google и да я използват за съхранение на пароли, отметки, история на посещенията и табове. Възможността е активирана за част от потребителите, а обхватът ще бъде постепенно увеличаван.
  • Въведена е нова модел на изолация на процесите - "Origin Isolation", при която всеки източник на съдържание (origin - комбинация от протокол, домейн и порт, например, «https://foo.example.com»), се изолира в отделен процес на рендериране. Понеже увеличаването на дробенето на изолацията може да доведе до повишено потребление на памет и нарастваща натовареност на CPU, новият режим на изолация се активира само на системи с повече от 4 GB RAM. На слаби устройства ще продължи да се използва старият подход за изолация, при който в отделен процес се изолират всички различни източници на съдържание, свързани с един сайт (например, foo.example.com и bar.example.com).
  • На системи с Windows и macOS, в които не се прилага централизирано управление на Chrome, е реализирано автоматично изключване на принудително инсталирани браузърни разширения, в които са установени незначителни нарушения на правилата на Chrome Web Store. Към незначителните нарушения се причислява наличието на потенциални уязвимости, налагането на разширение без знанието на потребителя, манипулиране на метаданни, нарушение на правилата за работа с потребителски данни и заблуждаване относно функционалността. При желание потребителят може да възстанови изключеното разширение.
  • В версията за Android, подобно на сборките за десктоп системи, е реализирано излизане на предупреждение за измамни страници, установени от голям езиков модел на базата на анализ на съдържанието. Използването на AI се прилага в режим на разширена защита на браузера (Enhanced Safe Browsing). AI моделът се изпълнява на клиентската страна, но при установяване на съмнение за съмнително съдържание, се извършва допълнителна проверка на сървърите на Google.
  • В реализацията на протокола DTLS (Datagram Transport Layer Security, аналог на TLS за UDP), използван за съединения WebRTC, е включено използването на алгоритми за постквантово криптиране.
  • Реализирано е запазването на статуса на активация, зададен при активност на потребителя на страницата, след преминаване на друга страница с същия домейн. Запазването на активацията ще улесни разработването на мултистранични уеб приложения и ще реши проблеми като задаването на фокус на входа при показване на виртуалната клавиатура на сайта.
  • В CSS са добавени псевдо-класовете «:target-before» и «:target-after» за определяне на предишните и следващите маркери, относно текущата позиция на скролиране («:target-current»).
  • В контейнерите за стилове («@container») и функцията «if()» е разрешено използването на синтаксис на диапазони (Range Syntax), определен в спецификацията за медийни заявки ниво 4, който позволява използването на обикновени математически оператори за сравнение и логически оператори за определяне на диапазони от стойности. Например, сега можете да зададете «@container style(—inner-padding > 1em)» и «background-color: if(style(attr(data-columns, type) > 2): lightblue; else: white);»
  • В елементите «<button>» и «<a>» е добавена поддръжка на атрибута «interestfor», с помощта на който може да се организира извикване на действия, например, да се покаже изскачащ прозорец, в ситуации когато потребителят прояви интерес към елемента. Признаците за проявление на интерес, които браузърът счита за значими, включват ситуации като задържане на курсора върху елемента, натискане на функционални клавиши или задържане на допир на сензорен екран. При установяване на интерес към елемента с атрибут «interestfor», браузърът генерира събитие InterestEvent.
  • Внесени са подобрения в инструментите за уеб разработчици. В горния десен ъгъл е добавен бутон за бърз достъп до AI асистента. Елементът от контекстното меню «Ask AI» е преименуван на «Debug with AI» и е разширен с възможност за извършване на незабавни действия в зависимост от контекста. В уеб конзолата и панела с код AI асистентът Gemini вече може да генерира препоръки с код.
    Версия на web браузъра Chrome 142

    В инструментите за уеб разработчици е осигурена интеграция със сървиса GDP (Google Developer Program). Разработчикът вече може да се свърже с профила си в GDP директно от Chrome DevTools и да получава бонуси за извършването на определени дейности в този интерфейс.

    Версия на web браузъра Chrome 142

Освен нововъведенията и поправките на грешки, в новата версия са отстранени 20 уязвимости. Много от уязвимостите са открити в резултат на автоматизирано тестване с инструментите AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. Няма открити критични проблеми, които да позволят заобикаляне на всички нива на защита на браузера и изпълнение на код в системата извън sandbox средата. В рамките на програмата за изплащане на парични награди за откритие на уязвимости за настоящото издание, компанията Google е учредила 20 награди на обща стойност 130 000 долара САЩ (две награди по 50 000 долара, една награда от 10 000 долара и три награди по 3 000 долара, две награди по 2 000 долара и три награди по 1 000 долара). Размерът на 8 награди все още не е определен.

Допълнително може да се отбележи откритата все още неотстранена уязвимост в двигателя Blink, която води до аварийно приключване и замръзване на браузъра при изпълнение на определен JavaScript код. Уязвимостта е причинена от архитектурни проблеми в рендериращия двигател, свързани с липсата на ограничение на интензивността на операциите по обновяване на свойството «document.title». Липсата на ограничения позволява използването на «document.title» за внасяне в DOM на десетки милиони изменения в секунда, което след няколко секунди води до замръзване на интерфейса поради блокиране на основния поток и значително потребление на памет, а след 15-60 секунди браузърът аварийно приключва работата си.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster