Lanzamiento de Chrome 86

La empresa Google ha presentado la versión del navegador web Chrome 86. A la vez está disponible lanzamiento estable de un proyecto de código abierto Chromium, que sirve como base para Chrome. El navegador Chrome se distingue utiliza los logotipos de Google, tiene un sistema para enviar notificaciones en caso de fallos, permite la descarga del módulo Flash a petición, módulos para la reproducción de contenido de video protegido (DRM), un sistema de actualización automática y la transmisión en las búsquedas de parámetros RLZ. La próxima versión de Chrome 87 está programada para el 17 de noviembre.

Principales cambios en Chrome 86:

  • Se ha añadido protección contra el envío inseguro de formularios en páginas cargadas por HTTPS, pero que envían datos por HTTP, lo cual crea un riesgo de interceptación y sustitución de datos durante ataques MITM. La protección se reduce a tres cambios:
    • Se ha deshabilitado el autocompletado de cualquier formulario de entrada mixto, de manera similar a cómo se ha deshabilitado desde hace tiempo el autocompletado de formularios de autenticación en páginas abiertas por HTTP. Si anteriormente el criterio para desactivar era la apertura de la página con el formulario por HTTPS o HTTP, ahora se tiene en cuenta también el uso de cifrado al enviar datos al procesador del formulario. La funcionalidad del gestor de contraseñas para formularios de autenticación mixtos no se ha desactivado, ya que el riesgo de usar una contraseña poco fiable y reutilizar contraseñas en diferentes sitios supera el riesgo de interceptación potencial del tráfico.
    • Al comenzar a escribir en formularios mixtos, se muestra una advertencia que informa al usuario sobre el envío de los datos cumplimentados a través de un canal de comunicación no cifrado.
    • Al intentar enviar un formulario mixto, se muestra una página separada con una notificación sobre el riesgo potencial de transmisión de datos a través de un canal de comunicación no cifrado. En versiones anteriores, se utilizaba un indicador de candado en la barra de direcciones para indicar formularios mixtos, pero dicha nota no era obvia para los usuarios y no reflejaba eficazmente los riesgos involucrados.

      Lanzamiento de Chrome 86
  • Bloqueo de descargas inseguras (sin cifrado) de archivos ejecutables se ha complementado con el bloqueo de la carga insegura de archivos comprimidos (zip, iso, etc.) y la emisión de advertencias al cargar de manera insegura
    documentos (docx, pdf, etc.). En la siguiente versión se espera el bloqueo de documentos y la emisión de advertencias para imágenes, archivos de texto y multimedia. Se ha implementado el bloqueo, ya que la carga de archivos sin cifrado puede utilizarse para realizar acciones maliciosas mediante la sustitución del contenido en ataques MITM.
  • En el menú contextual, por defecto se muestra la opción «Mostrar siempre la URL completa», que anteriormente requería cambios en los parámetros de la página about:flags. La URL completa también se puede ver haciendo clic dos veces en la barra de direcciones. Recordamos que a partir de Chrome 76 por defecto, la dirección se muestra sin el protocolo y el subdominio www. En Chrome 79 se eliminó la configuración para regresar al comportamiento anterior, pero tras el descontento de los usuarios en Chrome 83 se añadió un nuevo flag experimental que agrega al menú contextual una opción para desactivar la ocultación y visualización de la URL completa bajo cualquier condición.
  • Se ha lanzado para un pequeño porcentaje de usuarios un experimento en visualización de forma predeterminada en la barra de direcciones solo el dominio, sin elementos de ruta y parámetros de consulta. Por ejemplo, en lugar de «https://example.com/secure-google-sign-in/» se mostrará «example.com». Se espera que la implementación del modo propuesto a todos los usuarios ocurra en una de las siguientes versiones. Para desactivar este comportamiento se puede usar la opción «Mostrar siempre la URL completa», y para ver la URL completa se puede hacer clic en la barra de direcciones. Como motivación para el cambio se menciona el deseo de proteger a los usuarios del phishing que manipula parámetros en la URL — los delincuentes aprovechan la falta de atención de los usuarios para crear la apariencia de estar abriendo otro sitio y realizar actividades fraudulentas (si bien para un usuario técnicamente competente estas sustituciones son evidentes, los ciudadanos no informados caen fácilmente en tales manipulaciones simples).
  • Se ha reanudado la iniciativa la eliminación del soporte para FTP. En Chrome 86, FTP se desactivará de forma predeterminada para aproximadamente el 1% de los usuarios, y en Chrome 87 el alcance de la desactivación se aumentará al 50%, pero el soporte se podrá restaurar utilizando el flag «—enable-ftp» o «—enable-features=FtpProtocol». En Chrome 88, el soporte para FTP se desactivará por completo.
  • En la versión para Android, al igual que en la versión para sistemas de escritorio, se implementó en el administrador de contraseñas una verificación de los inicios de sesión y contraseñas guardados contra una base de cuentas comprometidas con la emisión de advertencias en caso de que se detecten problemas o intentos de uso de contraseñas triviales. La verificación se realiza contra una base que abarca más de 4 mil millones de cuentas comprometidas que han figurado en filtraciones de bases de datos de usuarios. Para mantener la privacidad se utiliza la verificación del prefijo hash se realiza del lado del usuario, y las contraseñas y sus hashes completos no se transmiten externamente.
  • En la versión para Android también se han trasladado el botón «Verificación de seguridad» (Safety check) y el modo de navegación segura mejorada (Enhanced Safe Browsing). El botón «Safety check» muestra un resumen de posibles problemas de seguridad, como el uso de contraseñas comprometidas, el estado de verificación de sitios maliciosos (Safe Browsing), la existencia de actualizaciones no instaladas y la detección de complementos maliciosos. El modo de navegación segura mejorada activa chequeos adicionales para proteger contra phishing, actividad maliciosa y otras amenazas en la web, y también incluye protección adicional para la cuenta de Google y los servicios de Google (Gmail, Drive, etc.). Si en el modo normal de Safe Browsing las verificaciones se realizan localmente utilizando una base de datos descargada periódicamente en el sistema del cliente, en el Enhanced Safe Browsing la información sobre páginas y descargas se envía en tiempo real para su verificación por Google, lo que permite reaccionar rápidamente a las amenazas tan pronto como se detectan, sin esperar a que se actualice la lista negra local.
  • Se ha añadido soporte para el archivo indicador «.well-known/change-password», mediante el cual los propietarios de sitios pueden especificar la dirección de un formulario web para cambiar la contraseña. En caso de detectar una posible compromisión de las credenciales del usuario, Chrome ahora ofrecerá inmediatamente al usuario un formulario para cambiar la contraseña, determinado en función de la información de este archivo.
  • Se ha implementado una nueva advertencia llamada «Safety Tip», que se muestra al abrir sitios cuyo dominio es muy similar a otro sitio y la heurística indica una alta probabilidad de suplantación (por ejemplo, se abre goog0le.com en lugar de google.com).
  • Se ha implementado soporte para la caché de retroceso (Back-forward cache), que proporciona una transición instantánea al utilizar los botones «Atrás» y «Adelante» o al navegar por páginas previamente vistas del sitio actual. La caché se activa mediante la configuración chrome://flags/#back-forward-cache.
  • Se ha optimizado el consumo de recursos de CPU en las ventanas
    fuera de la vista. Chrome verifica si la ventana del navegador está cubierta por otras ventanas y excluye el renderizado de píxeles en las áreas de superposición. Esta optimización se activó para un pequeño porcentaje de usuarios en Chrome 84 y 85, y ahora se ha activado de manera generalizada. En comparación con versiones anteriores, también se ha solucionado la incompatibilidad con sistemas de virtualización que provocaban la aparición de páginas blancas vacías.
  • Se ha reforzado la restricción de recursos para las pestañas en segundo plano. Estas pestañas ahora no pueden consumir más del 1% de los recursos de CPU y pueden activarse no más de una vez por minuto. Después de cinco minutos en segundo plano, las pestañas se congelan, excepto aquellas que están reproduciendo contenido multimedia o grabando.
  • Se ha reanudado el trabajo en la unificación del encabezado HTTP User-Agent. En la nueva versión se ha activado el soporte del mecanismo User-Agent Client Hints, que se está desarrollando como un reemplazo del User-Agent. Este nuevo mecanismo implica la entrega selectiva de datos sobre parámetros específicos del navegador y del sistema (versión, plataforma, etc.) solo después de una solicitud del servidor y permite a los usuarios proporcionar selectivamente dicha información a los propietarios de sitios web. Al utilizar User-Agent Client Hints, el identificador no se transmite por defecto sin una solicitud explícita, lo que hace imposible la identificación pasiva (por defecto solo se indica el nombre del navegador).
  • Se ha modificado la indicación de la disponibilidad de actualizaciones y la necesidad de reiniciar el navegador para su instalación. En lugar de una flecha de color en el campo del avatar de la cuenta, ahora aparece el texto «Actualización».

    Lanzamiento de Chrome 86
  • Se ha trabajado en la traducción del navegador para utilizar una terminología inclusiva. En los nombres de las políticas, las palabras «whitelist» y «blacklist» se han reemplazado por «allowlist» y «blocklist» (las políticas ya añadidas seguirán funcionando, pero se mostrará una advertencia sobre su conversión a obsoletas). En el código y los nombres de los archivos las menciones de «blacklist» se han reemplazado por «blocklist».
    Las menciones visibles para el usuario de «blacklist» y «whitelist» fueron reemplazadas a principios de 2019.
  • Se ha añadido una función experimental para editar contraseñas guardadas, que se activa mediante el flag «chrome://flags/#edit-passwords-in-settings».
  • Se ha trasladado a la categoría de APIs estables y de acceso público. Sistema de Archivos Nativo, que permite crear aplicaciones web que interactúan con archivos en el sistema de archivos local. Por ejemplo, una nueva API puede ser necesaria en entornos de desarrollo integrados que se ejecutan en el navegador, editores de texto, imágenes y video. Para obtener acceso directo a la lectura y escritura de archivos o para utilizar diálogos para abrir y guardar archivos, así como para navegar por el contenido de los directorios, la aplicación solicita una confirmación especial del usuario.

    Lanzamiento de Chrome 86
  • Se añadió el selector CSS «:focus-visible«, que utiliza la misma heurística que usa el navegador al decidir mostrar el indicador de cambio de foco (cuando se mueve el foco a un botón con combinaciones de teclado, el indicador aparece, pero al hacer clic con el ratón no). El selector CSS «:focus» disponible anteriormente siempre resalta el foco.
    Además, se añadió una opción de configuración «Quick Focus Highlight», que al activarse mostrará un indicador adicional de foco junto a los elementos activos, el cual permanece visible incluso si los estilos de visualización de foco están deshabilitados en la página a través de CSS.
  • En el modo Origin Trials (funcionalidades experimentales que requieren activación por separado) se han añadido varias API nuevas. El Origin Trial implica la posibilidad de trabajar con la API especificada desde aplicaciones cargadas desde localhost o 127.0.0.1, o tras registrarse y obtener un token especial que tiene una duración limitada para un sitio específico.
    • API WebHID para el acceso de bajo nivel a dispositivos HID (dispositivos de interfaz humana, teclados, ratones, gamepads, paneles táctiles), que permite implementar la lógica de funcionamiento con dispositivos HID en JavaScript para gestionar dispositivos HID raros sin necesidad de controladores específicos en el sistema.
      Primero que nada, la nueva API está diseñada para proporcionar soporte para gamepads.
    • API Screen Information, amplía las capacidades de la API Window Placement con soporte para configuraciones de múltiples pantallas. A diferencia de window.screen, la nueva API permite manipular la colocación de la ventana en el espacio de pantalla total de sistemas multimonitor, sin limitarse a la pantalla actual.
    • Meta-tag battery-savings, mediante el cual el sitio puede informar al navegador sobre la necesidad de activar modos de ahorro de energía y optimizar la carga en el CPU.
    • API COOP Reporting para informar sobre posibles violaciones de los modos de aislamiento Cross-Origin-Embedder-Policy (COEP) y Cross-Origin-Opener-Policy (COOP), sin la aplicación de restricciones reales.
    • En la API Credential Management se propuso un nuevo tipo de credenciales PaymentCredential, que proporciona una verificación adicional para la operación de pago realizada. La parte verificadora, como un banco, tiene la capacidad de generar una clave pública PublicKeyCredential, que puede ser solicitada por el vendedor para confirmar el pago de manera segura.
  • En la API PointerEvents para determinar la inclinación del stylus se ha añadido soporte para los ángulos de altura (ángulo entre el stylus y la pantalla) y azimut (ángulo entre el eje X y la proyección del stylus en la pantalla), en lugar de los ángulos TiltX y TiltY (ángulos entre el plano del stylus y uno de los ejes y el plano de los ejes Y y Z). También se han añadido funciones para la conversión entre altura/azimut y TiltX/TiltY.
  • Se ha cambiado la codificación de espacios en la URL; al calcularla en los manejadores de protocolo, el método navigator.registerProtocolHandler() ahora reemplaza los espacios por «» en lugar de «+», lo que unifica el comportamiento con otros navegadores, como Firefox.
  • Se ha añadido el pseudo-elemento «::marker«, que permite personalizar el color, tamaño, forma y tipo de números y puntos para las listas en bloques <ul> y <ol>.
  • Se agregó soporte para el encabezado HTTP Document-Policy, que permite definir reglas de acceso a documentos, similares al mecanismo de aislamiento sandbox para iframes, pero más versátil. Por ejemplo, a través de Document-Policy se puede restringir el uso de imágenes de baja calidad, deshabilitar APIs de JavaScript lentas, ajustar las reglas de carga para iframes, imágenes y scripts, limitar el tamaño total del documento y el tráfico, prohibir métodos que provoquen el redibujo de la página, deshabilitar la función Scroll-To-Text.
  • En el elemento <fieldset> se ha añadido soporte para los parámetros ‘inline-grid’, ‘grid’, ‘inline-flex’ y ‘flex’, definidos a través de la propiedad CSS ‘display’.
  • Se añadió el método ParentNode.replaceChildren() para reemplazar todos los elementos hijos del nodo padre por otro nodo DOM. Anteriormente, para reemplazar nodos se podía usar una combinación de los métodos node.removeChild() y node.append() o node.innerHTML y node.append().
  • Ampliado espectro de esquemas URL, permitidos para ser sobrescritos mediante registerProtocolHandler(). En la lista de esquemas se incluyen protocolos descentralizados cabal, dat, did, dweb, ethereum, hyper, ipfs, ipns y ssb, lo que permite definir enlaces a elementos independientemente del sitio o puerta de enlace que proporciona acceso al recurso.
  • En la API Portapapeles Asincrónico se ha añadido soporte para el formato text/html para copiar y pegar HTML a través del portapapeles (al escribir y leer en el portapapeles se realiza la limpieza de construcciones HTML peligrosas). Este cambio, por ejemplo, permite organizar en editores web la inserción y copia de texto formateado con imágenes y enlaces.
  • En WebRTC se ha añadido la posibilidad de conectar sus propios controladores de datos, que se invocan en las etapas de codificación o decodificación de WebRTC MediaStreamTrack. Por ejemplo, esta opción se puede utilizar para añadir soporte de cifrado de extremo a extremo para los datos transmitidos a través de servidores intermedios.
  • En el motor JavaScript V8 en un 75% se aceleró la implementación de Number.prototype.toString. Se ha añadido la propiedad .name con un valor vacío a las clases asíncronas. Se ha eliminado el método Atomics.wake, que en su momento fue renombrado como Atomics.notify para cumplir con la especificación ECMA-262. Se ha abierto el código de las herramientas de prueba fuzzing. JS-Fuzzer.
  • En el compilador inicial (baseline) Liftoff para WebAssembly utilizado en la versión anterior, se ha incluido la posibilidad de usar instrucciones vectoriales SIMD para acelerar los cálculos. Según las pruebas, la optimización ha logrado acelerar algunas pruebas en 2.8 veces. Otra optimización ha permitido acelerar significativamente la llamada a funciones de JavaScript importadas desde WebAssembly.
  • Ampliadas herramientas para desarrolladores web: En el panel de Media se han añadido detalles sobre los reproductores utilizados para reproducir video en la página, incluidos datos sobre eventos, registros, valores de propiedades y parámetros de decodificación de fotogramas (por ejemplo, se pueden identificar las razones de la pérdida de fotogramas y problemas de interacción desde JavaScript).

    Lanzamiento de Chrome 86

    En el menú contextual del panel Elements se ha añadido la posibilidad de crear capturas de pantalla del elemento seleccionado (por ejemplo, se puede crear una captura de pantalla del índice o de una tabla).

    Lanzamiento de Chrome 86

    En la consola web, el panel de advertencia por problemas ha sido reemplazado por un mensaje ordinario, y los problemas con las cookies de terceros están ocultos por defecto en la pestaña Issues y se activan con una casilla especial.

    Lanzamiento de Chrome 86

    En la pestaña Rendering se ha añadido un botón 'Disable local fonts', que permite simular la falta de fuentes locales, y en la pestaña Sensors se ha incluido la capacidad de simular la inactividad del usuario (para aplicaciones que utilizan la API Idle Detection).

    Lanzamiento de Chrome 86

    En el panel de Aplicaciones se proporciona información detallada sobre cada iframe, ventana abierta y pop-ups, incluyendo datos sobre el aislamiento Cross-Origin mediante COEP y COOP.

    Lanzamiento de Chrome 86
  • Comenzó sustitución de la implementación del protocolo QUIC por la opción desarrollada en la especificación del IETF, en lugar de la variante de Google, QUIC.

Además de las novedades y correcciones de errores, en la nueva versión se han eliminado 35 vulnerabilidades. Muchas de las vulnerabilidades fueron identificadas a través de pruebas automatizadas con herramientas de AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer y AFL. Una vulnerabilidad (CVE-2020-15967, acceso a un área de memoria liberada en el código para interactuar con Google Payments) se etiqueta como crítica, es decir, permite eludir todos los niveles de protección del navegador y ejecutar código en el sistema fuera del entorno sandbox. Como parte del programa de recompensas por descubrir vulnerabilidades en la versión actual, Google pagó 27 premios por un total de 71,500 dólares estadounidenses (un premio de $15,000, tres premios de $7,500, cinco premios de $5,000, dos de $3,000, uno de $200 y dos premios de $500). La cantidad de 13 premios aún no se ha determinado.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster