Chrome 98 Veröffentlichung

Die Firma Google hat die Veröffentlichung des Webbrowsers Chrome 98 vorgestellt. Zugleich steht eine stabile Version des freien Projekts Chromium zur VerfĂŒgung, das die Grundlage von Chrome bildet. Der Browser Chrome zeichnet sich durch die Verwendung der Google-Logos, ein Benachrichtigungssystem im Falle eines Absturzes, Module zur Wiedergabe von urheberrechtlich geschĂŒtztem Video-Content (DRM), ein System zur automatischen Installation von Updates und die Übertragung von RLZ-Parametern bei Suchanfragen aus. Die nĂ€chste Version, Chrome 99, ist fĂŒr den 1. MĂ€rz geplant.

Wesentliche Änderungen in Chrome 98:

  • Der Browser enthĂ€lt einen eigenen Speicher fĂŒr die Root-Zertifikate von Zertifizierungsstellen (Chrome Root Store), der anstelle von externen Speichern, die spezifisch fĂŒr jedes Betriebssystem sind, verwendet wird. Der Speicher wurde analog zu dem unabhĂ€ngigen Root-Zertifikatspeicher in Firefox implementiert, der als erste Instanz zur ÜberprĂŒfung der Zertifikatvertrauensketten beim Öffnen von Websites ĂŒber HTTPS dient. Der neue Speicher wird derzeit noch nicht standardmĂ€ĂŸig verwendet. Um die Übertragung von Konfigurationen zu erleichtern, die auf die Systemspeicher angewiesen sind, und um die PortabilitĂ€t zu gewĂ€hrleisten, wird es eine Übergangszeit geben, in der der Chrome Root Store eine vollstĂ€ndige Sammlung von Zertifikaten umfasst, die auf den meisten unterstĂŒtzten Plattformen genehmigt sind.
  • Die Umsetzung des Plans zur Erhöhung des Schutzes vor Angriffen, die sich auf den Zugriff auf Ressourcen im lokalen Netzwerk oder auf dem Computer des Benutzers (localhost) aus Skripten beziehen, die beim Öffnen der Website geladen werden, wird fortgesetzt. Solche Anfragen werden von Angreifern genutzt, um CSRF-Angriffe auf Router, Zugangspunkte, Drucker, Unternehmens-Webschnittstellen und andere GerĂ€te und Dienste durchzufĂŒhren, die nur Anfragen aus dem lokalen Netzwerk annehmen.

    Zum Schutz vor solchen Angriffen wird der Browser im Falle von Anfragen an beliebige Subressourcen im internen Netzwerk eine explizite Anfrage nach Berechtigungen zum Laden solcher Subressourcen senden. Die Berechtigungsanfrage wird durch den Versand an Server Hauptseite der CORS-Anfrage (Cross-Origin Resource Sharing) mit dem Header „Access-Control-Request-Private-Network: true“ vor dem Zugriff auf das interne Netzwerk oder localhost. Bei BestĂ€tigung der Aktion sollte der Server in der Antwort auf diese Anfrage den Header „Access-Control-Allow-Private-Network: true“ zurĂŒckgeben. In Chrome 98 wird die ÜberprĂŒfung im Testmodus implementiert, und bei fehlender BestĂ€tigung wird in der Web-Konsole eine Warnung angezeigt, jedoch wird die Anfrage des Subressourcen nicht blockiert. Eine Blockierung ist frĂŒhestens mit der Veröffentlichung von Chrome 101 geplant.

