Google hat die Veröffentlichung des Web-Browsers Chrome 102 vorgestellt. Gleichzeitig steht eine stabile Version des Open-Source-Projekts Chromium zur VerfĂŒgung, das die Grundlage fĂŒr Chrome bildet. Der Browser Chrome unterscheidet sich von Chromium durch die Verwendung von Google-Logos, ein System zur Bereitstellung von Benachrichtigungen im Falle eines Absturzes, Module zur Wiedergabe von kopiergeschĂŒtztem Videoinhalt (DRM), ein automatisches Update-System, stĂ€ndige Aktivierung der Sandbox-Isolation, Bereitstellung von SchlĂŒsseln fĂŒr die Google API und die Ăbertragung von RLZ-Parametern bei der Suche. FĂŒr diejenigen, die mehr Zeit fĂŒr ein Update benötigen, wird eine separate Extended Stable-Version unterstĂŒtzt, die 8 Wochen lang verfĂŒgbar ist. Die nĂ€chste Version von Chrome 103 ist fĂŒr den 21. Juni geplant.
Wesentliche Ănderungen in Chrome 102:
- Um die Ausnutzung von Schwachstellen zu blockieren, die durch den Zugriff auf bereits freigegebene Speicherblöcke (use-after-free) verursacht werden, wird anstelle von herkömmlichen Zeigern nun der Typ MiraclePtr (raw_ptr) verwendet. MiraclePtr bietet eine Wrapper-Funktion ĂŒber Zeigern, die zusĂ€tzliche PrĂŒfungen fĂŒr den Zugriff auf freigegebene Speicherbereiche durchfĂŒhrt und die AusfĂŒhrung im Falle der Entdeckung solcher Zugriffe abbricht. Der Einfluss der neuen Schutzmethode auf die Leistung und den Speicherverbrauch wird als gering eingeschĂ€tzt. Der MiraclePtr-Mechanismus kann nicht in allen Prozessen angewendet werden, insbesondere nicht in Rendering-Prozessen, aber er kann die Sicherheit erheblich erhöhen. Zum Beispiel wurden in der aktuellen Version von 32 beheben Schwachstellen 12 durch Probleme der Klasse use-after-free verursacht.
- Das Design der BenutzeroberflĂ€che fĂŒr Download-Informationen wurde geĂ€ndert. Anstelle der unteren Leiste mit den Ladefortschrittsdaten wurde ein neuer Indikator in die Adressleiste eingefĂŒgt, auf den man klicken kann, um den Fortschritt beim Herunterladen von Dateien und die Historie mit bereits heruntergeladenen Dateien anzuzeigen. Im Gegensatz zur unteren Leiste wird die SchaltflĂ€che stĂ€ndig in der Leiste angezeigt und ermöglicht einen schnellen Zugriff auf die Download-Historie. Die neue BenutzeroberflĂ€che wurde bisher standardmĂ€Ăig nur einer Teilmenge der Benutzer angeboten und wird fĂŒr alle verfĂŒgbar gemacht, wenn keine Probleme auftreten. Um zur alten BenutzeroberflĂ€che zurĂŒckzukehren oder die neue zu aktivieren, gibt es die Einstellung âchrome://flags#download-bubbleâ.

- Bei der Bildsuche ĂŒber das KontextmenĂŒ (âBild mit Google Lens suchenâ oder âĂber Google Lens suchenâ) werden die Ergebnisse nun nicht auf einer separaten Seite, sondern in einer Seitenleiste neben dem Inhalt der ursprĂŒnglichen Seite angezeigt (in einem Fenster können gleichzeitig sowohl der Seiteninhalt als auch die Ergebnisse der Suchmaschine angezeigt werden).

- In den Einstellungen wurde im Abschnitt âDatenschutz und Sicherheitâ die Rubrik âDatenschutzleitfadenâ (âPrivacy Guideâ) hinzugefĂŒgt, die einen allgemeinen Ăberblick ĂŒber die wichtigsten Einstellungen bietet, die die PrivatsphĂ€re betreffen, mit detaillierten ErlĂ€uterungen zu den Auswirkungen jeder Einstellung. Beispielsweise kann in diesem Abschnitt die Politik zur DatenĂŒbermittlung an Google-Dienste definiert werden, die Synchronisierung verwaltet, die Verarbeitung von Cookies und die Speicherung des Verlaufs gesteuert werden. Diese Funktion ist fĂŒr einen Teil der Nutzer vorgeschlagen, zur Aktivierung kann die Einstellung âchrome://flags#privacy-guideâ verwendet werden.

- Die Strukturierung des Suchverlaufs und der aufgerufenen Seiten wurde sichergestellt. Bei einem erneuten Suchversuch in der Adresszeile wird der Hinweis âSuche im Verlauf fortsetzenâ (âResume your journeyâ) angezeigt, der es ermöglicht, die Suche an dem Punkt fortzusetzen, an dem sie beim letzten Mal unterbrochen wurde.

- Im Chrome Web Store wurde die Seite âExtensions Starter Kitâ mit einer anfĂ€nglichen Auswahl empfohlener Erweiterungen bereitgestellt.
- Im Testmodus wurde die Anfrage an den Hauptserver zur BestĂ€tigung der CORS-Berechtigungen (Cross-Origin Resource Sharing) mit dem Header âAccess-Control-Request-Private-Network: trueâ aktiviert, im Fall eines Zugriffs von einer Seite auf eine Ressource in einem internen Netzwerk (192.168.x.x, 10.x.x.x, 172.16.x.x) oder auf localhost (128.x.x.x). Bei BestĂ€tigung der Operation muss der Server in seiner Antwort auf diese Anfrage den Header âAccess-Control-Allow-Private-Network: trueâ zurĂŒckgeben. In Chrome 102 hat das Ergebnis der BestĂ€tigung noch keinen Einfluss auf die Bearbeitung der Anfrage â bei fehlender BestĂ€tigung wird in der Web-Konsole eine Warnung angezeigt, aber die Anfrage des Subresources wird nicht blockiert. Die Aktivierung der Blockierung bei fehlender BestĂ€tigung vom Server wird frĂŒhestens in der Version Chrome 105 erwartet. Um die Blockierung in frĂŒheren Versionen zu aktivieren, kann die Einstellung âchrome://flags/#private-network-access-respect-preflight-resultsâ aktiviert werden.
BestĂ€tigung der Berechtigungen Server wurde eingefĂŒhrt, um den Schutz vor Angriffen zu verstĂ€rken, die sich auf den Zugriff auf Ressourcen im lokalen Netzwerk oder auf den Rechner des Nutzers (localhost) durch beim Ăffnen der Webseite geladenen Skripten beziehen. Solche Anfragen werden von Angreifern genutzt, um CSRF-Angriffe auf Router, Zugangspunkte, Drucker, Unternehmens-Web-Schnittstellen und andere GerĂ€te und Dienste, die Anfragen nur aus dem lokalen Netzwerk annehmen, durchzufĂŒhren. Um vor solchen Angriffen zu schĂŒtzen, wird der Browser bei Anfragen an Subressourcen im internen Netzwerk eine explizite Anfrage zur Berechtigung des Zugriffs auf diese Subressourcen senden.
- Beim Ăffnen von Links im Inkognito-Modus ĂŒber das KontextmenĂŒ wird automatisch aus der URL eine Reihe von Parametern entfernt, die die PrivatsphĂ€re betreffen.
- Die Strategie zur Bereitstellung von Updates fĂŒr Windows und Android wurde geĂ€ndert. Um ein umfassenderes Vergleichsverhalten zwischen der neuen und der alten Version zu ermöglichen, werden nun mehrere Builds der neuen Version fĂŒr den Download erstellt.
- Die Netzsegmentierungstechnologie wurde stabilisiert, um Schutz gegen Methoden zu bieten, die das Tracking von Nutzerbewegungen zwischen Websites auf Basis der Speicherung von Identifikatoren in Bereichen, die nicht fĂŒr die dauerhafte Speicherung von Informationen gedacht sind (âSupercookiesâ), nutzen. Da Ressourcen im Cache im gemeinsamen Namensraum gespeichert werden, unabhĂ€ngig von der ursprĂŒnglichen Domain, kann eine Website den Download von Ressourcen von einer anderen Website durch ĂberprĂŒfung des Vorhandenseins dieser Ressource im Cache erkennen. Der Schutz basiert auf der Anwendung der Netzsegmentierung (Network Partitioning), deren Hauptgedanke darin besteht, in gemeinsam genutzte Caches zusĂ€tzliche Bindungen zu Domain, von dem die Hauptseite geöffnet wurde, was den Einflussbereich des Caches fĂŒr Tracking-Skripte auf die aktuelle Website beschrĂ€nkt (ein Skript aus einem iframe kann nicht prĂŒfen, ob die Ressource von einer anderen Website geladen wurde). Die Trennung des Status umfasst Netzwerkverbindungen (HTTP/1, HTTP/2, HTTP/3, Websocket), DNS-Cache, ALPN/HTTP2-Daten, TLS/HTTP3, Konfiguration, Downloads und Informationen im Header Expect-CT.
