Kriitika API Idle Detection kaasamise üle Chrome 94-s. Katsetused Rustiga Chrome'is.

Chrome 94 vaikimisi API Idle Detection'i sisse lülitamine on toonud kaasa kriitika, kus viidatakse Firefoxi ja WebKit/Safari arendajate vastuväidetele.

API Idle Detection võimaldab saitidel määrata aega, mil kasutaja on mitteaktiivne, st ei suhtle klaviatuuri ega hiirega või teeb tööd teisel monitoril. API võimaldab ka teada, kas süsteemis on aktiivne ekraanihoidja või mitte. Mitteaktiivsuse teavitamine toimub märguande saatmise kaudu, kui on saavutatud määratud mitteaktiivsuse künnis, mille minimaalne väärtus on 1 minut.

Oluline on märkida, et API Idle Detection'i rakendamine nõuab kasutaja volituste selget andmist, st kui rakendus püüab esmakordselt määrata mitteaktiivsust, kuvatakse kasutajale aken, kus pakutakse volituste andmist või toimingu blokeerimist. API Idle Detection täielikuks väljalülitamiseks on privaatsuse ja turvalisuse seadetest eraldi valik ('chrome://settings/content/idleDetection').

Kasutusvaldkondadena tuuakse välja vestlus-, sotsiaalmeedia ja suhtlemisrakendused, mis saavad muuta kasutaja olekut vastavalt tema kohalolekule arvuti taga või edasi lükata uute sõnumite teavituste kuvamist kuni kasutaja saabumiseni. API-d saab kasutada ka kioskrakendustes, et naasta algsele ekraanile pärast teatud aega mitteaktiivsust või ressursimahukate interaktiivsete toimingute, näiteks keerukate pidevalt uuenevate diagrammide ümberkujundamise lõpetamiseks, kui kasutajat arvuti taga pole.

Vastased on vastuolek API Idle Detection seisneb selles, et teave selle kohta, kas kasutaja viibib arvuti ees või mitte, võib olla konfidentsiaalne. Lisaks kasulikule kasutusele võib seda API-d kasutada ka halval eesmärgil, näiteks kasutaja puudumise ajal haavatavuste ära kasutamiseks või silmatorkava kahjuliku tegevuse, näiteks kaevandamise, varjamiseks. Selle API abil saab samuti koguda teavet kasutaja käitumismustrite ja päevase töörütmi kohta. Näiteks võib teada saada, millal kasutaja tavaliselt lõunale läheb või oma töökoha lahkub. Kohustuslikult kinnituse taotlemise korral peavad Google'i esitatud mured olema ebaolulised.

Tuleb ka märkida Chrome'i arendajate märkust uute tehnika edenemisest mälu töötlemise ohutuse tagamiseks. Google'i andmetel põhjustab 70% Chrome'i turvaprobleemidest mälu töötlemise vead, näiteks mälupuhvri juurde pääsemine pärast selle vabastamist (use-after-free). Määratletakse kolm peamist strateegiat sarnaste vigade vastu võitlemiseks: kontrollide tugevdamine kompilatsiooni etapis, vigade blokeerimine käitamise ajal ja keele kasutamine, mis tagab mälu ohutu töötlemise.

Teatatakse katsete algusest, et lisada Chromiumi koodibaasi võimalus arendada komponente Rusti keeles. Rusti kood ei kuulu praegu tarnitavatesse versioonidesse ja on peamiselt suunatud testimisele, et näha, kas brauseri osi saab arendada Rustis ja integreerida koos C++-s kirjutatud osadega. Samal ajal jätkub C++-koodi jaoks projekt MiraclePtr tüübi rakendamiseks, et blokeerida haavatavuste ärakasutamise võimalus, mis tuleneb juba vabastatud mälublokkide juurde pääsemisest, ning pakutakse uusi meetodeid vigade tuvastamiseks kompilatsiooni etapis.

Lisaks alustab Google eksperimenti, et testida, kuidas saitide töö võib häirida, kui brauseri versioon jõuab kolmekohaliseks numbriks, mitte kaheks. Eriti Chrome 96 testversioonides on lisatud seade „chrome://flags#force-major-version-to-100”, mille aktiveerimisel hakatakse User-Agent päises näitama versiooni 100 (Chrome/100.0.4650.4). Augustis viidi sarnane eksperiment läbi Firefoxis, mis tuvastas probleemid kolme numbriga versioonide töötlemisel mõnede veebisaitide puhul.

Allikas: opennet.ru

Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы 🔥 Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы | ProHoster