Chrome 91 vÀljaanne

Google tutvustas web-brauserit Chrome 91. Samuti on saadaval stabiilne vabaprojekti Chromium vĂ€ljalase, mis on Chrome'i alus. Brauser Chrome erineb Google'i logode kasutamise, riistvarasukkade avarii korral teavitussĂŒsteemi, kaitstud video sisu (DRM) esitamiseks mĂ”eldud moodulite, automaatsete vĂ€rskenduste installimise sĂŒsteemi ja RLZ parameetrite vahendamise osas otsingus. JĂ€rgmine Chrome'i vĂ€ljalase, Chrome 92, on planeeritud 20. juuliks.

Peamised muudatused Chrome 91-s:

  • JavaScript'i tĂ€itmise peatamise vĂ”imalus on nĂŒĂŒd saadaval kokku volditud vahekaardigruppides. Chrome 85 versioonis lisandus toetus vahekaardigruppide ĂŒhendamiseks, mida saab siduda teatud vĂ€rviga ja sildiga. Kui klĂ”psate grupi sildil, volditakse seotud vahekaardid kokku ja jÀÀb alles ĂŒks silt (selle sildi uuesti klĂ”psamine avab grupi). Uues vabastuses on eesmĂ€rgiks vĂ€hendada CPU koormust ja sÀÀsta energiat, viidud ellu tegevuse peatamine volditud vahekaardis. Erandiks on vahekaardid, kus mĂ€ngitakse heli, kasutatakse Web Locksi API-d vĂ”i IndexedDB-d, on ĂŒhendus USB-seadmega, salvestatakse videod, heli vĂ”i akende sisu. Muudatused viiakse ellu jĂ€rk-jĂ€rgult, alustades vĂ€ikese osakaalu kasutajatest.
  • Kasutusele on vĂ”etud kvantkompuutereid taluv vĂ”tmevahetusmeetod. Kvantkompuuterid lahendavad oluliselt kiiremini naturaalarvu jagamise probleemi, mis on kaasaegsete asĂŒmmeetiliste krĂŒptimisalgoritmide aluseks ja on klassikalistes protsessorites efektiivselt lahendamatu. TLSv1.3 jaoks on saadaval CECPQ2 (Combined Elliptic-Curve and Post-Quantum 2) pistikprogramm, mis ĂŒhendab klassikalise vĂ”tmevahetusmehhanismi X25519 HRSS skeemiga, mis pĂ”hineb NTRU Prime algoritmil, mis on vĂ€lja töötatud postkvantkryptosĂŒsteemide jaoks.
  • TLS 1.0 ja TLS 1.1 protokollide toetus on tĂ€ielikult lĂ”petatud ning need on IETF (Internet Engineering Task Force) komitee poolt mÀÀratud aegunuks. Samuti on eemaldatud vĂ”imalus tagasi minna TLS 1.0/1.1 kasutamisele, muutes SSLVersionMin poliitikat.
  • Linuxi platvormide kogumitesse on lisatud funktsioon „DNS HTTPS-i ĂŒle” (DoH, DNS over HTTPS), mis on varem saavutatud Windowsi, macOS-i, ChromeOS-i ja Androidi kasutajateni. DNS-over-HTTPS aktiveeritakse automaatselt kasutajatele, kelle seaded sisaldavad DNS-teenuse pakkujaid, mis toetavad seda tehnoloogiat (DNS-over-HTTPS kasutab sama teenusepakkujat, mida kasutatakse DNS-i jaoks). NĂ€iteks, kui kasutaja sĂŒsteemsetes seadetes on mÀÀratud DNS 8.8.8.8, aktiveeritakse Chrome'is Google'i DNS-over-HTTPS teenus („https://dns.google.com/dns-query”); kui DNS on 1.1.1.1, siis aktiveeritakse Cloudflare'i DNS-over-HTTPS teenus („https://cloudflare-dns.com/dns-query”) jne.
  • Keelatud vĂ”rgupordid on lisatud port 10080, mida kasutatakse Amanda varundamise ja VMWare vCenter'is. Varem olid juba blokeeritud pordid 69, 137, 161, 554, 1719, 1720, 1723, 5060, 5061 ja 6566. Musta nimekirja kantud portide puhul blokeeritakse HTTP, HTTPS ja FTP-pĂ€ringute saatmine, et kaitsta NAT slipstreaming rĂŒnnaku eest, mis vĂ”imaldab rĂŒndajal, avades spetsiaalselt ette valmistatud rĂŒndaja veebilehe brauseris, luua vĂ”rguside rĂŒndaja serverist kasutaja sĂŒsteemis mis tahes UDP vĂ”i TCP pordiga, hoolimata siseaadresside vahemikku (192.168.x.x, 10.x.x.x) kasutamisest.
  • Kasutajate sisselogimise korral (Windows ja macOS) on vĂ”imalik seadistada iseseisvate veebirakenduste (PWA — Progressive Web Apps) automaatset kĂ€ivitamist. AutomaatkĂ€ivitust saab seadistada lehel chrome://apps. Funktsionaalsus on praegu testimisel vĂ€ikse protsendi kasutajate seas, ning ĂŒlejÀÀnud peavad aktiveerima seadistuse „chrome://flags/#enable-desktop-pwas-run-on-os-login”.
  • Brahasi tĂ”lgendamise kĂ€igus on toimunud terminoloogiline kaasamine, mille tĂ”ttu on fail „master_preferences” ĂŒmber nimetatud „initial_preferences”. Ühilduvuse tagamiseks jÀÀb „master_preferences” toetus brauserisse mĂ”neks ajaks alles. A varem on brauser juba loobunud sĂ”nade „whitelist”, „blacklist” ja „native” kasutamisest.
  • TĂ€psem pĂ”hjalik turvalisus ohtlike veebisaitide vastu (Enhanced Safe Browsing) aktiveerib tĂ€iendavad kontrollid, et kaitsta teid phishing', kahjuliku tegevuse ja muude veebiohtude eest, ning vĂ”imaldab ĂŒles laaditud failide saatmist Google'i poolt kontrollimiseks. Lisaks on Enhanced Safe Browsing rakendatud Google'i konto kĂŒlge seotud tokenite arvestus, et tuvastada phishing'u katseid ning saata Google'i serveritesse Referrer header'i vÀÀrtusi kahjuliku saidi kaudu edastamise kontrollimiseks.
  • Android platvormile mĂ”eldud versioonis on parendatud veebivormide elementide kuvamist, mis on optimeeritud kasutamiseks puutetundlikel ekraanidel ja erivajadustega inimeste sĂŒsteemides (lauasĂŒsteemide jaoks tehti kujunduse muutmine Chrome 83-s). Ümberkujundamise eesmĂ€rk oli vormielementide kujunduse ĂŒhtlustamine ja stiilide ebakĂ”lade kĂ”rvaldamine — varem olid osa vormielemente projekteeritud vastavalt operatsioonisĂŒsteemide kasutajaliidese elementidele, teine osa aga vastavalt kĂ”ige populaarsematele stiilidele. Selle tĂ”ttu sobisid erinevad elemendid erinevalt puutetundlikele ekraanidele ja erivajadustega inimeste sĂŒsteemidele.
    Chrome 91 vÀljaanneChrome 91 vÀljaanne
  • Lisatud kasutajate kĂŒsitlus, mis kuvatakse privaatsuse seadete avamisel (chrome://settings/privacySandbox).
  • Android versiooni Chrome'i avamisel suure ekraaniga tahvelarvutitel kĂŒsitakse veebisaidi lauaversiooni, mitte mobiiliversiooni. KĂ€itumist saab muuta seadistuse abil 'chrome://flags/#request-desktop-site-for-tablets'.
  • Tabelite joonistamise kood on ĂŒmber kirjutatud, mis lahendab probleemid tabelite kuvamise kĂ€itumise ebakĂ”lade osas Chrome'is ja Firefoxis/Safari-s.
  • Camerfirma Hispaania sertifitseerimiskeskuse serveri sertifikaatide töötlemine on peatatud alates 2017. aastast, kuna on olnud korduvaid sertifikaatide vĂ€ljastamise rikkumisi. Klientide sertifikaatide tugi jÀÀb alles, blokeerimine rakendub ainult sertifikaatidele, mida kasutatakse HTTPS-i veebisaitidel.
  • JĂ€tkub vĂ”rgu segmentimise toe rakendamine, et kaitsta kasutaja liikumise jĂ€lgimise meetodite eest, mis pĂ”hinevad identifikaatorite salvestamisel piirkondades, mis ei ole mĂ”eldud teabe pĂŒsivaks salvestamiseks ("Supercookies"). Kuna vahemikus talletatud ressursid on jagatud ĂŒhisesse nimiruum, sĂ”ltumata algsest domeenist, vĂ”ib ĂŒks sait tuvastada, kas teise saidi ressursid on laaditud, kontrollides, kas see ressurss on vahemikus olemas. Kaitse pĂ”hineb vĂ”rgu segmentimisel, mille pĂ”himĂ”te on tĂ€iendava seose lisamine koos jagatud vahemĂ€lu sissekannetega. domaadi, mille, mille avatud peamine leht, mis piirab vahemĂ€lu katvust jĂ€lgimis skriptide jaoks ainult praeguse saidiga (iframe'i skript ei saa kontrollida, kas ressurss laaditi teiselt saidilt).

    Segmenteerimise hinna tĂ”ttu vĂ€heneb vahemĂ€lu efektiivsus, mis toob kaasa vĂ€ikese lehe laadimise aja suurenemise (kuni 1,32%, kuid 80% veebisaitidest 0,09-0,75% ulatuses). Segmenteerimise reĆŸiimi testimiseks saab kĂ€ivitada brauseri valikuga «—enable-features=PartitionConnectionsByNetworkIsolationKey, PartitionExpectCTStateByNetworkIsolationKey, PartitionHttpServerPropertiesByNetworkIsolationKey, PartitionNelAndReportingByNetworkIsolationKey, PartitionSSLSessionsByNetworkIsolationKey, SplitHostCacheByNetworkIsolationKey».

  • Lisatud vĂ€line REST API VersionHistory (https://versionhistory.googleapis.com/v1/chrome), mille kaudu saab saada teavet Chrome'i versioonide kohta platvormide ja harude lĂ”ikes, samuti brauseri uuendamise ajaloost.
  • Iframeides, mis on laaditud domeenidelt, mis erinevad pĂ”hilehe domeenist, on JavaScripti dialoogide alert(), confirm() ja prompt() vĂ€ljastamine keelatud, mis kaitseb kasutajaid katsete eest, mille kĂ€igus kolmandad skriptid esitavad sĂ”numeid, mis nĂ€ivad olevat pĂ”hisaidi poolt vĂ€ljastatud.
  • Stabiliseeritud ja vaikimisi pakutav WebAssembly SIMD API vektori SIMD-kĂ€skude kasutamiseks WebAssembly formaadis rakendustes. Platvormide sĂ”ltumatuse tagamiseks pakutakse uut 128-bitist tĂŒĂŒpi, mis suudab esindada erinevaid pakitud andmete tĂŒĂŒpe, ja mitmeid pĂ”hilisi vektoroperatsioone pakitud andmete töötlemiseks. SIMD vĂ”imaldab andmete töötlemise paraleelset teostamist ja on kasulik, kui kompileerida native-koodi WebAssembly-ks.
  • Origin Trials reĆŸiimis (katsevĂ”imalused, mis nĂ”uavad eraldi aktiveerimist) on lisatud mitu uut API-d. Origin Trial tĂ€hendab, et antud API-d on vĂ”imalik kasutada rakendustes, mis on laaditud localhost vĂ”i 127.0.0.1 aadressilt, vĂ”i pĂ€rast registreerimist ja spetsiaalse ajaliselt piiratud pÀÀsme saamist konkreetse saidi jaoks.
    • WebTransport on protokoll ja sellega seotud JavaScript API andmete saatmiseks ja vastuvĂ”tmiseks brauseri ja serveriga. Sidekanal luuakse HTTP/3 peal koos QUIC-protokolli transportimisega, mis omakorda on UDP protokolli pealistruktuur, toetades mitme ĂŒhenduse multiplexerimist ja pakkudes krĂŒpteerimismeetodeid, mis on TLS/SSL-iga vĂ”rdsed.

      WebTransport vĂ”ib asendada WebSocketite ja RTCDataChanneli mehhanisme, pakkudes lisafunktsioone, nagu mitme voolu edastamine, ĂŒhesuunalised voolud, pakettide edastamine jĂ€rjekorra ignoreerimisega (out-of-order) ning usaldusvÀÀrne ja usaldusvÀÀrne edastusreĆŸiim. Lisaks saab WebTransporti kasutada Server Push mehhanismi asemel, millest on Chrome'is loobunud Google.

    • Deklaratiivne liides, mis mÀÀratleb viiteid eraldiseisvatele veebi rakendustele (PWA), kaasates mĂ€rke capture_links veebi rakenduse manifestis, vĂ”imaldades saitidel automaatselt avada uut PWA-akent, kui klĂ”psatakse rakenduse lingil vĂ”i minna ĂŒhe akna reĆŸiimi, sarnaselt mobiilirakendustega.
    • Lisatud API WebXR Plane Detection, mis annab teavet tasapindade kohta virtuaalses 3D-keskkonnas. Antud API vĂ”imaldab vĂ€ltida ressursimahukat andmete töötlemist, mis saadakse MediaDevices.getUserMedia() kutsumisest, kasutades oma masinĂ”ppe algoritmide realiseeringut. Tuletame meelde, et API WebXR vĂ”imaldab ĂŒhtlustada töötamist erinevate virtuaalreaalsuse seadmete klassidega, alates statsionaarsetest 3D-prillidest kuni mobiilseadmete lahendusteni.
  • Rakendatud tugi WebSocketsidele HTTP/2 (RFC 8441) peal, mis kehtib ainult turvatud WebSocketi pĂ€ringute jaoks ja juba serveriga loodud HTTP/2 ĂŒhenduse korral, kus on vĂ€lja kuulutatud laienduse «WebSockets over HTTP/2» tugi.
  • Taimeri vÀÀrtuste tĂ€psuse piirangud, mis antakse performance.now() kutsumise kaudu, on ĂŒhtlustatud kĂ”igi toetatud platvormide jaoks ja kohandatud arvestades töötlejate vĂ”imalikku isoleerimist eraldi protsessides. NĂ€iteks lauaarvutite sĂŒsteemidel on tĂ€psus mitteisoleeritud kontekstides vĂ€hendatud 5 mikrosekundilt 100 mikrosekundile.
  • TöölauasĂŒsteemide kogumites on realiseeritud vĂ”imalus lugeda faile ĂŒhisklipboard'ist (failide kirjutamine ĂŒhisklipboard'i on endiselt keelatud). async function onPaste(e) { let file = e.clipboardData.files[0]; let contents = await file.text(); }
  • CSS-is on rakendatud reegel @counter-style, mis vĂ”imaldab mÀÀrata isiklikke stiile loendurite ja siltide jaoks nummerdatud nimekirjades.
  • CSS-i pseudo-klassi «:host()» ja «:host-context()» on lisatud vĂ”imalus edastada ĂŒksikute vÀÀrtuste koostisosade valijate (<compound-selector>) lisaks valijate loenditele (<compound-selector-list>).
  • Lisatud on GravitySensor liides, et mÀÀrata kolmemÔÔtmelisi (kolme koordinaatakse telje jĂ€rgi) andmeid gravitatsioonisensorist.
  • File System Access API-s on antud vĂ”imalus mÀÀrata soovitusi faili ja katalooge nimetamiseks, mis pakutakse failide loomise vĂ”i avamise dialoogis.
  • Teistelt domeenidelt laaditud iframe-ides on lubatud pöörduda WebOTP API poole, kui kasutaja annab vastavad volitused. WebOTP vĂ”imaldab lugeda SMS-iga saadetud ĂŒhekordseid kinnituskoodide.
  • Samaaegse juurdepÀÀsu andmete jagamine saidi konto jaoks, mille ĂŒhendamine toimub DAL (Digital Asset Links) mehhanismi abil, mis vĂ”imaldab seostada Android rakendusi veebisaitidega, et lihtsustada sisse logimist.
  • Service workeris on lubatud JavaScripti moodulite kasutamine. Kui konktreetset tĂŒĂŒpi 'module' kasutatakse konstruktorit kĂ€ivitamisel, laaditakse Ă€ra mÀÀratud skriptid moodulitena ja need on saadaval imporditavaks worker-i kontekstis. Moodulite tugi lihtsustab koodi jagamise teostamist veebi lehtedel ja Service workerites.
  • JavaScriptis on lisatud vĂ”imalus kontrollida privaatsete vĂ€ljade olemasolu objektis, kasutades sĂŒntaksit "#foo in obj". class A { static test(obj) { console.log(#foo in obj); } #foo = 0; } A.test(new A()); // true A.test({}); // false
  • JavaScriptis on vaikimisi lubatud await mĂ€rksĂ”na kasutamine moodulite tipust, mis vĂ”imaldab sujuvamalt integreerida asĂŒnkroonseid kĂ”nesid moodulite laadimisprotsessis ja vĂ€ltida 'async function' kasutamist. NĂ€iteks selle asemel, et kirjutada (async function() { await Promise.resolve(console.log('test')); }()); saab nĂŒĂŒd kirjutada await Promise.resolve(console.log('test'));
  • JavaScript'i V8 mootoris on suurendatud mallide vahemĂ€lu tĂ”husust, mis on parandanud Speedometer2-FlightJS testi lĂ€bimise kiirus 4,5% vĂ”rra.
  • Web-arendajate tööriistades on tehtud mitmeid olulisi tĂ€iustusi. Lisatud on uus mĂ€lu inspektori reĆŸiim (Memory inspector), mis pakub vĂ”imalusi ArrayBuffer'i ja Wasm mĂ€ludetailide uurimiseks.
    Chrome 91 vÀljaanne

    Performance paneelile on lisatud kokkuvÔtlik jÔudluse indikaator, mis vÔimaldab hinnata, kas veebileht vajab optimeerimist.

    Chrome 91 vÀljaanne

    Elementide paneelis ja vĂ”rgukĂŒsimuste analĂŒĂŒsi paneelis on piltide eelvaate ajal saadaval teave pildi kuvasuhe, visualiseerimise parameetrite ja faili suuruse kohta.

    Chrome 91 vÀljaanne

    VÔrguekspertide paneelis on vÔimalik muuta vastuvÔetud Content-Encoding pÀise vÀÀrtusi.

    Chrome 91 vÀljaanne

    Stiilide paneelis on nĂŒĂŒd vĂ”imalik kiiresti vaadata arvutatud vÀÀrtust, kui navigeerite CSS parameetrite vahel ja valite kontekstimenĂŒĂŒst „Vaata arvutatud vÀÀrtust“.

    Chrome 91 vÀljaanne

Uues versioonis on lisaks uuendustele ja veaparandustele kĂ”rvaldatud 32 haavatavust. Paljud haavatavused tuvastati automatiseeritud testimise tööriistade nagu AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL abil. Kriitilisi probleeme, mis vĂ”imaldaksid kĂ”rvale juhtida kĂ”ik brauseri kaitsekihtide tasemed ja kĂ€ivitada sĂŒsteemis koodi liivakasti keskkonnast vĂ€ljaspool, ei tuvastatud. Loodavatele haavatavustele tĂ”kkeid andmise preemiate programmi raames on Google praeguse versiooni eest vĂ€lja maksnud 21 preemiat kogusummas 92000 USA dollarit (ĂŒks preemia $20000, ĂŒks preemia $15000, neli preemiat $7500, kolm preemiat $5000, kolm preemiat $3000, kaks preemiat $1000 ja kaks preemiat $500). 5 preemia suurust pole veel mÀÀratud.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster