Google avaldas Chrome'i veebibrauseri versiooni 118. Samuti on saadaval stabiilne versioon avatud lähtekoodiga projektist Chromium, millest Chrome põhineb. Chrome’i brauser erineb Chromiumist Google'i logode kasutamise, krahhi korral teavitussüsteemi, kopeerimisvastaste videote esitamise moodulite (DRM), automaatsete värskenduste installimise süsteemi, pideva Sandbox-isoleerimise aktiveerimise, Google API võtmete tarnimise ja otsingul RLZ-parameetrite edastamise poolest. Neile, kellel on uue versiooniga ajaprobleeme, toetatakse eraldi Extended Stable haru, mis kestab 8 nädalat. Järgmine Chrome'i versioon 119 on kavandatud 31. oktoobriks.
Peamised muudatused Chrome 118-s:
- Valmistumine Chrome'i kolmandate osapoolte küpsiste toe lõpetamiseks on alanud. Need küpsised, mis on seadistatud andmete valdkondade otstes, on mõeldud jälgima kasutaja liikumist veebilehtede vahel reklaamivõrkude, sotsiaalmeedia vidinate ja veebianalüüsi süsteemide kaudu. Muudatused edenevad Privacy Sandboxi algatuse raames, mille eesmärk on leida tasakaal kasutajate privaatsuse säilitamise ja reklaamivõrkude ning veebisaitide soovide vahel jälgida külastajate eelistusi.
Chrome 118-s on veebiarenduse tööriistadega lisatud hoiatuse kuvamine, kui saadetakse küpsiseid, mis kuuluvad tulevasse blokeerimise alla. Samuti on lisatud käskude rida "--test-third-party-cookie-phaseout" ja seadistus "chrome://flags/#test-third-party-cookie-phaseout", et sundida blokeerimist testimise eesmärgil aktiveerima. Tegelik kolmandate osapoolte küpsiste blokeerimine algab 2024. aasta esimeses kvartalis ning kuni kolmanda kvartalini katseperioodi raames katab see ainult 1% Chrome'i kasutajatest. Pärast 2024. aasta kolmandat kvartalit laieneb blokeerimise katvus 100%-ni.
Küpsiste jälgimise asemel soovitatakse kasutada järgmisi API-sid:
- FedCM (Federated Credential Management) võimaldab luua ühendatud identifitseerimisteenuseid, mis tagavad privaatsuse ja töötavad ilma kolmandate osapoolte küpsisteta.
- Private State Tokens võimaldab eristada erinevaid kasutajaid ilma kolmandate osapoolte identifikaatorite kasutamiseta ja edastada kasutaja autentimise teavet erinevates kontekstides.
- Teemad (kriitika) võimaldavad määratleda kasutaja huvikategooriaid, mida saab kasutada sarnaste huvidega kasutajagruppide eristamiseks, ilma et oleks vaja tuvastada konkreetseid kasutajaid jälgivate küpsiste abil. Huvid arvutatakse kasutaja brauseritegevuse põhjal ja salvestatakse kasutaja seadmesse. API Topics kaudu saavad reklaamivõrgustikud üldteavet üksikute huvide kohta, ilma et oleks vaja konkreetse kasutaja tegevusest teavet.
- Kaitstud publik, lahendus tagasireklaamimise ja oma auditooriumi hindamise probleemide lahendamiseks (töötamine kasutajatega, kes on veebisaiti varem külastanud).
- Atribuutide raport, võimaldab hinnata reklaami tõhususe omadusi, nagu klikkide ja konversioonide (ostu tegemine veebisaidil pärast klikki) analüüs.
- Storage Access API, seda saab kasutada kasutajalt õiguste taotlemiseks küpsiste salvestusruumi ligipääsu saamiseks, kui kolmandad osalised küpsised on vaikimisi blokeeritud.
- Kõikide kasutajate jaoks on sisse lülitatud ECH (Encrypted Client Hello) mehhanismi tugi, mis arendab edasi ESNI (Encrypted Server Name Indication) ja mida kasutatakse TLS-seansside parameetrite, näiteks nõutava domeeninime, teabe krüpteerimiseks. ECH-i peamine erinevus ESNI-st seisneb selles, et ECH krüpteerib kogu TLS-sõnumi ClientHello tasandil, selle asemel et krüpteerida eraldi väljad, mis võimaldab blokeerida lekkeid väljade kaudu, mida ESNI ei hõlma, näiteks PSK (Pre-Shared Key) väli. ECH-i sisselülitamise haldamiseks on saadaval seadistus "chrome://flags#encrypted-client-hello".
- Kui on lubatud laienenud brauseri kaitse (Safe Browsing > Enhanced protection), on rakendatud võimalus eemalt keelata pahatahtlikud lisandmoodulid, mis ei ole installitud ametlikust lisandmoodulite kataloogist. Eemaldamise otsus tehakse Google'i serverites käsitsi kontrolli või automaatse pahavara tuvastamise süsteemi aktiveerimise põhjal.
- Kui on lubatud tavaline brauseri kaitse (Safe Browsing > Standard protection), toimub reaalajas avatud URL-ide turvakontroll, mis põhineb edastamisel. serverid Googlei osaliste hash'e avatud URL-idelt, mida kasutaja avab. Ühenduste vältimiseks IP-aadressid kasutaja ja hash, andmed edastatakse läbi vaheproksi. Varem kontrolliti seda, laadides kasutaja süsteemi kohalikkoopia ohtlikest URL-idest. Uus skeem võimaldab kiiremini blokida kahjulikke URL-e.
- Oleme täiustanud lehekülgede kujundust, mis kuvatakse, kui proovitakse avada veebisaiti, mis on kontrolli käigus tuvastatud ohtlikuks Safe Browsing süsteemi kaudu.

- Telemeetrias, mis saadetakse Google'i serveritesse, kui on aktiveeritud brauseri täiustatud kaitse (Safe Browsing > Enhanced protection), arvesse võetakse ka lisandite päringud API-le chrome.tabs. Andmeid kogutakse kahjuliku tegevuse ja reeglite rikkumiste tuvastamiseks lisades.
- Kui on aktiveeritud brauseri täiustatud kaitse (Safe Browsing > Enhanced protection), on tagatud sügava skaneerimise tugi krüpteeritud ZIP- ja RAR-arhiivide jaoks Google'i poolel (kasutajalt küsitakse dekompressiooniparooli, pärast mida saadetakse sisu kontrollimiseks Google'i serveritesse).
- Konfiguraatoris ja privaatsuse juhendis on lisatud uus tekst, mis selgitab Safe Browsingi kaitse tasemeid ja lisatud lingid vastavatesse artiklitesse täiendava teabe saamiseks. Tavalise kaitse, kaitse väljalülitamise ja paroolide kompromiteerimise hoiatuste kirjeldused on lihtsustatud.

- Uue vahekaartide lehe Quests sektsiooni (hindade jälgimine veebipoodides) on lisatud teave allahindluste olemasolu kohta. Allahindluse indikaator võib samuti ilmuda aadressiribale avades lehti, mis sisaldavad kaupade jälgimist Google'i teenuse kaudu.
- Vastavalt RFC-6265bis spetsifikatsioonile on tagatud kõigi juhtmärkide sisaldavate küpsiste blokeerimine, mis on seatud läbi JavaScripti. Varem kärbiti nullmärkidega, tagasireaga ja reavahetusmärkidega küpsiseid probleemse sümboli kohalt, mitte ei blokeeritud, mis võiks mõnes olukorras olla kuritahtlikuks tegevuseks. Uue käitumise keelamiseks võib kasutada valikut „—disable-features=BlockTruncatedCookies”.
- Registreeritud teenuse töötajate lisandites on lubatud ligipääs API WebUSB.
- Kasutaja ei pea enam enne maksede küsimiseks ja kinnitamiseks dialoogide kuvamise võimalust aktiveerima.
- Прекращено декодирование представления ASCII-символов в виде кодов «%xx». Например, ранее «http://example.com/%41» перед записью в url.href декодировался в «http://example.com/A», а теперь будет оставаться «http://example.com/%41».
- Lisatud on võimalus paigutada teksti vertikaalselt veebi vormide elementidesse, nagu select, meter, progress, button, textarea ja input. Vormide tekstide paigutamine toimub CSS-i omaduse writing-mode abil, mille vertikaalse kuvamise puhul võivad väärtused olla vertical-rl või vertical-lr.
- CSS-i omaduses „appearance” lõpetatakse mittestandardsete võtmesõnade toetus: inner-spin-button, media-slider, media-sliderthumb, media-volume-slider, media-volume-sliderthumb, push-button, searchfield-cancel-button, slider-horizontal, sliderthumb-horizontal, sliderthumb-vertical ja square-button. Nende võtmesõnade, mis ei kuulunud spetsifikatsiooni, nõudluse hindamiseks koguti statistikat, mille kohaselt neid kasutati vaid 0,001% juhtudel.
- Lisatud on CSS-reegel @scope, mis seob CSS-stiile elementide määratlemise lähedusest lähtuvalt. Reegel @scope võib aidata vältida stiilide tüüpilist seadmist elementide järjekorra põhjal või kohandada komponendi stiili, puutumatuks jättes sisemiste elementide stiilid. Näiteks sisemiste div-ide jaoks: <div class="»lightpink-theme»"> <a href="/et/»/#»">Mina olen helepink!</a> <div class="»pink-theme»"> <a href="/et/»/#»">Teine roosa!</a> </div> </div> kogu sisu värvitakse helepinkiga seetõttu, et «lightpink-theme» stiil mõjub kogu plokkile, mis on määratud vanemate div-is. @scope kasutamine võimaldab muuta nähtavust ja saavutada, et sisemise div-i stiiliks oleks «pink-theme» määratlemise lähedusest lähtudes, mitte koodis esitatud järjekorrast: @scope (.pink-theme) { a { color: hotpink; } } @scope (.lightpink-theme){ a { color: lightpink; } }
- Lisatud meedia päringu tugi (@media) «scripting», mis võimaldab kontrollida skriptide täitmise võimalust (näiteks CSS-is saab määrata, kas JavaScripti tugi on sisse lülitatud).
- Lisatud meedia päringu tugi prefers-reduced-transparency, mis võimaldab tuvastada muudatusi süsteemi seadetes, mis vastutavad läbipaistvuse või poolläbipaistvuse efektide vähendamise eest (näiteks «Reduce transparency» režiim macOS-is, mida kasutatakse teksti loetavuse parandamiseks).
- CSS-is on lisatud uued väärtused «float: inline-start», «float: inline-end», «clear: inline-start», «clear: inline-end», «resize: block» ja «resize: inline», mis reguleerivad elementide loogilist positsioneerimist (keelte tugi, mille kirjutamine toimub mitte ülevalt alla ja vasakult paremale, kasutab loogilise positsioneerimise mõisteid algus, lõpp ja suund).
- CSS-i omaduses «transform-box» on lisatud väärtused stroke-box, content-box ja border-box, mis võimaldavad muuta normeerimisala arvestamise meetodit transformatsiooni toimingute jaoks, näiteks laiendatud graafiliste efektide rakendamiseks.
- Lisatud on võimalus suunata fookust kerimisplokkidele klaviatuuri kaudu navigeerides (näiteks saab fookuse kerimisele seadistada, vajutades Tab klahvi ja kerides nooleklahvidega).
- On toimunud täiustusi veebiarendajate tööriistades. Sources paneelil on laiendatud funktsionaalsust, kus 'Filesystem' sektsiooni asemel on esitatud 'Workspace' vahekaart, mille kaudu saab sünkroniseerida arendustööriistade kaudu lisatud muudatusi allikafaile.
On pakutud võimalus muuta vahelehtede järjestust Sources paneelil, lohistades neid hiirega. Tagatud on JavaScripti koodi vormindamine, mis on sisestatud script elementidesse, mille tüübid on module, importmap ja speculationrules. Lisatud on süntaksihighlighting importmap ja speculationrules tüüpi skriptidele.

Elements pane'i Styles vahekaardil on lisatud eraldi sektsioon kasutaja omaduste jaoks, mis võimaldab määrata oma CSS omadusi ilma JavaScripti täitmiseta. Otsingutulemustes kuvatakse kõik vasteid rea jooksul, mitte ainult esimest vastet, mis on mugav, kui otsitakse JavaScripti failidest, mis on pakitud suuruse vähendamiseks (kui tulemusele vajutada, avatakse fail redigeerijas ja keritakse vertikaalselt ja horisontaalselt, et näidata leitud asukohta).

Uues versioonis on lisaks uutele funktsioonidele ja parendustele kõrvaldatud 20 haavatavust. Paljusid neist haavatavustest avastati automatiseeritud testimise käigus, kasutades tööriistu AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL. Muuhulgas on uues väljaandes kõrvaldada kriitiline haavatavus CVE-2023-5218, mis on seotud mälu juurde pääsemisega pärast selle vabastamist (Use after free) saidi isolatsiooni mehhanismis. See haavatavus võimaldab mööda minna kõigist brauseri kaitsekihtidest ja käivitada süsteemis koodi väljaspool liivakasti keskkonda. Haavatavuste avastamise rahaauhindade programmi raames maksis ettevõte Google käesoleva väljaande eest välja 14 auhinda kokku 30,5 tuhat USA dollarit (üks auhind 6000 dollarit, kaks auhinda 5000 dollarit, kaks auhinda 3000 dollarit, üks auhind 2000 dollarit, kuus auhinda 1000 dollarit ja üks auhind 500 dollarit). Ühe auhinna suurus pole veel määratletud.
Allikas: opennet.ru




