Společnost Google vydala verzi 150 svého webového prohlížeče Chrome. K dispozici je také stabilní verze open-source projektu Chromium, který je základem Chromu. Chrome se od Chromia liší používáním log Google, systémem upozorňování na pády, moduly pro přehrávání video obsahu chráněného proti kopírování (DRM), automatickou instalací aktualizací, izolací v sandboxu (always-on sandbox), poskytováním klíčů Google API a používáním parametrů RLZ během vyhledávání. Pro ty, kteří potřebují více času na aktualizaci, je po dobu osmi týdnů udržována samostatná větev Extended Stable. Další verze, Chrome 151, je naplánována na 28. července.
Klíčové změny v Chromu 150 (1, 2, 3, 4):
- Jsou prezentovány první výsledky iniciativy zaměřené na aktualizaci designu rozhraní v různých operačních systémech a odstranění zbytečného chaosu. Jsou zahrnuty nové ikony s hladšími okraji a animovanými efekty pro tlačítka, jako je hlavní nabídka a tlačítka pro opětovné načtení stránky. Struktura kontextové nabídky byla zjednodušena a eliminovány zřídka používané nebo duplicitní prvky. Pro konfigurátor, správce stahování a stránku navigace záložkami byl implementován modernější design.
- Pokračovali jsme ve vývoji režimu AI, který umožňuje interakci s agentem AI z adresního řádku nebo ze stránky zobrazené při otevření nové karty. Nová verze přidává možnost propojení Chromu s agentem AI Gemini Spark pro autonomní provádění akcí v aktuálně aktivní kartě při řešení úkolů, které vyžadují interakci s webovým obsahem (klikání na tlačítka, sledování odkazů, vyplňování formulářů atd.). Dále byla přidána kontextová doporučení pro používání Gemini při práci s prohlížečem. Například při otevření dlouhého článku Chrome nabídne shrnutí informací pomocí Gemini a při úpravě textu ve formuláři doporučí kontrolu nebo opravu textu pomocí Gemini.
- Někteří uživatelé používají jedno zjednodušené rozhraní pro propojení s účtem Google a synchronizaci dat, jako jsou uložená hesla a záložky. Synchronizace je integrována s přihlášením k účtu a není v nastavení zobrazena jako samostatná možnost. Uživatelé mohou propojit Chrome s účtem Google a používat ho k ukládání hesel, záložek, historie prohlížení a karet. Automatické doplňování adres a data automatického doplňování se již nesynchronizují mezi zařízeními a ukládají se pouze lokálně.
- Někteří uživatelé, kteří si aktivovali vylepšené bezpečné prohlížení, mají povolenou funkci „HTTPS-First“, která automaticky přesměrovává požadavky HTTP na HTTPS. Aby byla zajištěna kompatibilita s webovými stránkami, které HTTPS nepodporují, je implementován návrat k HTTP, pokud požadavek HTTPS po přesměrování selže nebo pokud se vyskytnou problémy s certifikátem. Při pokusu o otevření webové stránky přes HTTP se zobrazí zvláštní varování. V Chromu 154 se plánuje, že tato funkce bude ve výchozím nastavení povolena pro všechny veřejně přístupné webové stránky hostované v sítích mimo intranet, jako jsou 192.168.0.1 a 10.0.0.0/8.
- Podpora pro příznak kExtensionManifestV2Disabled, který umožňoval instalaci rozšíření z internetového obchodu Chrome používající druhou verzi manifestu Chrome, byla odstraněna. V další verzi Chromu 151 bude odstraněno nastavení AllowLegacyMV2Extensions, které umožňovalo ruční stahování rozšíření založených na druhé verzi manifestu v režimu pro vývojáře. Tyto příznaky umožňovaly alternativní řešení pro instalaci rozšíření uBlock Origin.
- Webové workery vytvořené pomocí URI „data:“ (např. pomocí „new Worker('data:text/javascript….')“) jsou nyní izolovány od stránky, na které byly vytvořeny, a v aktuálním kontextu nemají přístup k lokálnímu úložišti a souborům cookie. doménaTato změna umožňuje blokovat použití webových workerů, které nejsou načteny z server, ale vytvořené za běhu pomocí „data:“, pro přístup k důvěrným datům během XSS útoků.
- Implementována ochrana proti útokům, které manipulují s maximálním limitem proxy připojení za účelem vytvoření skrytého komunikačního kanálu mezi JavaScriptovým kódem běžícím na různých kartách nebo za účelem zjištění, zda byl konkrétní web již dříve navštíven. Útočník by například mohl obsadit všechna dostupná proxy připojení, ponechat neobsazený pouze jeden socket a poté analyzovat jeho dostupnost při přístupu ke statickému zdroji. Pokud je socket neobsazený, zdroj z testovaného webu byl poskytován z mezipaměti, což znamená, že si jej uživatel dříve stáhl. Maximální limit připojení pro proxy TCP sockety se nyní náhodně mění.
- Použití SVG filtrů na prvky iframe typu cross-origin nebo sandbox, stejně jako pluginů (například vestavěného prohlížeče PDF), je zakázáno. Toto omezení pomáhá chránit před útoky postranních kanálů, jako jsou útoky typu GPU.zip a SVG Clickjacking, které používají SVG filtry k překrytí průhledného obsahu jiným obsahem a vytvoření neviditelného tlačítka, například tlačítka pro zavření reklamy.
- Pro samostatné webové aplikace (PWA, Progressive Web App) je nyní k dispozici možnost přesunu na novou subdoménu v rámci jedné základní domény (například nahrazením drive.example.com doménou fileman.example.com) bez zásahu uživatele (dříve byla PWA aplikace vázána na původní doménu a v případě změny subdomény, například při rebrandingu nebo restrukturalizaci, byla nutná ruční přeinstalace).
- TLS standardně podporuje algoritmus generování digitálního podpisu ML-DSA (CRYSTALS-Dilithium), který je odolný vůči útokům hrubou silou na kvantovém počítači.
- Ve verzi pro Android Byla implementována podpora standardu FIDO Alliance Credential Exchange, která umožňuje importovat a exportovat uložená hesla a nastavení biometrické identifikace pomocí end-to-end šifrování na straně klienta, například pro bezpečný přenos mezi Google Password Manager a správci hesel třetích stran.
- Ve verzi pro Android Konfigurátor nabízí nové jednotné rozhraní pro správu uložených hesel a dat automatického vyplňování. Cílem je poskytnout uživatelům jednotný pohled na různé třídy citlivých dat uložených prohlížečem, jako jsou hesla, biometrické ověřovací údaje, adresy a informace z cestovních pasů.

- Přidána vlastnost CSS „text-fit“ pro automatické přizpůsobení velikosti písma tak, aby se text přizpůsobil šířce nadřazeného kontejneru (například když potřebujete umístit nadpis do dané oblasti, aniž byste museli zalamovat konec na jiný řádek, nebo přizpůsobit písmo různým rozlišením obrazovky).
- Vlastnost CSS „background-clip“ nyní podporuje parametr „border-area“, který zjednodušuje vytváření přechodových okrajů tím, že pozadí elementu vykresluje striktně v oblasti, kterou okraj zabírá.
- Přidána CSS funkce image(), která umožňuje vygenerovat obrázek vyplněný zadanou barvou.
- Zkušební verze Origin začaly testovat EVP (email verification protocol) pro automatické kryptografické potvrzení vlastnictví e-mailu bez nutnosti zasílání jednorázových ověřovacích kódů e-mailem.
- Pro deklarativní ovládání přepínání fokusu klávesnice v rámci složených komponent, jako jsou nabídky, bez použití JavaScriptu byl přidán atribut focusgroup v HTML. Například po přechodu ze skupiny prvků ven a zpět do ní pomocí klávesy Tab se fokus vrátí na poslední aktivní prvek, nikoli na první prvek v seznamu.
- Byly provedeny vylepšení nástrojů pro webové vývojáře. Byly přidány funkce pro kontrolu a ladění nástrojů WebMCP používaných k integraci webových stránek s agenty umělé inteligence pomocí protokolu MCP. V panelu stylů je nyní možná úprava pravidel „@container“, „@counter-style“ a „@function“ na místě.
Kromě nových funkcí a oprav chyb nová verze řeší 433 zranitelností. Mnoho z těchto zranitelností bylo identifikováno automatizovaným testováním s využitím nástrojů AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer a AFL. Dvacet problémům byla přiřazena kritická úroveň závažnosti, což znamená, že mohly obejít všechny vrstvy ochrany prohlížeče a spustit kód mimo prostředí sandbox. Čtrnáct kritických problémů bylo způsobeno přístupem typu „use-after-free“, tři nedostatečným ověřením nedůvěryhodného vstupu, dva přetečením vyrovnávací paměti a jeden záměnou typů. V rámci programu odměn za zranitelnosti v aktuální verzi vyplatila společnost Google 319 000 dolarů (jednu odměnu 250 000 dolarů (CVE-2026-14382 v knihovně ANGLE), tři odměny 10 000, 2 500, 2 000 a 1 000 dolarů, dvě odměny 3 000 dolarů a po jedné odměně 8 000, 5 000 a 4 000 dolarů).
Zdroj: opennet.ru