  • In die Kontoeinstellungen wurden Funktionen zur Verwaltung der Aktivierung des erweiterten Schutzmodus gegen gefĂ€hrliche Websites (Enhanced Safe Browsing) integriert, bei dem zusĂ€tzliche PrĂŒfungen aktiviert werden, um vor Phishing, schĂ€dlichen AktivitĂ€ten und anderen Bedrohungen im Web zu schĂŒtzen. Bei Aktivierung des Modus wird jetzt in dem Google-Konto angeboten, diesen Modus auch in Chrome zu aktivieren.
  • Ein Modell zur Erkennung von Phishing-Versuchen auf der Client-Seite wurde hinzugefĂŒgt, das mit der TFLite (TensorFlow Lite)-Maschinellen Lernplattform realisiert wurde und keine Daten zur ÜberprĂŒfung an Google senden muss (stattdessen wird Telemetrie mit Informationen ĂŒber die Modellversion und die berechneten Gewichtungsfaktoren fĂŒr jede Kategorie gesendet). Bei Erkennung eines Phishing-Versuchs wird dem Nutzer vor dem Öffnen der verdĂ€chtigen Website eine Warnseite angezeigt.
  • Im API Client Hints, das als Ersatz fĂŒr den User-Agent-Header entwickelt wird und es ermöglicht, selektiv Daten zu spezifischen Browser- und Systemparametern (Version, Plattform usw.) nur auf Anfrage zu ĂŒbermitteln. Server, wurde die Möglichkeit implementiert, fiktive Namen in die Liste der Browser-IDs einzufĂŒgen, Ă€hnlich dem verwendeten GREASE-Mechanismus (Generate Random Extensions And Sustain Extensibility) in TLS. Zum Beispiel kann neben ‘»Chrome»; v=»98″‘ und ‘»Chromium»; v=»98″‘ eine zufĂ€llige ID eines nicht existierenden Browsers ‘»(Not;Browser»; v=»12″‘ zur Liste hinzugefĂŒgt werden. Eine solche Substitution wird es ermöglichen, Probleme bei der Verarbeitung von IDs unbekannter Browser zu erkennen, die dazu fĂŒhren, dass alternative Browser sich als andere beliebte Browser ausgeben mĂŒssen, um die ÜberprĂŒfung in den zulĂ€ssigen Browserlisten zu umgehen.
  • Ab dem 17. Januar wurden im Chrome Web Store keine Erweiterungen mehr akzeptiert, die die zweite Version des Chrome-Manifests verwenden. Neue Erweiterungen werden nun nur noch mit der dritten Version des Manifests akzeptiert. Entwickler von zuvor hinzugefĂŒgten Erweiterungen können wie bisher Updates mit der zweiten Version des Manifests veröffentlichen. Die vollstĂ€ndige Einstellung der UnterstĂŒtzung fĂŒr die zweite Version des Manifests ist fĂŒr Januar 2023 geplant.
  • UnterstĂŒtzung fĂŒr farbige Vektorschriften im COLRv1-Format (ein Teilmenge von OpenType-Schriften, die neben Vektorglyphen eine Schicht mit Farbinformationen enthĂ€lt) wurde hinzugefĂŒgt, die beispielsweise zur Erstellung mehrfarbiger Emojis verwendet werden können. Im Gegensatz zum zuvor unterstĂŒtzten COLRv0-Format ermöglicht COLRv1 den Einsatz von VerlĂ€ufen, Überlagerungen und Transformationen. Das Format bietet auch eine kompakte Speicherform, ermöglicht effiziente Komprimierung und erlaubt die Wiederverwendung von Konturen, was die SchriftgrĂ¶ĂŸe erheblich reduziert. So benötigt die Noto Color Emoji-Schrift im Rasterformat 9 MB, im Vektorformat COLRv1 hingegen nur 1,85 MB.
    Chrome 98 Veröffentlichung
  • Im Origin Trials-Modus (experimentelle Funktionen, die eine separate Aktivierung erfordern) wurde die API Region Capture implementiert, die es ermöglicht, aufgezeichnetes Video zuzuschneiden. Beispielsweise kann das Zuschneiden in Webanwendungen erforderlich sein, die Video-Inhalte von ihrem Tab erfassen, um bestimmte Inhalte vor dem Versenden auszuschneiden. Der Origin Trial ermöglicht die Verwendung der angegebenen API in Anwendungen, die von localhost oder 127.0.0.1 geladen werden, oder nach Registrierung und Erhalt eines speziellen Tokens, das fĂŒr eine begrenzte Zeit auf einer bestimmten Website gĂŒltig ist.
  • Im CSS-Eigenschaft «contain-intrinsic-size» wurde die UnterstĂŒtzung fĂŒr den Wert «auto» hinzugefĂŒgt. Bei Angabe dieses Wertes wird die letzte gespeicherte GrĂ¶ĂŸe des Elements verwendet (bei Verwendung mit «content-visibility: auto» muss der Entwickler die gerenderte GrĂ¶ĂŸe des Elements nicht erraten).
  • Die Eigenschaft AudioContext.outputLatency wurde hinzugefĂŒgt, ĂŒber die Informationen zur vorhergesagten Verzögerung vor der Wiedergabe von Audio abgerufen werden können (die Verzögerung zwischen der Anforderung von Audio und dem Beginn der Verarbeitung der empfangenen Daten durch das AusgabegerĂ€t).
  • Die CSS-Eigenschaft color-scheme ermöglicht es, die Farbthemen zu definieren, in denen ein Element korrekt angezeigt werden kann ("light", "dark", "day mode" und "night mode"). Ein zusĂ€tzlicher Parameter "only" wurde hinzugefĂŒgt, um die erzwungene Änderung des Farbthemas fĂŒr einzelne HTML-Elemente auszuschließen. Zum Beispiel, wenn "div { color-scheme: only light }" angegeben wird, wird fĂŒr das Element div nur das helle Thema verwendet, selbst wenn im Browser das dunkle Design gezwungen aktiviert ist.
  • CSS unterstĂŒtzt jetzt die media-Anfragen ‚dynamic-range‘ und ‚video-dynamic-range‘, um die Existenz eines Bildschirms zu bestimmen, der HDR (High Dynamic Range) unterstĂŒtzt.
  • Die Funktion window.open() hat die Möglichkeit erhalten, einen Link in einem neuen Tab, in einem neuen Fenster oder in einem Popup-Fenster zu öffnen. Zudem gibt die Eigenschaft window.statusbar.visible jetzt „false“ fĂŒr Popups und „true“ fĂŒr Tabs und Fenster zurĂŒck. const popup = window.open(‘_blank’,»,’popup=1â€Č); // In einem Popup-Fenster öffnen const tab = window.open(‘_blank’,»,’popup=0â€Č); // In einem Tab öffnen
  • FĂŒr Fenster und Worker wurde die Methode structuredClone() implementiert, die rekursive Kopien von Objekten erstellt, die nicht nur die Eigenschaften des angegebenen Objekts, sondern auch aller anderen Objekte umfassen, auf die das aktuelle Objekt verweist.
  • Im Web Authentication API wurde die UnterstĂŒtzung fĂŒr die Erweiterung der FIDO CTAP2-Spezifikation hinzugefĂŒgt, die die Angabe der minimalen zulĂ€ssigen PIN-LĂ€nge (minPinLength) ermöglicht.
  • FĂŒr installierte eigenstĂ€ndige Webanwendungen wurde die Komponente Window Controls Overlay hinzugefĂŒgt, die den Anwendungsbereich des Bildschirms ĂŒber das gesamte Fenster einschließlich der Kopfzeile erweitert, auf die die StandardfenstersteuerungsschaltflĂ€chen (Schließen, Minimieren, Maximieren) gelegt werden. Die Webanwendung kann die Renderausgabe und die Eingabeverarbeitung im gesamten Fenster steuern, mit Ausnahme des ĂŒberlagerten Blocks mit den FenstersteuerungsschaltflĂ€chen.
  • Im WritableStreamDefaultController wurde eine Signalverarbeitungsbeschaffenheit hinzugefĂŒgt, die ein AbortSignal-Objekt zurĂŒckgibt, mit dem Schreiboperationen in WritableStream sofort gestoppt werden können, ohne auf deren Abschluss zu warten.
  • In WebRTC wurde die UnterstĂŒtzung des SDES-SchlĂŒsselverhandlungsmechanismus entfernt, der 2013 von der IETF aufgrund von Sicherheitsproblemen als veraltet erklĂ€rt wurde.
  • StandardmĂ€ĂŸig ist die U2F API (Cryptotoken) deaktiviert, die zuvor als veraltet erklĂ€rt wurde und durch die Web Authentication API ersetzt wurde. Die U2F API wird in Chrome 104 vollstĂ€ndig entfernt.
  • Im API-Verzeichnis wurde das veraltete Feld installed_browser_version bekannt gegeben, das durch das neue Feld pending_browser_version ersetzt wird, das die Information ĂŒber die Browser-Version enthĂ€lt, unter BerĂŒcksichtigung von heruntergeladenen, aber nicht angewendeten Updates (d.h. die Version, die nach einem Neustart des Browsers aktiv sein wird).
  • Die Parameter, die die UnterstĂŒtzung von TLS 1.0 und 1.1 zurĂŒckgaben, wurden entfernt.
  • Es wurden Verbesserungen an den Werkzeugen fĂŒr Web-Entwickler vorgenommen. Ein Tab zur Bewertung der Leistung des Back-forward Cache wurde hinzugefĂŒgt, der einen sofortigen Zugriff bei der Nutzung der Tasten „ZurĂŒck“ und „VorwĂ€rts“ ermöglicht. Die Möglichkeit zur Emulation von Medientypen fĂŒr forced-colors wurde hinzugefĂŒgt. Im Flexbox-Editor wurden SchaltflĂ€chen zur UnterstĂŒtzung der Eigenschaften row-reverse und column-reverse hinzugefĂŒgt. Im Tab „Änderungen“ wird eine Anzeige der Änderungen nach der Formatierung des Codes bereitgestellt, was die Analyse von minimierten Seiten erleichtert.
    Chrome 98 Veröffentlichung