- FĂŒr installierbare isolierte Webanwendungen (PWA, Progressive Web Apps) wurde die Möglichkeit zur Anpassung des Designs des Titelbereichs des Fensters durch Komponenten des Window Controls Overlay bereitgestellt, die den Bildschirmbereich der Webanwendung auf das gesamte Fenster erweitern. Die Webanwendung kann die Darstellung und die Eingabeverarbeitung im gesamten Fenster steuern, mit Ausnahme des ĂŒberlagerten Blocks mit den StandardsteuerungsschaltflĂ€chen fĂŒr das Fenster (SchlieĂen, Minimieren, Maximieren), um der Webanwendung das Aussehen einer gewöhnlichen Desktopanwendung zu verleihen.

- Im System zur automatischen AusfĂŒllung von Formularen wurde die UnterstĂŒtzung zur Generierung virtueller Kreditkartennummern in den Feldern mit Zahlungsinformationen fĂŒr Produkte in Online-Shops hinzugefĂŒgt. Die Verwendung einer virtuellen Karte, deren Nummer fĂŒr jede Zahlung generiert wird, ermöglicht es, keine Daten der realen Kreditkarte weiterzugeben, erfordert jedoch die Bereitstellung des entsprechenden Dienstes durch die Bank. Derzeit kann die Funktion nur von Kunden bestimmter Banken in den USA genutzt werden. Zur Verwaltung der Aktivierung der Funktion wurde die Einstellung âchrome://flags/#autofill-enable-virtual-cardâ vorgeschlagen.
- Der standardmĂ€Ăig aktivierte Mechanismus âCapture Handleâ ermöglicht die Ăbertragung von Informationen an Anwendungen, die Videoaufzeichnung durchfĂŒhren. Die API ermöglicht die Organisation der Interaktion zwischen Anwendungen, deren Inhalte aufgezeichnet werden, und Anwendungen, die die Aufnahme durchfĂŒhren. Zum Beispiel kann eine Anwendung fĂŒr Videokonferenzen, die Video fĂŒr die Ăbertragung einer PrĂ€sentation erfasst, Informationen ĂŒber die Steuerelemente der PrĂ€sentation erhalten und diese im Video-Fenster anzeigen.
- StandardmĂ€Ăig ist die UnterstĂŒtzung von spekulativen Regeln (Speculation rules) aktiviert, die eine flexible Syntax zur Definition der Möglichkeit der vorab geladenen Daten bereitstellt, die im Voraus vor dem Ăbergang des Benutzers ĂŒber den Link erfolgt.
- Der Mechanismus zum Packetieren von Ressourcen im Web Bundle-Format wurde stabilisiert, was die Effizienz des Ladens einer groĂen Anzahl von begleitenden Dateien (CSS-Stile, JavaScript, Bilder, iframe) erhöht. Im Gegensatz zu Paketen im Webpack-Format verfĂŒgt das Web Bundle-Format ĂŒber folgende Vorteile: Im HTTP-Cache bleibt nicht das Paket selbst, sondern seine Bestandteile; die Kompilierung und AusfĂŒhrung von JavaScript beginnt, ohne auf die vollstĂ€ndige Ladung des Pakets zu warten; zusĂ€tzliche Ressourcen wie CSS und Bilder dĂŒrfen eingefĂŒgt werden, die im Webpack als JavaScript-Strings kodiert werden mussten.
- Es wurde die Möglichkeit geschaffen, eine PWA-Anwendung als Handler fĂŒr bestimmte MIME-Typen und Dateiendungen zu definieren. Nach der Festlegung des Bindings ĂŒber das Feld file_handlers im Manifest erhĂ€lt die Anwendung ein spezielles Ereignis, wenn der Benutzer versucht, eine mit der Anwendung assoziierte Datei zu öffnen.
- Ein neuer Attribut inert wurde hinzugefĂŒgt, mit dem ein Teil des DOM-Baums als âinaktivâ markiert werden kann. FĂŒr DOM-Knoten in diesem Zustand werden die Textauswahl- und Pointer-Events-Handler deaktiviert, d.h. die CSS-Eigenschaften pointer-events und user-select sind immer auf ânoneâ gesetzt. Wenn der Knoten bearbeitbar war, wird er im inert-Modus nicht mehr bearbeitbar.
- Die API Navigation wurde hinzugefĂŒgt, die Webanwendungen ermöglicht, Navigationsoperationen im Fenster abzufangen, ĂbergĂ€nge zu initiieren und die Verlaufshistorie mit der Anwendung zu analysieren. Die API bietet eine Alternative zu den Eigenschaften window.history und window.location, die fĂŒr einseitige Webanwendungen optimiert ist.
- FĂŒr das Attribut «hidden» wurde ein neuer Flag «until-found» vorgeschlagen, der das Element fĂŒr die Suche auf der Seite und das Scrollen durch die Textmaske verfĂŒgbar macht. Zum Beispiel kann auf der Seite versteckter Text hinzugefĂŒgt werden, dessen Inhalt bei der lokalen Suche gefunden wird.
- Im WebHID-API, das fĂŒr den niedrigleveligen Zugriff auf HID-GerĂ€te (Human Interface Device, Tastaturen, MĂ€use, Gamepads, Touch-Panels) und fĂŒr die Organisation des Betriebs ohne spezifische Treiber im System gedacht ist, wurde der Objekt requestDevice() die Eigenschaft exclusionFilters hinzugefĂŒgt, die es ermöglicht, bestimmte GerĂ€te beim Anzeigen der verfĂŒgbaren GerĂ€te durch den Browser auszuschlieĂen. Beispielsweise können GerĂ€te-IDs ausgeschlossen werden, bei denen bekannte Probleme vorliegen.
- Die Anzeige des Zahlungsformulars ĂŒber den Aufruf von PaymentRequest.show() ist ohne eine ausdrĂŒckliche Interaktion des Nutzers, zum Beispiel einem Klick auf ein mit dem Handler verknĂŒpftes Element, verboten.
- Die UnterstĂŒtzung einer alternativen Implementierung des SDP (Session Description Protocol) wurde eingestellt, das zur Einrichtung eines Sitzungs in WebRTC verwendet wird. In Chrome wurden zwei Versionen von SDP angeboten - eine einheitliche mit anderen Browsern und eine spezifische fĂŒr Chrome. Ab sofort bleibt nur die tragbare Version erhalten.
- Es wurden Verbesserungen an den Werkzeugen fĂŒr Webentwickler vorgenommen. Im Styles-Bereich wurden SchaltflĂ€chen zur Simulation der Anwendung von dunklen und hellen Themen hinzugefĂŒgt. Der Schutz des Vorschau-Tabs im Netzwerkinspektionsmodus wurde verstĂ€rkt (es wird jetzt die Content Security Policy angewendet). Der Debugger unterstĂŒtzt das Beenden der AusfĂŒhrung von Skripten zum Neu Laden von Haltepunkten. Eine vorlĂ€ufige Implementierung eines neuen Panels âPerformance Insightsâ wurde vorgeschlagen, das es ermöglicht, die Leistung bestimmter VorgĂ€nge auf der Seite zu analysieren.

Neben den Neuerungen und Fehlerbehebungen wurden in der neuen Version 32 Schwachstellen behoben. Viele der Schwachstellen wurden durch automatisierte Tests mit den Werkzeugen AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer und AFL aufgedeckt. Einer der Probleme (CVE-2022-1853) wurde als kritisch eingestuft, was bedeutet, dass es möglich ist, alle SchutzmaĂnahmen des Browsers zu umgehen und Code auĂerhalb der Sandbox-Umgebung im System auszufĂŒhren. Details zu dieser Schwachstelle sind derzeit nicht bekannt; es ist nur bekannt, dass sie durch den Zugriff auf einen freigegebenen Speicherblock (use-after-free) in der Implementierung des Indexed DB-APIs verursacht wird.
Im Rahmen des Programms zur Auszahlung von PrĂ€mien fĂŒr die Entdeckung von SicherheitsanfĂ€lligkeiten hat Google fĂŒr die aktuelle Version 24 PrĂ€mien in Höhe von insgesamt 65.600 US-Dollar ausgezahlt (eine PrĂ€mie von 10.000 $ , eine PrĂ€mie von 7.500 $, zwei PrĂ€mien von 7.000 $, drei PrĂ€mien von 5.000 $, vier PrĂ€mien von 3.000 $, zwei PrĂ€mien von 2.000 $, zwei PrĂ€mien von 1.000 $ und zwei PrĂ€mien von 500 $). Die Höhe von 7 PrĂ€mien ist derzeit noch nicht festgelegt.
Quelle: opennet.ru






