La empresa Google ha publicado la versión 154 del navegador web Chrome. Al mismo tiempo, está disponible la versión estable del proyecto libre Chromium, que es la base de Chrome. El navegador Chrome se diferencia de Chromium por el uso de logotipos de Google, un sistema de envío de notificaciones en caso de fallos, módulos para la reproducción de contenido de video protegido contra copia (DRM), un sistema de actualización automática, la inclusión constante de la aislamiento Sandbox, la provisión de claves para la API de Google y la transmisión de parámetros RLZ durante las búsquedas. Para aquellos que necesitan más tiempo para actualizar, se mantiene una rama de Extended Stable, acompañada de 8 semanas. La próxima versión, Chrome 155, está programada para el 6 de octubre dentro del nuevo ciclo de desarrollo de dos semanas.
Principales cambios en Chrome 154 (1, 2, 3, 4):
- Se ha continuado con el desarrollo del modo AI, que permite interactuar con un agente AI desde la barra de direcciones o desde la página que se muestra al abrir una nueva pestaña. En la nueva versión, se ofrece a los usuarios de EE.UU. la posibilidad de utilizar el asistente AI Gemini para probar virtualmente ropa al realizar compras en algunas tiendas en línea. En Chrome para iOS se ha implementado soporte para la comunicación por voz con Gemini en tiempo real, por ejemplo, para discutir el contenido de la página web abierta.
- Se han eliminado las interfaces de programación y tecnologías que se desarrollaron bajo la iniciativa Privacy Sandbox para su uso en lugar de cookies de terceros. El propósito de proporcionar estos datos API se ha perdido tras la decisión de no eliminar el soporte para cookies de terceros en Chrome. Se han eliminado las siguientes API: Topics (que reemplazó a la API FLoC), API Protected Audience, API Shared Storage, API Attribution Reporting, Private Aggregation, API Related Website Sets y requestStorageAccessFor.
- En la versión para la plataforma Android se ha implementado el modo LNP (Protección de Red Local), que requiere la obtención de una confirmación separada para que una aplicación acceda a redes internas intranet (192.168.x.x, 10.x.x.x, etc.). Este modo permite bloquear ataques a recursos en la red local y prevenir escaneos de red con el fin de identificar de forma encubierta al usuario y recopilar información sobre su entorno.
- Para realizar solicitudes a través de la API Background Fetch ahora se requiere obtener permisos LNA (Acceso a la Red Local) al enviar datos a servidores en la red local (192.168.0.0/16, 10.0.0.0/8, etc.) o al acceder a la interfaz de loopback (127.0.0.0/8). Además, se han implementado verificaciones CORS (Intercambio de Recursos de Origen Cruzado) para unificar las restricciones aplicadas a la API Background Fetch y Fetch. Estos cambios bloquean el uso de Background Fetch para eludir las restricciones de origen cruzado y llevar a cabo ataques CSRF en enrutadores, puntos de acceso, impresoras, interfaces web corporativas y otros dispositivos y servicios que aceptan solicitudes solo desde la red local.
- Se ha añadido un modo de optimización opcional ‘ServiceWorkerAutoPreload’, que realiza un envío de solicitudes de red en paralelo con la inicialización del Service Worker.
- Se ha agregado el elemento HTML y la API de JavaScript Web Install (método navigator.install()), diseñados para permitir que un sitio web solicite la instalación de una aplicación web. La instalación se lleva a cabo después de la confirmación explícita de la operación por parte del usuario. Esta opción puede ser utilizada al crear catálogos de tiendas de aplicaciones web o para simplificar la instalación de aplicaciones web para trabajar con el sitio actual.
- Se ha añadido la API Window Shape (método window.setShape), que permite a las aplicaciones web aisladas cambiar la forma de la ventana, por ejemplo, crear ventanas no rectangulares, paneles flotantes y elementos superpuestos. La API está disponible solo en ChromeOS en este momento.
- Se han añadido configuraciones para gestionar los tipos de contenido a los que se aplica el autocompletado en formularios web. Por ejemplo, se puede desactivar el guardado y autocompletado de datos de contacto y de información para realizar pagos. También es posible configurar plantillas de URL para desactivar el autocompletado vinculado a sitios específicos.
- Por defecto, se incluye la solicitud de confirmación de operación al acceder a sitios a través de HTTP.
- Se ha añadido soporte para la selección adaptativa del tamaño de bloques iframe, ajustándose automáticamente al contenido para evitar la aparición de barras de desplazamiento internas. Esta funcionalidad se activa indicando la propiedad CSS ‘frame-sizing’ (por ejemplo, ‘frame-sizing: content-height’) en la página principal y añadiendo en la cabecera del contenido del iframe el elemento ‘’.
- En la propiedad CSS scroll-marker-group se han implementado los modos «links» y «tabs» para gestionar el orden de cambio de foco. En el modo «links», el grupo de marcadores («::scroll-marker-group») funciona como un menú de navegación convencional (los marcadores de desplazamiento se procesan como enlaces que se recorren con la tecla Tab). En el modo «tabs», el grupo de marcadores funciona como un conjunto de pestañas, cuya navegación se realiza utilizando las teclas de control del cursor. También están disponibles dos parámetros «before» y «after», que gestionan el procesamiento del grupo de marcadores en relación al contenido (si se especifica «before», los marcadores se procesarán primero, mientras que «after» solo se procesarán después de completar la navegación por el contenido).
- Se ha implementado la propiedad CSS text-decoration-inset, que permite ajustar el inicio y el final del dibujo de decoradores (subrayado, tachado, etc.) en relación a los bordes del texto. Por ejemplo, para reducir el decorador en 10 píxeles se puede especificar «text-decoration-inset: 10px;», y para alargarlo — «text-decoration-inset: -10px;».
- En la interfaz de JavaScript Iterator se ha añadido el método Iterator.prototype.includes para comprobar la presencia de un elemento específico en el iterador.
- En el modo «Origin trials» se ha implementado el mecanismo de Tokens de Verificación Privada (PVT), que permite distinguir usuarios reales de bots mediante la transmisión de tokens anónimos al abrir sitios en modo de navegación privada, lo que evita la necesidad de solicitar un captcha, autenticación obligatoria y seguimiento a través de Cookies. Los tokens reflejan la finalización previa de una autenticación exitosa o verificación anti-bots (las verificaciones ya realizadas en un sitio se utilizan para conectarse a otros sitios sin comprobaciones adicionales).
Además de las novedades y correcciones de errores, en la nueva versión se han solucionado 108 vulnerabilidades. A 11 problemas se les ha asignado un nivel crítico de peligrosidad, lo que implica que las vulnerabilidades permiten eludir todos los niveles de protección del navegador y ejecutar código en el sistema más allá del entorno sandbox. 4 de los problemas críticos son causados por el acceso a la memoria ya liberada (use-after-free) en AdFilter, WindowDialog, ServiceWorker y API Fullscreen, y 7 provienen de desbordamientos de búfer en WebGL, ANGLE y código para trabajar con GPU.
Fuente: opennet.ru