    Die Implementierung des Codeansichtspanels wurde auf die Veröffentlichung des Code-Editors CodeMirror 6 aktualisiert, der die Leistung beim Umgang mit sehr großen Dateien (WASM, JavaScript) erheblich verbessert hat, die Probleme mit zufĂ€lligen Verschiebungen bei der Navigation gelöst wurden und die Empfehlungen des Autocomplete-Systems beim Bearbeiten von Code optimiert wurden. Im Bereich mit CSS-Eigenschaften wurde die Möglichkeit zur Filterung der Ausgabe nach dem Namen oder Wert der Eigenschaft hinzugefĂŒgt.

    Chrome 98 Veröffentlichung

Neben den Neuerungen und Bugfixes wurden in der neuen Version 27 Schwachstellen behoben. Viele dieser Schwachstellen wurden durch automatisierte Tests mit den Werkzeugen AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer und AFL entdeckt. Kritische Probleme, die es ermöglichen, alle Schutzebenen des Browsers zu umgehen und Code im System außerhalb der Sandbox-Umgebung auszufĂŒhren, wurden nicht festgestellt. Im Rahmen des Programms zur Auszahlung von GeldprĂ€mien fĂŒr das Auffinden von Schwachstellen hat Google fĂŒr das aktuelle Release 19 PrĂ€mien in Höhe von 88.000 US-Dollar ausgezahlt (zwei PrĂ€mien in Höhe von 20.000 US-Dollar, eine PrĂ€mie von 12.000 US-Dollar, zwei PrĂ€mien von 7.500 US-Dollar, vier PrĂ€mien von 1.000 US-Dollar und jeweils eine PrĂ€mie von 7.000 US-Dollar, 5.000 US-Dollar, 3.000 US-Dollar und 2.000 US-Dollar).

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster