Společnost Google vydala verzi 145 webového prohlížeče Chrome. K dispozici je také stabilní verze open-source projektu Chromium, který je základem Chromu. Chrome se od Chromia liší používáním log Google, systémem upozorňování na pády, moduly pro přehrávání video obsahu chráněného proti kopírování (DRM), automatickou instalací aktualizací, izolací v sandboxu (always-on sandbox), poskytováním klíčů Google API a používáním parametrů RLZ během vyhledávání. Pro ty, kteří potřebují více času na aktualizaci, je po dobu osmi týdnů udržována samostatná větev Extended Stable. Další verze, Chrome 146, je naplánována na 10. března.
Klíčové změny v Chrome 145:
- Přidána podpora pro obrazový formát JPEG XL, dekódovaný pomocí knihovny jxl-rs s implementací JPEG-XL v Rustu. Podpora JPEG XL je ve výchozím nastavení zakázána a vyžaduje povolení nastavení „chrome://flags/#enable-jxl-image-format“.
- Pokračovali jsme ve vývoji režimu AI, který umožňuje interakci s agentem AI z adresního řádku nebo ze stránky zobrazené při otevření nové karty. Režim AI umožňuje klást složité otázky v přirozeném jazyce a dostávat odpovědi na základě agregace informací z nejrelevantnějších stránek k danému tématu. V případě potřeby může uživatel informace upřesnit pomocí sugestivní otázky. Režim také umožňuje klást otázky k obsahu stránky přímo z adresního řádku. V prohlížeči Chrome 145 je režim AI implementován ve verzích pro platformy... Android a iOS. Pro uživatele v Kanadě, Indii a na Novém Zélandu je chatbot Gemini ve výchozím nastavení povolen (při používání angličtiny).
- Byl přidán mechanismus DBSC (Device Bound Session Credentials), který umožňuje vázat relaci ověřování webových stránek na konkrétní zařízení, a tím zkomplikovat útoky z jiných systémů pomocí zachycených souborů cookie relace. Pro vytvoření relace vázané na zařízení je navržena hlavička HTTP „Secure-Session-Registration“. Tato metoda ochrany zahrnuje poskytnutí dvojice kryptografických klíčů vázaných na aktuální zařízení, generovaných při připojení a uložených v modulu TPM (Trusted Platform Module). Relace používá soubory cookie s krátkou životností, které jsou pravidelně aktualizovány pomocí soukromého klíče a lze je ověřit pomocí veřejného klíče.

- Nastavení, které uživatelům umožňovalo zakázat blokování vynucených doplňků prohlížeče, u nichž bylo zjištěno, že porušují drobné zásady Internetového obchodu Chrome, bylo odstraněno. Mezi drobná porušení patří potenciální zranitelnosti, načítání doplňků bez vědomí uživatele, manipulace s metadaty, porušování zásad pro uživatelská data a zavádějící funkce.
- Ve verzi pro platformu Android při aktivaci režimu pokročilé ochrany (AAPM, Android (Režim pokročilé ochrany) deaktivuje rozhraní WebGPU JavaScript API. Webové stránky, které používají WebGPU k vykreslování 3D obsahu (např. Mapy Google), mohou používat pomalejší alternativy, jako je WebGL (v testech o 5.78 % pomalejší). Vlastnost navigator.gpu lze použít k detekci, zda je WebGPU deaktivováno.
- Ve verzi pro Android Pokud je povoleno vylepšené bezpečné prohlížení, provede se lokální analýza vzhledu prohlížeče, aby se zjistily známky podvodu. Pokud lokální kontrola odhalí podezřelý pochybný obsah, provede se další kontrola na serverech Google a pokud se potvrdí, zobrazí se uživateli varování.
- Bylo přidáno rozhraní Origin API, které poskytuje objekt Origin implementující koncept Web Origin a nabízí metody pro porovnávání, serializaci a parsování Web Origins. Termín „Web Origin“ je definován v RFC 6454 pro rozlišení mezi izolací obsahu a hranicemi důvěryhodnosti. Web Origin zahrnuje část URL s názvem protokolu, názvem hostitele a číslem portu (např. https://opennet.ru). Toto nové API bylo zavedeno za účelem sjednocení operací s Web Origins a odstranění zranitelností způsobených nesprávným porovnáváním serializovaných ASCII reprezentací Web Origins při určování, zda zdroje patří ke stejnému webu.
- Přístupová práva k lokálnímu systému při interakci s veřejnými weby jsou oddělena. Požadavky z webu na IP adresy Požadavky na lokální síť (intranet nebo interní adresy) a loopback-network (127.0.0.0/8) jsou nyní zpracovávány s různými oprávněními (local-network a loopback-network), což vyžaduje, aby uživatel operaci potvrdil ve speciálním dialogovém okně. Pokusy o stahování zdrojů, požadavky fetch() a vkládání prvků iframe jsou chráněny. Útočníci zneužívají interní požadavky na zdroje k provádění CSRF útoků na routery, přístupové body, tiskárny, firemní webová rozhraní a další zařízení a služby, které přijímají požadavky pouze z lokální sítě. Skenování interních zdrojů lze navíc použít k nepřímé identifikaci nebo ke shromažďování informací o lokální síti.
- Nastavení UserAgentReduction, které umožňovalo opětovný přenos neoříznuté HTTP hlavičky User-Agent a parametrů JavaScriptu navigator.userAgent, navigator.appVersion a navigator.platform, bylo odstraněno. Prohlížeč nyní vždy odesílá redukovanou hlavičku User-Agent bez podrobných informací o platformě (např. „Android 16; S" místo "Android 16; SM-A205U“).
- Vestavěný prohlížeč PDF nyní podporuje ukládání dokumentů do cloudového úložiště Google Drive. V Google Drive se dokumenty z Chromu ukládají do složky „Uloženo z Chromu“.
- Rozhraní LayoutShift API, které sleduje změny v pozici prvků DOM na obrazovce, bylo přepnuto na zobrazování informací v pixelech CSS namísto pixelů obrazovky. Pixely CSS berou v úvahu DPI obrazovky a jsou vizuálně konzistentní na všech obrazovkách, včetně monitorů s vysokou hustotou pixelů. Tato změna byla provedena za účelem sladění Chromu s ostatními prohlížeči.
- Pro rozhraní Controlled Frame API byla implementována metoda WebRequest.SecurityInfo, která umožňuje webové aplikaci zachytit požadavek HTTPS, WSS nebo WebTransport na server a získat otisk certifikátu. server a použít ho k ručnímu ověření certifikátu použitého pro přímé připojení ke stejnému serveru přes TCP/UDP.
- Přidána podpora pro vlastnosti CSS column-wrap a column-height definované ve specifikaci CSS Multi-column Layout 2. Vlastnost column-wrap umožňuje zalamování sloupců na nový řádek namísto horizontálního posouvání, pokud se sloupce nevejdou do výšky určené vlastností column-height.
- Přidána vlastnost CSS text-justify, která umožňuje zadat typ zarovnání textu při použití „text-align: justify“;
- Vlastnosti CSS letter-spacing a word-spacing umožňují zadat velikost odsazení v procentech.
- Objekty JavaScript Map a WeakMap implementují specifikaci „upsert“, což zjednodušuje práci s kolekcemi párů klíč/hodnota. Byly přidány metody getOrInsert a getOrInsertComputed, které vracejí hodnotu, která se již v kolekci nachází přidruženou k zadanému klíči, nebo vytvářejí novou položku, pokud klíč není nalezen.
- Implementace API IndexedDB byla přepsána s využitím databáze SQLite jako backendu (předchozí implementace se spoléhala na LevelDB v samostatných souborech). Nová implementace se v současné době používá pouze v kontextech v paměti, například v anonymním režimu.
- Byly provedeny vylepšení nástrojů pro webové vývojáře. Možnost omezit rychlost jednotlivých síťových požadavků je nyní ve výchozím nastavení povolena v panelu „Podmínky požadavku“ v rozhraní pro kontrolu sítě.
Kromě nových funkcí a oprav chyb nová verze řeší 11 zranitelností. Mnoho z těchto zranitelností bylo identifikováno automatizovaným testováním pomocí nástrojů AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer a AFL. Nebyly identifikovány žádné kritické problémy, které by mohly umožnit obejít všechny vrstvy ochrany prohlížeče a spustit kód mimo prostředí sandbox. V rámci svého programu odměn za zranitelnosti pro aktuální verzi společnost Google zavedla 11 odměn a udělila jim 18 500 dolarů (po jedné odměně 8 000, 5 000, 2 000 a 500 dolarů a tři odměny po 1 000 dolarech). Výše čtyř odměn zatím nebyla stanovena.
Zdroj: opennet.ru

