Chrome 86

Se ha lanzado una nueva versión de Chrome 86 y una versión estable de Chromium.

Cambios principales en Chrome 86:

  • protección contra el envío de formularios inseguros en páginas cargadas a través de HTTPS, pero que envían datos por HTTP.
  • El bloqueo de descargas inseguras (http) de archivos ejecutables se ha ampliado para incluir el bloqueo de descargas inseguras de archivos comprimidos (zip, iso, etc.) y la salida de advertencias al descargar documentos (docx, pdf, etc.) de forma insegura. En la próxima versión se espera el bloqueo de documentos y la salida de advertencias para imágenes, archivos de texto y multimedia. El bloqueo se ha implementado, ya que la descarga de archivos sin encriptación puede ser utilizada para llevar a cabo acciones maliciosas mediante la modificación del contenido en ataques MITM.
  • En el menú contextual, por defecto, se muestra la opción 'Siempre mostrar URL completa', que anteriormente requería un cambio en la configuración de la página about:flags para ser activada. La URL completa también se puede ver haciendo doble clic en la barra de direcciones. Recordemos que desde Chrome 76, por defecto, la dirección se muestra sin el protocolo y sin el subdominio www. En Chrome 79 se eliminó la configuración para restaurar el comportamiento antiguo, pero tras las quejas de los usuarios, en Chrome 83 se añadió un nuevo flag experimental que agrega al menú contextual un elemento para desactivar el ocultamiento y mostrar la URL completa en cualquier circunstancia.
    Para un pequeño porcentaje de usuarios, se ha iniciado un experimento que muestra por defecto en la barra de direcciones solo el dominio, sin los elementos de la ruta y los parámetros de consulta. Por ejemplo, en lugar de 'https://example.com/secure-google-sign-in/" se mostrará 'example.com'. Se espera que este modo propuesto llegue a todos los usuarios en una de las próximas versiones. Para desactivar este comportamiento, se puede utilizar la opción 'Siempre mostrar URL completa', y para ver la URL completa, se puede hacer clic en la barra de direcciones. Como motivo del cambio se indica el deseo de proteger a los usuarios del phishing, manipulando los parámetros en la URL: los delincuentes aprovechan la falta de atención de los usuarios para crear la apariencia de abrir otro sitio y realizar acciones fraudulentas (si bien las alteraciones son evidentes para los usuarios técnicamente capacitados, los profanos son fácilmente engañados por estas simples manipulaciones).
  • Se ha reanudado la iniciativa para eliminar el soporte FTP. En Chrome 86, FTP está deshabilitado por defecto para aproximadamente el 1% de los usuarios, y en Chrome 87, la cobertura de la desactivación se aumentará al 50%, pero se podrá restaurar el soporte mediante la bandera "—enable-ftp" o "—enable-features=FtpProtocol". En Chrome 88, el soporte FTP se desactivará por completo.
  • En la versión para Android, al igual que en la versión de escritorio, el gestor de contraseñas implementa la verificación de los inicios de sesión y contraseñas guardados contra una base de datos de cuentas comprometidas, mostrando un aviso en caso de detectar problemas o intentos de uso de contraseñas triviales. La verificación se realiza en una base que abarca más de 4 mil millones de cuentas comprometidas que figuran en filtraciones de bases de datos de usuarios. Para preservar la privacidad, se utiliza la verificación de prefijo hash del lado del usuario, y las contraseñas y sus hashes completos no se envían externamente.
  • En la versión para Android también se han trasladado el botón de "Verificación de seguridad" (Safety check) y el modo mejorado de protección contra sitios peligrosos (Enhanced Safe Browsing). El botón "Safety check" muestra un resumen de posibles problemas de seguridad, como el uso de contraseñas comprometidas, el estado de la verificación de sitios maliciosos (Safe Browsing), la existencia de actualizaciones no instaladas y la detección de complementos maliciosos. El modo mejorado de protección activa verificaciones adicionales para proteger contra el phishing, actividades maliciosas y otras amenazas en la web, además de incluir protección adicional para la cuenta de Google y los servicios de Google (Gmail, Drive, etc.). Si en el modo normal de Safe Browsing las verificaciones se realizan localmente mediante una base de datos descargada periódicamente en el sistema del cliente, en Enhanced Safe Browsing, la información sobre páginas y descargas en tiempo real se envía para su verificación en Google, lo que permite una respuesta rápida a las amenazas en cuanto se detectan, sin tener que esperar a que se actualice la lista negra local.
  • Se ha añadido soporte para el archivo indicador ".well-known/change-password", mediante el cual los propietarios de sitios pueden especificar la dirección del formulario web para cambiar la contraseña. En caso de detectar la compromisión de las credenciales del usuario, Chrome ahora ofrecerá de inmediato al usuario un formulario para cambiar la contraseña, determinado en función de la información de este archivo.
  • Se ha implementado una nueva advertencia llamada «Safety Tip», que se muestra al abrir sitios cuyo dominio es muy similar a otro sitio y la heurística indica una alta probabilidad de suplantación (por ejemplo, se abre goog0le.com en lugar de google.com).

    * Se ha implementado el soporte para el caché de navegación (Back-forward cache), que permite un acceso instantáneo al utilizar los botones «Atrás» y «Adelante» o al navegar por las páginas previamente visitadas del sitio actual. El caché se activa mediante la configuración chrome://flags/#back-forward-cache.

  • Optimización del consumo de recursos del CPU en ventanas fuera del área visible. Chrome verifica si una ventana del navegador está cubierta por otras ventanas y excluye el renderizado de píxeles en áreas de superposición. Esta optimización se habilitó para un pequeño porcentaje de usuarios en Chrome 84 y 85, y ahora está activada para todos. En comparación con versiones anteriores, se ha eliminado la incompatibilidad con sistemas de virtualización que mostraban páginas en blanco.
  • Se ha reforzado la restricción de recursos para las pestañas en segundo plano. Estas pestañas ahora no pueden consumir más del 1% de los recursos de CPU y pueden activarse no más de una vez por minuto. Después de cinco minutos en segundo plano, las pestañas se congelan, excepto aquellas que están reproduciendo contenido multimedia o grabando.
  • Se ha reanudado el trabajo para unificar el encabezado HTTP User-Agent. En esta nueva versión, se ha activado para todos los usuarios el soporte del mecanismo User-Agent Client Hints, desarrollado como un reemplazo del User-Agent. Este nuevo mecanismo implica la entrega selectiva de datos sobre parámetros específicos del navegador y del sistema (versión, plataforma, etc.) solo después de la solicitud del servidor, lo que permite a los usuarios proporcionar selectivamente dicha información a los propietarios de los sitios web. Al utilizar User-Agent Client Hints, el identificador no se envía por defecto sin una solicitud explícita, lo que hace imposible la identificación pasiva (por defecto, solo se indica el nombre del navegador).
    Se ha modificado la indicación de la disponibilidad de actualizaciones y la necesidad de reiniciar el navegador para su instalación. En lugar de una flecha de color en el campo del avatar de la cuenta, ahora aparece el texto «Actualización».
  • Se ha trabajado en la actualización del navegador para adoptar una terminología inclusiva. En los nombres de las políticas, las palabras «whitelist» y «blacklist» han sido reemplazadas por «allowlist» y «blocklist» (las políticas ya añadidas seguirán funcionando, pero se mostrará una advertencia de que se están volviendo obsoletas). En el código y en los nombres de archivos, las menciones de «blacklist» han sido cambiadas a «blocklist». Las menciones visibles para el usuario de «blacklist» y «whitelist» fueron sustituidas a principios de 2019.
    Se ha añadido una función experimental para editar contraseñas guardadas, que se activa mediante el flag «chrome://flags/#edit-passwords-in-settings».
  • Convertido en un API estable y accesible al público, Native File System permite la creación de aplicaciones web que interactúan con archivos en el sistema de archivos local. Por ejemplo, esta nueva API puede ser demandada en entornos de desarrollo integrados, editores de texto, imágenes y videos que se ejecutan en el navegador. Para obtener la capacidad de lectura y escritura directa en archivos o para utilizar diálogos para abrir y guardar archivos, así como para navegar por el contenido de directorios, la aplicación solicita una confirmación especial del usuario.
  • Se ha añadido el selector CSS ":focus-visible", que utiliza la misma heurística que el navegador al decidir mostrar el indicador de cambio de enfoque (el indicador aparece al mover el enfoque a un botón mediante combinaciones de teclado, mientras que al hacer clic con el ratón no). El selector CSS ":focus" previamente disponible siempre destaca el enfoque. Además, se ha agregado la opción 'Quick Focus Highlight' a la configuración, que al activarse mostrará un indicador de enfoque adicional junto a los elementos activos, que permanecerá visible incluso si se desactivan los elementos de estilo para la visualización del enfoque mediante CSS en la página.
  • En el modo Origin Trials (funcionalidades experimentales que requieren activación por separado) se han añadido varias API nuevas. El Origin Trial implica la posibilidad de trabajar con la API especificada desde aplicaciones cargadas desde localhost o 127.0.0.1, o tras registrarse y obtener un token especial que tiene una duración limitada para un sitio específico.
  • La API WebHID permite el acceso de bajo nivel a dispositivos HID (dispositivos de interfaz humana, como teclados, ratones, gamepads y paneles táctiles), lo que permite implementar la lógica de trabajo con el dispositivo HID en JavaScript para manejar dispositivos HID raros sin necesidad de controladores específicos en el sistema. En primer lugar, esta nueva API está orientada a proporcionar soporte para gamepads.
  • La API Screen Information expande las capacidades de la API Window Placement al soportar configuraciones de múltiples pantallas. A diferencia de window.screen, esta nueva API permite manipular la colocación de la ventana dentro del espacio de pantalla general de sistemas con múltiples monitores, sin estar limitada a la pantalla actual.
  • La metaetiqueta battery-savings, que permite al sitio informar al navegador sobre la necesidad de activar modos de ahorro de energía y optimización de carga en la CPU.
  • La API COOP Reporting informa sobre violaciones potenciales de los modos de aislamiento Cross-Origin-Embedder-Policy (COEP) y Cross-Origin-Opener-Policy (COOP), sin aplicar restricciones efectivas.
  • En la gestión de credenciales API se ha propuesto un nuevo tipo de credencial, PaymentCredential, que proporciona una confirmación adicional para la transacción de pago. La parte verificadora, como un banco, tiene la capacidad de generar una clave pública, PublicKeyCredential, que el vendedor puede solicitar para una confirmación de pago segura adicional.
  • En la API PointerEvents se ha añadido soporte para ángulos de altura (el ángulo entre el stylus y la pantalla) y azimut (el ángulo entre el eje X y la proyección del stylus en la pantalla) para determinar la inclinación del stylus*, en lugar de los ángulos TiltX y TiltY (los ángulos entre el plano del stylus y uno de los ejes y el plano de los ejes Y y Z). También se han añadido funciones de conversión entre altura/azimut y TiltX/TiltY.
  • Se ha modificado la codificación de espacios en la URL; al calcularla en los controladores de protocolo, el método navigator.registerProtocolHandler() ahora reemplaza los espacios por «» en lugar de «+», lo que unifica el comportamiento con otros navegadores, como Firefox.
  • En CSS se ha añadido el pseudo-elemento '::marker', que permite personalizar el color, el tamaño, la forma y el tipo de números y puntos para las listas en bloques
      y
        .
      1. Se ha añadido soporte para la cabecera HTTP Document-Policy, que permite establecer reglas de acceso a documentos similares al mecanismo de aislamiento sandbox para iframe, pero más versátil. Por ejemplo, a través de Document-Policy se pueden restringir imágenes de mala calidad, desactivar API de JavaScript lentos, configurar reglas para la carga de iframe, imágenes y scripts, limitar el tamaño total del documento y el tráfico, prohibir métodos que provocan la redibuja de la página, y desactivar la función Scroll-To-Text.
      2. Se ha añadido soporte para los parámetros 'inline-grid', 'grid', 'inline-flex' y 'flex' en el elemento
        , definidos a través de la propiedad CSS ‘display’.
      3. Se ha añadido el método ParentNode.replaceChildren() para reemplazar todos los elementos hijos de un nodo padre por otro nodo DOM. Anteriormente, para reemplazar nodos se podía utilizar una combinación de los métodos node.removeChild() y node.append() o node.innerHTML y node.append().
      4. Se ha ampliado la gama de esquemas de URL permitidos para ser sobreescritos mediante registerProtocolHandler(). La lista de esquemas incluye protocolos descentralizados como cabal, dat, did, dweb, ethereum, hyper, ipfs, ipns y ssb, lo que permite definir enlaces a elementos independientemente del sitio o puerta de enlace que proporciona acceso al recurso.
      5. La API del portapapeles asíncrono ha agregado soporte para el formato text/html para copiar y pegar HTML a través del portapapeles (se realiza una limpieza de construcciones HTML peligrosas al escribir y leer en el portapapeles). Este cambio, por ejemplo, permite organizar en editores web la inserción y copia de texto formateado con imágenes y enlaces.
      6. En WebRTC se ha añadido la posibilidad de conectar controladores de datos personalizados, que se activan en las etapas de codificación o decodificación de WebRTC MediaStreamTrack. Esta posibilidad se puede utilizar, por ejemplo, para agregar soporte para el cifrado de extremo a extremo de los datos transmitidos a través de servidores intermedios.
        En el motor JavaScript V8, se ha acelerado en un 75% la implementación de Number.prototype.toString. Se ha añadido la propiedad .name (con un valor vacío) a las clases asíncronas. Se ha eliminado el método Atomics.wake, que en su momento fue renombrado a Atomics.notify para cumplir con la especificación ECMA-262. Se ha abierto el código de la herramienta de pruebas de fuzzing JS-Fuzzer.
      7. En el compilador inicial (baseline) Liftoff para WebAssembly, que se utilizó en la versión anterior, se ha incluido la posibilidad de usar instrucciones vectoriales SIMD para acelerar los cálculos. Según las pruebas, la optimización ha permitido aumentar la velocidad de algunas pruebas hasta 2.8 veces. Otra optimización ha permitido acelerar significativamente la llamada a funciones de JavaScript importadas desde WebAssembly.
      8. Se han ampliado las herramientas para desarrolladores web: En el panel de Medios se han añadido detalles sobre los reproductores utilizados para la reproducción de videos en la página, incluyendo datos sobre eventos, registros, valores de propiedades y parámetros de decodificación de fotogramas (por ejemplo, se pueden determinar las razones de la pérdida de fotogramas y los problemas de interacción desde JavaScript).
      9. En el menú contextual del panel de Elementos se ha añadido la opción de crear capturas de pantalla del elemento seleccionado (por ejemplo, se puede crear una captura de pantalla del índice o de una tabla).
      10. En la consola web, el panel de advertencias sobre problemas ha sido reemplazado por un mensaje normal, y los problemas con las cookies de terceros están ocultos por defecto en la pestaña Problemas y se habilitan mediante una casilla especial.
      11. En la pestaña Rendering se ha añadido un botón 'Disable local fonts', que permite simular la falta de fuentes locales, y en la pestaña Sensors se ha incluido la capacidad de simular la inactividad del usuario (para aplicaciones que utilizan la API Idle Detection).
      12. En el panel de Aplicación se proporciona información detallada sobre cada iframe, ventana abierta y pop-ups, incluyendo datos sobre la aislamiento Cross-Origin mediante COEP y COOP.

    Se ha comenzado a reemplazar la implementación del protocolo QUIC por una variante desarrollada en la especificación IETF, en lugar de la variante de Google QUIC.
    Además de las nuevas características y correcciones de errores, la nueva versión ha corregido 35 vulnerabilidades. Muchas de estas vulnerabilidades fueron detectadas mediante pruebas automatizadas utilizando herramientas como AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer y AFL. Una vulnerabilidad (CVE-2020-15967, acceso a una región de memoria liberada en el código para interactuar con Google Payments) está marcada como crítica, lo que permite eludir todos los niveles de seguridad del navegador y ejecutar código en el sistema más allá del entorno sandbox. En el marco del programa de recompensas por la detección de vulnerabilidades para esta versión, Google ha otorgado 27 premios por un total de 71,500 dólares (un premio de $15,000, tres premios de $7,500, cinco premios de $5,000, dos de $3,000, uno de $200 y dos premios de $500). El monto de 13 recompensas aún no ha sido determinado.

    Tomado de Opennet.ru

    Fuente: linux.org.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster