Web-brauseri Chrome 127 vÀljaanne

Google on avaldanud Chrome 127 veebibrauseri uue versiooni. Samuti on saadaval Chromiumi stabiilne vĂ€ljaanne, mis toimib Chrome'i alusena. Chrome'i brauser erineb Chromiumist Google'i logode, krahhi korral teavitussĂŒsteemi, kopeerimise kaitsega videoinitite (DRM) taasesituse, automaatse vĂ€rskenduse sĂŒsteemi, pideva Sandbox-isolatsiooni kasutamise, vĂ”tmete pakkumise Google API-le ning RLZ-parameetrite edastamise osas otsingu ajal. Need, kes vajavad rohkem aega vĂ€rskendamiseks, saavad eraldi pikendatud stabiilse haru, mida toetatakse 8 nĂ€dala jooksul. JĂ€rgmine Chrome'i 128 vĂ€ljaanne on plaanitud 20. augustiks.

Peamised muudatused Chrome 127-s:

  • Inkognito reĆŸiimis on vaikimisi aktiveeritud 'HTTPS-Esimese' funktsioon, mis suunab automaatselt HTTP-pĂ€ringud HTTPS-ile. Et tagada ĂŒhenduvus HTTPS-iga mitteĂŒhilduvate saitidega, on rakendatud tagasitĂ”mbamine HTTP-le, kui HTTPS-i kaudu pĂ€ringu edastamine ei Ă”nnestu vĂ”i sertifikaadiga tekivad probleemid. HTTP kaudu saidi avamisel kuvatakse eriline hoiatusteade.
  • Chrome'i juursertifikaatide salvestuses (Chrome Root Store) on otsustatud katkestada usaldus Entrust'i sertifitseerimisasutusele mitmete sertifitseerimisasutuste nĂ”uete rikkumiste, probleemsete sertifikaatide suhtes reageerimise tĂ€htajast kinnipidamise eiramise, sertifikaatide tagasivĂ”tmise viivitamise, incidentide aruanne halva haldamise ja vĂ€ljaandmise reeglite mittetĂ€itmise tĂ”ttu. TLS-sertifikaadid EV (Extended Validation) taseme sertifikaadid, mis nĂ”uavad domeeni kuuluvuse dokumentide uuringut ja ressurssi omaniku kinnitamist. TĂ”siste puuduste kĂ”rvaldamiseks mitte midagi tehes, pĂ€rast 31. oktoobrit 2024 antud Entrust'i TLS-sertifikaate kĂ€sitletakse Chrome'is usaldusvÀÀrsetena. 31. oktoobrist enne vĂ€ljaantud sertifikaadid jÀÀvad normaalseks.
  • Alustati Chrome'i teise versiooni manifesti toe jĂ€rkjĂ€rgulise lĂ”petamise protsess, mis mÀÀratleb pluginatele kĂ€ttesaadavad vĂ”imalused ja ressursid, mis on kirjutatud WebExtensions API-de kasutamisel. Teise versiooni manifesti kasutavad pluginad seavad praegu ohtu ainult osa Chrome'i testversioonide kasutajatest (mitte versioonides). Kolmandale versioonile ĂŒlemineku lĂ”puleviimine on plaanitud juuni 2025. aastaks.
  • Kui on aktiveeritud tĂ€iendav brauserikaitse (Safe Browsing > TĂ€iustatud kaitse), on rakendatud teabe saatmine serverid Google'ile tĂ€iendavat telemeetriat, mis sisaldab teavet kĂŒlastatud lehtede kohta, kui nendel lehtedel kasutatakse API-sid vibratsiooni (Vibration) algatamiseks vĂ”i hiire (PointerLock) ja klaviatuuri (Keyboard) tĂ€ielikuks juhtimiseks. Kui avatud leht on mustas nimekirjas, kuvatakse kasutajale vastav hoiatus ja mĂ€rgitud API-de toimingud keelatakse.
  • On lĂ”petatud töö, mis puudutab laaditavate failide kontrolli tĂ€iendava brauserikaitse reĆŸiimis (Safe Browsing > TĂ€iendav kaitse), kus on aktiveeritud tĂ€itvate failide ja kahtlaste arhiivide saatmine Google'i serveritesse viiruste ja kahjuliku tarkvara kontrollimiseks. Laaditavate krĂŒpteeritud arhiivide (.zip, .7z ja .rar) turvalisuse kontrollimiseks palub brauser kasutajalt arhiivi dekrĂŒpteerimise parooli. Kasutaja vĂ”ib kontrollimisest loobuda vĂ”i sisestada parooli, mille jĂ€rel brauser saadab failiga koos parooli Google'i serveritesse kontrollimiseks. Tavalises (mitte tĂ€iendavas) Safe Browsing reĆŸiimis kĂŒsitakse samuti parooli, kuid arhiivi sisu saadetakse Google'i serveritesse kontrollimiseks ainult metainformatsiooni ja arhiivis sisalduvate failide hash'id. On rakendatud silmapaistvamaid hoiatuseid ohtlike failide laadimise kohta, mis kuvatakse mitte alumises paneelis, vaid ĂŒlemise paneeli all.
    Web-brauseri Chrome 127 vÀljaanne
  • Pakutud Private Network Access spetsifikatsiooni algne rakendus piirab vĂ”imalust laadida ressursse avalikelt veebisaitidelt, mis viitavad sisevĂ”rgu hostidele (127.0.0.0/8, 192.168.0.0/16, 10.0.0.0/8 jne). Taoliste ressursside laadimist lubatakse nĂŒĂŒd ainult siis, kui leht avatakse turvalises kontekstis (HTTPS-i kaudu). Edasi on plaanis tĂ€ielikult piirata kontrollimata juurdepÀÀsu sise-intraneti allvĂ”rkudele lehtedelt, mis avatakse avalikelt saitidelt, kuna selliseid pĂ€ringuid kasutavad rĂŒndajad CSRF-rĂŒnnakute teostamiseks ruuteritele, juurdepÀÀsupunktidele, printeritele, ettevĂ”tte veebiliideste ja teiste seadmete ja teenuste kallal, mis vĂ”tavad vastu pĂ€ringuid ainult kohalikust vĂ”rgust. Blokeerimise katsetused algasid juba 2022. aastal Chrome 98 juures, kuid tuvastatud probleemide tĂ”ttu lĂŒkati blokeerimine edasi.
  • KĂ€itusreĆŸiimis "Origin trials" on rakendatud katse blokeerimine juurdepÀÀsuks IP-le 0.0.0.0, kuna seda IP-d saab kasutada blokeerimise ĂŒmbersĂ”iduks IP-le 127.0.0.1 (localhost) Linuxi ja macOS-i platvormidel.
  • Androidi platvormi versioonis on Google'i kontoga sidumise ja andmete, nagu salvestatud paroolid ja jĂ€rjehoidjad, sĂŒnkroniseerimise liides lihtsustatud. SĂŒnkroniseerimine on nĂŒĂŒd integreeritud konto sisse logimisega ja ei esitle seda eraldi vĂ”imalusena seadetes.
  • Androidi platvormi versioonis on uuendatud paroolihalduse liidest. Kasutajatele, kes on oma Google'i kontoga sisse loginud, kuid sĂŒnkroniseerimist ei aktiveerinud, on antud vĂ”imalus salvestada ja kasutada paroole, mis on seotud Google'i kontoga.
  • Lisatud on seade "Automaatne tĂ€isekraanireĆŸiimi aktiveerimine" (Automatic Fullscreen, chrome://settings/content/automaticFullScreen), mis vĂ”imaldab veebisaitidel automaatselt aktiveerida tĂ€isekraanireĆŸiimi meetodiga Element.requestFullscreen() ilma kasutaja kinnitust saamata, ning samuti vĂ”imaldab nĂ€idata brauseri dialooge vĂ€ljaspool tĂ€isekraanireĆŸiimi. Vaikimisi on seade vĂ€lja lĂŒlitatud ja seda saab aktiveerida eraldi veebisaitide ja veebirakenduste jaoks. Koos Window Management API ja hĂŒpikakna seadetega (chrome://settings/content/popups) lihtsustab uus funktsioon selliste vĂ”imaluste kasutamist nagu hĂŒpikakna avamine teise ekraani tĂ€isekraanil, tĂ€isekraanisisu kuvamine kĂ”ikidel ekraanidel vĂ”i lisamonitoril, ning tĂ€isekraanisisu vahetamine ĂŒhe ekraani ja teise vahel.
    Web-brauseri Chrome 127 vÀljaanne
  • Lisatud on CSS-omand font-size-adjust, mis vĂ”imaldab muuta vĂ€ike tĂ€htede suurust vĂ”rreldes suurte tĂ€htede suurusega, mis on mÀÀratud omadusega "font-size". See vĂ”ib olla kasulik nĂ€iteks, et sĂ€ilitada teksti loetavust olukordades, kus kasutatakse varu fontide peret, kui pĂ”hifont on kĂ€ttesaamatu. Erinevate vĂ€iketĂ€htede ja fontide kĂ”rguse suhte koefitsientidega fontide puhul erineb tĂ€htede suurus oluliselt, mis vĂ”ib nĂ€iteks muuta teksti halvemini loetavaks, kui font Verdana asendatakse fontidega Times.
    Web-brauseri Chrome 127 vÀljaanne
  • ServiceWorker-ide staatilise marsruutimise API-s (Service Worker Static Routing), mis vĂ”imaldab mÀÀrata, kuidas tuleks laadida teatud ressursse ja keelata ServiceWorker-i kutsumise ressursside jaoks, mida saab vahemĂ€lust vĂ€lja vĂ”tta vĂ”i otse laadida, on lisatud vĂ”imalus rakendada loogilist operatsiooni "not" pĂ€ringute vastavuse tingimuste pöördumiseks.
  • Kasutaja poolt sisu töötlemise kĂ€igus avatud pildipildireĆŸiimis (picture-in-picture) loodud aktiveerimisĂŒrituste edastamine tagatakse vanemasse aknasse. See muudatus vĂ”imaldab pĂ”hilehe, millelt pildipildireĆŸiimi aken avati, kasutajal kasutada API-d User Activation (navigator.userActivation), et tuvastada kasutaja interaktsiooni selle aknaga (nĂ€iteks saab teada, kas kasutaja klĂ”psas pildipildireĆŸiimi aknas vĂ”i kas leht oli lihtsalt laaditud ja jĂ€i puudutamata).
  • On web development tools have been improved. When viewing CSS styles, links have been added to the corresponding positions in the document referenced by the CSS properties controlling the display of elements related to the location of other elements (CSS Anchor Positioning). When viewing the HTML code, links are now indicated by the 'popovertarget' attribute. A new speed simulation preset 'Fast 4G' has been added to the network activity inspection panel (the 'Fast 3G' preset has been renamed to 'Slow 4G', and 'Slow 3G' to '3G'). In the performance analysis panel, event details for sending and receiving messages via WebSocket are now displayed during tracing.
    Web-brauseri Chrome 127 vÀljaanne

Uues versioonis on kĂ”rvaldatud 24 haavatavust, lisaks uuendustele ja veaparandustele. Palju haavatavusi tuvastati automatiseeritud testimise kĂ€igus tööriistade nagu AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL abil. 5 probleemile on mÀÀratud kĂ”rge ohtlikkuse tase. Kriitilisi probleeme, mis vĂ”imaldaksid mööda minna kĂ”ikidest brauseri kaitsekihtidest ja kĂ€ivitada sĂŒsteemis koodi vĂ€ljaspool liivakasti keskkonda, ei tuvastatud. Turvaaugu leidmise preemia programmi raames maksis Google selle versiooni eest 16 preemiat kogusummas 47.5 tuhat USA dollarit (ĂŒks preemia $11000, $5000, $3000 ja $500, kaks preemiat $8000, kolm preemiat $2000). 6 preemia suurus ei ole veel mÀÀratud.

Vaata videot


Allikas: opennet.ru
Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster