La empresa Google la versión del navegador web . A la vez lanzamiento estable de un proyecto de código abierto , que sirve como base para Chrome. El navegador Chrome utiliza los logotipos de Google, tiene un sistema para enviar notificaciones en caso de fallos, permite la descarga del módulo Flash a petición, módulos para la reproducción de contenido de video protegido (DRM), un sistema de actualización automática y la transmisión en las búsquedas . La próxima versión de Chrome 85 está programada para el 25 de agosto.
:
- el soporte para los protocolos TLS 1.0 y TLS 1.1. Para acceder a sitios web a través de un canal de comunicación seguro, el servidor debe ofrecer soporte al menos para TLS 1.2; de lo contrario, el navegador ahora mostrará un error. Según Google, actualmente aproximadamente el 0.5% de las descargas de páginas web continúa realizándose utilizando versiones obsoletas de TLS. La desactivación se llevó a cabo de acuerdo con IETF (Grupo de Trabajo de Ingeniería de Internet). La razón para abandonar TLS 1.0/1.1 es la falta de soporte para cifrados modernos (por ejemplo, ECDHE y AEAD) y el requerimiento de soporte para cifrados antiguos, cuya fiabilidad en la etapa actual de desarrollo de la informática se pone en duda (por ejemplo, se requiere soporte para TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA; para la verificación de integridad y autenticación se utiliza MD5 y SHA-1). La configuración que permite restaurar TLS 1.0/1.1 se mantendrá hasta enero de 2021.
- Se ha implementado el bloqueo (sin cifrado) archivos ejecutables y se ha añadido la generación de advertencias al cargar archivos inseguros. En el futuro, se planea dejar de soportar gradualmente la carga de archivos sin cifrado. La bloqueo se implementó, ya que la carga de archivos sin cifrado puede utilizarse para realizar acciones maliciosas mediante la alteración del contenido en un ataque MITM.
- soporte inicial , desarrollado como una alternativa al encabezado User-Agent. El mecanismo Client Hints ofrece, como reemplazo de User-Agent, una serie de encabezados "Sec-CH-UA-*", que permiten organizar la entrega selectiva de datos sobre parámetros específicos del navegador y el sistema (versión, plataforma, etc.) solo después de la solicitud del servidor. El usuario tiene la posibilidad de determinar qué parámetros son aceptables para compartir y proporcionar selectivamente dicha información a los propietarios de los sitios web. Al usar Client Hints, el identificador no se envía por defecto sin una solicitud explícita, lo que hace imposible llevar a cabo la identificación pasiva (por defecto solo se indica el nombre del navegador). en hasta el próximo año.
- activación
más estricta en la transmisión de Cookies entre sitios, que fue debido a COVID-19. Para las solicitudes no HTTPS, se prohíbe el procesamiento de cookies de terceros establecidas al acceder a sitios diferentes al dominio de la página actual. Estas cookies se utilizan para rastrear los movimientos del usuario entre sitios en el código de redes publicitarias, widgets de redes sociales y sistemas de análisis web.Recordemos que para gestionar la transmisión de cookies se utiliza el atributo SameSite especificado en el encabezado Set-Cookie, que por defecto se establecerá en "SameSite=Lax", limitando el envío de cookies para subpeticiones intersitio, como solicitudes de imágenes o carga de contenido a través de iframe desde otro sitio. Los sitios pueden sobrescribir el modo predeterminado de SameSite, estableciendo explícitamente el valor SameSite=None al configurar las cookies. Además, el valor SameSite=None para las cookies solo puede establecerse en modo Seguro (aplicable a conexiones a través de HTTPS). El cambio se aplicará de forma gradual, primero para un pequeño porcentaje de usuarios y luego ampliando gradualmente la cobertura.
- Se ha añadido una implementación experimental , que se puede activar a través de la configuración "chrome://flags/#enable-heavy-ad-intervention". El bloqueador permite desactivar automáticamente bloques publicitarios iframe después de exceder los umbrales de tráfico y carga de CPU. El bloqueo se activará si en el hilo principal se ha utilizado más de 60 segundos de tiempo de CPU en total o 15 segundos en un intervalo de 30 segundos (consumiendo el 50% de los recursos durante más de 30 segundos), así como cuando se hayan cargado más de 4 MB de datos a través de la red.
El bloqueo solo se activará si hasta el momento de exceder los límites el usuario no ha interactuado con el bloque publicitario (por ejemplo, no ha hecho clic en él), lo que, considerando la limitación de tráfico, permitirá bloquear la reproducción automática de videos pesados en la publicidad sin la activación explícita de reproducción por parte del usuario. Las medidas propuestas liberarán a los usuarios de anuncios con implementaciones de código ineficaces o actividades parásitas intencionadas (por ejemplo, que realizan minería). Según las estadísticas de Google, los anuncios que cumplen con los criterios de bloqueo constituyen solo el 0.30% de todos los bloques publicitarios, pero, sin embargo, estos anuncios consumen el 28% de los recursos de CPU y el 27% del tráfico de todo el volumen de publicidad.
- Se ha trabajado en la reducción del consumo de recursos de CPU cuando la ventana del navegador no está en el campo de visión del usuario. Chrome ahora verifica si la ventana del navegador está oculta por otras ventanas y excluye la representación de píxeles en áreas superpuestas. La activación de esta nueva función se realizará de forma gradual: se habilitará selectivamente para algunos usuarios en Chrome 84 y para el resto en Chrome 85.
- Habilitada por defecto la protección contra , como el spam de solicitudes para recibir notificaciones push. Dado que tales solicitudes interrumpen el trabajo del usuario y distraen su atención a las acciones en los diálogos de confirmación, en lugar de un diálogo separado, se mostrará una sugerencia informativa en la barra de direcciones que no requiere acciones del usuario, advirtiendo sobre el bloqueo de la solicitud de autorización, la cual se contraerá automáticamente en un indicador con la imagen de una campana tachada. Al hacer clic en el indicador, se puede activar o rechazar la autorización solicitada en cualquier momento conveniente.
- Se ha asegurado el recuerdo de la elección del usuario al abrir manejadores de protocolos externos: el usuario puede elegir "siempre permitir para este sitio" para un manejador específico y el navegador recordará esta decisión vinculada al sitio actual.
- Se ha añadido protección contra cambios en la configuración del usuario sin consentimiento explícito. Si una extensión modifica el motor de búsqueda predeterminado o la página que se muestra en una nueva pestaña, el navegador mostrará un diálogo pidiendo confirmar la operación indicada o cancelar el cambio.
- implementación de protección contra la descarga de contenido multimedia mixto (cuando en una página HTTPS se cargan recursos mediante el protocolo http://). En las páginas abiertas por HTTPS, ahora se reemplazarán automáticamente los enlaces "http://" por "https://" en bloques relacionados con la carga de imágenes (anteriormente, se reemplazaron scripts e iframes; se espera que la autoconversión de recursos de audio y video llegue en la próxima versión). Si una imagen no está disponible por https, su carga se bloqueará (se puede marcar manualmente el bloqueo a través del menú accesible desde el símbolo de candado en la barra de direcciones).
- Se ha añadido soporte para la API (se desarrolló como API de receptor de SMS), permitiendo organizar la entrada en la página web de una contraseña de un solo uso, después de recibir un mensaje SMS con un código de confirmación, enviado al smartphone Android del usuario, en el cual se está ejecutando el navegador. La confirmación por SMS, por ejemplo, puede utilizarse para verificar el número de teléfono proporcionado por el usuario al registrarse. Anteriormente, el usuario tenía que abrir la aplicación de SMS, copiar el código al portapapeles, regresar al navegador y pegar ese código, pero la nueva API permite automatizar este proceso y reducirlo a un solo toque.
- API expandida
para gestionar la reproducción de animaciones web. En la nueva versión se han añadido soportes para operaciones de composición, permitiendo controlar cómo se combinan los efectos y proporcionando nuevos manejadores que se activan al ocurrir eventos de reemplazo de contenido. La API de Animaciones Web también ahora soporta Promise para definir la secuencia de presentación de la animación y un mejor control sobre cómo la animación interactúa con otras funcionalidades de la aplicación. - En el modo Origin Trials (funcionalidades experimentales que requieren activación por separado) se han añadido varias API nuevas. El Origin Trial implica la posibilidad de trabajar con la API especificada desde aplicaciones cargadas desde localhost o 127.0.0.1, o tras registrarse y obtener un token especial que tiene una duración limitada para un sitio específico.
- API para permitir que el Service worker acceda a las Cookies HTTP, funcionando como una alternativa asíncrona al uso de document.cookie.
- API para determinar la inactividad del usuario, permitiendo identificar el tiempo en el que el usuario no interactúa con el teclado/ratón, se activa el protector de pantalla, la pantalla está bloqueada o se está realizando trabajo en otro monitor. La notificación a la aplicación sobre la inactividad se realiza a través del envío de una notificación una vez alcanzado un umbral de inactividad establecido.
- Modo , permite al desarrollador utilizar un aislamiento de procesamiento de contenido más completo en un proceso separado vinculado al origen (origen — dominio+puerto+protocolo), en lugar del sitio, a costa de descontinuar el soporte para ciertas características obsoletas, como la ejecución sincrónica de scripts que utilizan document.domain, y la invocación de postMessage() para enviar mensajes a instancias de WebAssembly.Module. En otras palabras, el Aislamiento de origen permite organizar una separación en diferentes procesos basada en el dominio del recurso, en lugar del sitio con todas las inclusiones externas en las páginas.
- API para el uso de instrucciones SIMD vectoriales en aplicaciones en formato WebAssembly. Para garantizar la independencia de la plataforma, se propone un nuevo tipo de 128 bits que puede representar diferentes tipos de datos empaquetados y varias operaciones vectoriales básicas para el procesamiento de datos empaquetados. SIMD permite mejorar el rendimiento al paralelizar el procesamiento de datos y será útil при компиляции кода нативного в WebAssembly. Para habilitar el soporte de SIMD, se puede utilizar la configuración «chrome://flags/#enable-webassembly-simd».
- Se ha estabilizado y ahora se distribuye fuera de Origin Trials
API , proporcionando metadatos sobre el contenido que previamente fue almacenado en caché por aplicaciones web operando en modo Progressive Web Apps (PWA). La aplicación puede almacenar varios datos en el lado del navegador, incluyendo imágenes, videos y artículos, y al perder la conexión de red, utilizarlos a través de API Cache Storage e IndexedDB. La API de Indexación de Contenido permite añadir, encontrar y eliminar tales recursos. En el navegador, esta API ya se utiliza para enumerar la lista de páginas y datos multimedia disponibles para ser visualizados fuera de línea. - Se ha estabilizado la variante de la API basado en el mecanismo Promise, que proporciona una forma más segura de controlar la desactivación del bloqueo automático de la pantalla y la transición de dispositivos a modos de ahorro de energía.
- En la versión para la plataforma Android soporte para accesos directos de aplicaciones, que permiten proporcionar acceso rápido a acciones típicas demandadas en la aplicación. Para crear accesos directos, es suficiente añadir elementos al manifiesto de la aplicación web en formato PWA (Progressive Web Apps).
- Para los Web Workers se permite el uso de la API , que permite definir un manejador para generar un informe que se llama al acceder a características obsoletas. El informe generado a elección del usuario puede ser guardado, enviado al servidor o procesado por un script en JavaScript.
- Se ha actualizado la API , que permite conectar un manejador que recibirá notificaciones sobre cambios en el tamaño de los elementos especificados en la página. En ResizeObserverEntry se han añadido tres nuevas propiedades: contentBoxSize, borderBoxSize y devicePixelContentBoxSize para obtener información más detallada, presentada en forma de un array de objetos ResizeObserverSize.
- Se ha añadido la palabra clave «» para restablecer el estilo del elemento a su valor predeterminado.
- Se ha eliminado el prefijo de las propiedades CSS «-webkit-appearance» y «-webkit-ruby-position», que ahora están disponibles como «» y ««.
- En JavaScript soporte para marcar métodos y propiedades de clase como privados, lo que permitirá que el acceso a ellos esté disponible solo dentro de la clase (anteriormente, solo los campos podían ser privados). Para marcar los métodos y propiedades como privados, se debe colocar el signo «#» antes del nombre del campo.
- En JavaScript soporte (weak reference) a objetos de JavaScript, que permiten mantener una referencia al objeto, pero no bloquean la eliminación del objeto relacionado por el recolector de basura. También se ha añadido soporte para finalizadores, que permiten definir un manejador que se llama después de que se complete la recolección de basura del objeto especificado.
- Se ha acelerado el lanzamiento de aplicaciones en WebAssembly, gracias a la implementación en el compilador inicial (baseline) Liftoff. y . Se han mejorado las herramientas de depuración de WebAssembly, aumentando significativamente el rendimiento de la depuración al utilizar puntos de interrupción (anteriormente, se utilizaba un intérprete para la depuración, ahora se utiliza el compilador Liftoff).
- En las herramientas para desarrolladores web pphttps://developers.google.com/web/updates/2020/05/devtools, se ha actualizado]] el panel de análisis de rendimiento. Se ha añadido información general sobre la métrica (Total Blocking Time), que muestra cuánto tiempo parece accesible la página, pero en realidad no lo está (es decir, la página ya se ha renderizado, pero la ejecución del hilo principal todavía está bloqueada y no se puede ingresar datos). Se ha añadido una nueva sección Experience para analizar la métrica (Cumulative Layout Shift), que refleja la estabilidad visual del contenido. En el panel de inspección de estilos CSS, se ha implementado una vista previa de las imágenes especificadas a través de la propiedad «background-image».
Además de las novedades y correcciones de errores, en la nueva versión se han eliminado . Muchas de las vulnerabilidades fueron identificadas a través de pruebas automatizadas con herramientas de , , , y . Un problema (CVE-2020-6510, desbordamiento de búfer en el controlador de operaciones en segundo plano fetch) se ha marcado como crítico, es decir, permite eludir todos los niveles de protección del navegador y ejecutar código en el sistema fuera del entorno sandbox. En el marco del programa de recompensas por descubrimiento de vulnerabilidades para la versión actual, Google ha pagado 26 premios por un total de 21500 dólares estadounidenses (dos premios de $5000, dos premios de $3000, un premio de $2000, dos premios de $1000 y tres premios de $500). El monto de 16 recompensas aún no se ha definido.
Fuente: opennet.ru
