Chrome 102 vÀljalaskmine

Google esitleb Chrome 102 veebibrauseri vĂ€ljaannet. Samuti on saadaval stabiilne versioon avatud projekti Chromium, mis on Chrome'i alus. Chrome brauser erineb Chromiumist Google'i logode kasutamise, kokkuvarisemisel teavitussĂŒsteemide, kaitstud kopeerimise vastu videosisu (DRM) esitamise moodulite, automaatsete vĂ€rskenduste installimise sĂŒsteemi, pideva Sandbox-isolatsiooni, Google API vĂ”tmete pakkumise ja otsingu kĂ€igus RLZ-parameetrite edastamise poolest. Need, kes vajavad rohkem aega vĂ€rskendamiseks, saavad eraldi Extended Stable haru, mida toetatakse 8 nĂ€dala jooksul. JĂ€rgmine Chrome 103 vĂ€ljaanne on planeeritud 21. juuni.

PÔhimuudatused Chrome 102-s:

  • Kuna uute pihta vĂ”tmisprobleemidega seotud haavatavuste Ă€rahoidmiseks hakati tavaliste viidete asemel kasutama MiraclePtr (raw_ptr) tĂŒĂŒpi. MiraclePtr pakub viidete ĂŒmber tĂ”stukihistust, mis teostab tĂ€iendavaid kontrollimisi vabastatud mĂ€lupiirkondadele ja lĂ”petab tööd kriitilistel juhtudel, kui selliseid viiteid tuvastatakse. Uue kaitsemeetodi mĂ”ju jĂ”udlusele ja mĂ€lu kasutusele hinnatakse vĂ€ikeseks. MiraclePtr mehhanismi ei rakendata kĂ”igis protsessides, sealhulgas mitte joonistamisprotsessides, kuid see vĂ”ib oluliselt suurendada turvalisust. NĂ€iteks praeguses vĂ€ljaandes 32-st parandatud haavatavusest 12 oli pĂ”hjustatud use-after-free probleemidest.
  • Allalaadimise teabe kasutajaliidese kujundus on muudetud. Alumise riba, mis nĂ€itas allalaadimise edenemist, asemel on aadressiriba paneeli lisatud uus indikaator, millele klikates nĂ€idatakse failide allalaadimise edenemist ja ajalugu juba allalaaditud failide loendiga. Erinevalt alumisest paneelist on nupp pidevalt nĂ€htav paneelil ja vĂ”imaldab kiiresti pÀÀseda alla laadimise ajalukku. Uut liidest pakutakse hetkel vaikimisi vaid osale kasutajatest ja see levitatakse kĂ”igile, kui probleeme ei ole. Vanasse liidesesse naasmiseks vĂ”i uue aktiveerimiseks on saadaval seadistus „chrome://flags#download-bubble“.
    Chrome 102 vÀljalaskmine
  • Piltide otsimisel kontekstimenĂŒĂŒst («Search image with Google Lens» vĂ”i «Leidke Google'i objektiiviga») kuvatakse tulemused nĂŒĂŒd mitte eraldi lehel, vaid kĂŒlgribal koos algse lehe sisuga (ĂŒhes aknas on korraga nĂ€htavad nii lehe sisu kui ka otsingutulemused).
    Chrome 102 vÀljalaskmine
  • Seadetes jaotises «Privaatsus ja turvalisus» on lisatud jaotis «Privaatsusjuhend» («Privacy Guide»), mis annab ĂŒlevaate peamistest privaatsust mĂ”jutavatest seadistustest koos iga seadistuse mĂ”ju ĂŒksikasjalike selgitustega. NĂ€iteks saab jaotises mÀÀrata andmete edastamise poliitika Google'i teenustele, hallata sĂŒnkroonimist, kĂŒpsiste töötlemist ja ajaloo salvestamist. Funktsioon on ette nĂ€htud osale kasutajatest, aktiiviseerimiseks saab kasutada seadistust «chrome://flags#privacy-guide».
    Chrome 102 vÀljalaskmine
  • Otsingu ajaloo ja vaadatavate lehtede struktuur on tagatud. Kui proovite aadressiribal uuesti otsida, kuvatakse soovitus «JĂ€tka otsingut ajaloos» («Resume your journey»), mis vĂ”imaldab jĂ€tkata otsimist kohast, kus see varem peatati.
    Chrome 102 vÀljalaskmine
  • Chrome Web Store'i kataloogis on soovitatud leht «Extensions Starter Kit» koos algse valikuga soovitatud laiendustest.
  • TestreĆŸiimis on aktiveeritud peamise veebisaidi serverisse CORS-i (Cross-Origin Resource Sharing) volituste kinnitamise pĂ€ringu saatmine koos pealkirjaga «Access-Control-Request-Private-Network: true» juhul, kui lehelt pÀÀseb ligi sisemistele vĂ”rgule (192.168.x.x, 10.x.x.x, 172.16.x.x) vĂ”i localhostile (128.x.x.x). Kui tehing on kinnitatud, peab server sellele pĂ€ringule vastates saatma pealkirja «Access-Control-Allow-Private-Network: true». Chrome 102 versioonis ei mĂ”juta kinnitamise tulemus pĂ€ringu töötlemist — kinnituse puudumisel kuvatakse veebi konsoolis hoiatus, kuid alampĂ€ringut ei blokeerita. Blokeerimise aktiveerimine kinnituse puudumise korral on oodata mitte varem kui Chrome 105 vĂ€ljaandes. Varasemates vĂ€ljaannetes saab blokeerimist aktiveerida seadistuse «chrome://flags/#private-network-access-respect-preflight-results» kaudu.

    Volituste kinnitamine serverilt sisestatud, et suurendada kaitset sĂŒĂŒdistuste eest, mis on seotud kohalike ressursside vĂ”i kasutaja arvuti (localhost) juurde pÀÀsemisega skriptidest, mis laaditakse saidi avamisel. Selliseid pĂ€ringuid kasutavad kurjategijad CSRF-rĂŒnnakute teostamiseks ruuteritele, kohtadele ja muudele seadmetele ja teenustele, mis aktsepteerivad pĂ€ringuid ainult lokaalsest vĂ”rgust. Nende rĂŒnnakute kaitsmiseks saadab brauser sisemiste ressursside pĂ€ringute korral selge volituse, et laadida neid subressursse.

  • Inkognito reĆŸiimis linkide avamisel kontekstimenĂŒĂŒs on tagatud automaatne mĂ”nede URL-i parameetrite eemaldamine, mis mĂ”jutavad privaatsust.
  • Windowsi ja Androidi uuenduste edastamise strateegiat on muudetud. Uue versiooni laadimise kĂ€itumise tĂ€ielikuks vĂ”rdlemiseks genereeritakse nĂŒĂŒd mitu uut versiooni.
  • On stabiliseeritud vĂ”rgusegmentimise tehnoloogia, et kaitsta meetodite eest, mis jĂ€lgivad kasutaja liikumisi veebisaitide vahel, pĂ”hinedes identifikaatorite salvestamisel aladel, mis ei ole mĂ”eldud teabe pĂŒsivaks salvestamiseks ("Supercookies"). Kuna vahemĂ€lu ressursid on salvestatud ĂŒhte ja samasse nimede ruumi, olenemata algsest domeenist, vĂ”ib ĂŒks sait mÀÀrata teisest saidist laaditud ressursside olemasolu vahemĂ€lus. Kaitse pĂ”hineb vĂ”rgusegmentimise (Network Partitioning) kasutamisel, mille olemus on lisada ĂŒhiseks kasutamiseks mĂ”eldud vahemĂ€ludesse tĂ€iendav seos kirjetega domeeniga, millelt avatakse pĂ”hileht, mis piirab vahemĂ€lu ulatust jĂ€lgimisskriptide jaoks ainult praeguse saidiga (iframe'i skript ei saa kontrollida, kas ressurss laaditi teiselt saidilt). Oleku jagamine katab vĂ”rguĂŒhendused (HTTP/1, HTTP/2, HTTP/3, websocket), DNS vahemĂ€lu, ALPN/HTTP2 andmed, TLS/HTTP3, konfiguratsiooni, allalaadimised ja teabe Expect-CT pĂ€ises.
  • Eraiseltatud veebirakenduste (PWA, Progressive Web App) jaoks on vĂ”imalik muuta akna ĂŒlemise ala kujundust Window Controls Overlay komponente kasutades, mis laiendavad veebirakenduse ekraanipinda kogu aknani. Veebirakendus saab hallata renderdamist ja sisendi töötlemist kogu aknas, vĂ€lja arvatud ĂŒlevĂ”etud plokk koos vaikimisi akna juhtnuppudega (sulgemine, minimeerimine, maksimumsuurus), et anda veebirakendusele tavalise lauaarvuti rakenduse kuju.
    Chrome 102 vÀljalaskmine
  • Automaatse tĂ€itmise sĂŒsteemis on lisatud tugi virtuaalsete krediitkaardi numbrite genereerimiseks internetipoodide makseviiside vĂ€liades. Virtuaalse kaardi kasutamine, mille number genereeritakse iga makse jaoks, vĂ”imaldab mitte edastada andmeid tegeliku krediitkaardi kohta, kuid vajab panga poolt vajaliku teenuse pakkumist. Praegu saab funktsiooni kasutada vaid mĂ”nede Ameerika Ühendriikide pankade klientide poolt. Funktsiooni sisselĂŒlitamise haldamiseks on pakutud seadistus "chrome://flags/#autofill-enable-virtual-card".
  • Vaikimisi on aktiveeritud mehhanism "Capture Handle", mis vĂ”imaldab edastada teavet rakendustele, mis teostavad video salvestamist. API vĂ”imaldab korraldada rakenduste vahelist suhtlemist, mille sisu salvestatakse, ja rakenduste vahel, mis teevad salvestamise. NĂ€iteks videokonverentsi rakendus, mis teeb video salvestamise esitlusĂŒlekande jaoks, vĂ”ib saada teavet esitlusjuhtnuppude kohta ja kuvada need videoga aknas.
  • Vaikimisi on aktiveeritud spekulatiivsete reeglite (Speculation rules) tugi, mis pakub paindlikku sĂŒntaksit seotud andmete ennetava laadimise mÀÀratlemiseks, mis toimub enne, kui kasutaja klĂ”psab lingil.
  • Korrasustatud on ressursside pakkimise mehhanism Web Bundle formaadis, mis vĂ”imaldab suurendada paljude seotud failide (CSS-stiilid, JavaScript, pildid, iframe-d) laadimise efektiivsust. Erinevalt Webpack formaadi pakettidest, omab Web Bundle jĂ€rgmisi eeliseid: HTTP-cache'i salvestatakse mitte pakett ise, vaid selle koostisosad; JavaScripti kompileerimine ja kĂ€itamine algab enne, kui pakett on tĂ€ielikult laetud; lubatakse lisainventaaride lisamine, nagu CSS ja pildid, mis Webpackis pidanuks olema kodeeritud JavaScripti stringidena.
  • On antud vĂ”imalus mÀÀrata PWA-rakendus teatud MIME-tĂŒĂŒpide ja faililaiendite kĂ€sitlejaks. PĂ€rast sidumise mÀÀratlemist manifestis field file_handlers, saab rakendus spetsiaalse sĂŒndmuse, kui kasutaja ĂŒritab avada faili, mis on rakendusega seotud.
  • On lisatud uus inert atribuut, mis vĂ”imaldab mÀÀrata DOM-i puu osa kui "passiivset". Selle olekuga DOM-i sĂ”lmede jaoks on keelatud teksti valimise ja hiire ĂŒle tĂ”stmise töötlused, st CSS omadused pointer-events ja user-select on alati seatud vÀÀrtusele 'none'. Kui sĂ”lm vĂ”imaldas redigeerimist, siis inert reĆŸiimis muutub see redigeerimisvĂ”imetuks.
  • On lisatud Navigation API, mis vĂ”imaldab veebirakendustel peade navigeerimisoperatsioone aknas, algatada ĂŒleminekuid ja analĂŒĂŒsida rakenduse tegevuse ajalugu. API pakub alternatiivi properties window.history ja window.location, optimeeritud ĂŒhesektsiooniliste veebirakenduste jaoks.
  • Atribuudile «hidden» on ettepanek uus lipp «until-found», mis muudab elemendi leheotsingu ja teksti maskeeringu kerimise ajal kergesti leitavaks. NĂ€iteks vĂ”ib lehele lisada varjatud teksti, mille sisu ilmneb kohaliku otsingu kĂ€igus.
  • WebHID API-s, mis on mĂ”eldud madala taseme juurdepÀÀsuks HID-seadmetele (inimese liideseseade, klaviatuurid, hiired, mĂ€ngupuldid, puuteplaatide) ja funktsioneerimiseks ilma sĂŒsteemis spetsiifiliste draiveriteta, on objekt requestDevice() lisatud omadus exclusionFilters, mis vĂ”imaldab teatud seadmeid vĂ€listada, kui brauser nĂ€itab saadavalolevate seadmete loendit. NĂ€iteks vĂ”ib vĂ€listada seadme ID-d, kus on teadaolevad probleemid.
  • Maksete vormi kuvamine on keelatud lĂ€bi kutsumise PaymentRequest.show() ilma kasutaja selge tegevuseta, nĂ€iteks klĂ”psamisel elemendil, mis on seotud töötlijaga.
  • Toetatud alternatiivse SDP (Session Description Protocol) rakenduse tugi, mida kasutatakse WebRTC sessiooni seadistamiseks, on lĂ”petatud. Chrome’i puhul pakuti kahte varianti SDP-d — standardset, mis ĂŒhilduks teiste brauseritega, ja Chrome’ile spetsiifilist. Edaspidi jÀÀb alles vaid ĂŒlekantav variant.
  • Web-arendaja tööriistadele on tehtud tĂ€iustusi. Styles paneelis on lisatud nupud tumeda ja heleda teema simuleerimiseks. Preview vahekaart on tugevdatud vĂ”rgu inspektsioonireĆŸiimis (rakendatakse Content Security Policy). Debuggeris on rakendatud skripti tĂ€itmise lĂ”petamine, et uuesti laadida murrangupunkte. Pakutakse uue 'Performance insights' paneeli eellahendust, mis vĂ”imaldab analĂŒĂŒsida teatud toimingute tulemuste jĂ”udlust lehe peal.
    Chrome 102 vÀljalaskmine

Uues versioonis on lisaks uuendustele ja vigade parandustele kĂ”rvaldatud 32 haavatavust. Paljusid neist tuvastati automatiseeritud testimise tööriistade, nagu AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL, abil. Üks probleem (CVE-2022-1853) on klassifitseeritud kriitiliseks, mis tĂ€hendab, et see vĂ”imaldab kĂ”iki brauseri kaitsekihti ĂŒletada ja kĂ€ivitada koodi sĂŒsteemis vĂ€ljaspool sandbox-ruumi. Selle haavatavuse kohta ĂŒksikasju ei avalikustata, on teada, et see on tingitud vabastatud mĂ€luploki (use-after-free) lugemisest Indexed DB API rakenduses.

Haavatavuste avastamise rahalise tasu programmi raames on Google vahendanud 24 preemiat kogusummas 65 600 USA dollarit (ĂŒks preemia $10 000, ĂŒks preemia $7 500, kaks preemiat $7 000, kolm preemiat $5 000, neli preemiat $3 000, kaks preemiat $2 000, kaks preemiat $1 000 ja kaks preemiat $500). Seitsme preemia suurust pole veel mÀÀratud.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster