Google on välja andnud web-brauseri Chrome 141. Samal ajal on saadaval ka stabiilne versioon avatud lähtekoodiga projektist Chromium, mis on Chrome'i alus. Chrome'i brauser erineb Chromiumist Google'i logode, krahhi korral teavitussüsteemi, kaitstud videokogu (DRM) esitamise moodulite, automaatse värskenduste installimise süsteemi, pideva Sandbox-isolatsiooni lubamise, Google API võtmete tarnimise ja otsingu ajal RLZ-parameetrite edastamise poolest. Kui teil on uuenduste jaoks rohkem aega vajalik, toetatakse eraldi Extended Stable haru, mis kestab 8 nädalat. Järgmine Chrome 142 väljalase on planeeritud 28. oktoobriks.
Chrome 141 peamised muudatused:
- Osa kasutajatest on aktiveeritud brauserisse integreeritud Gemini vestlusrobot, mis suudab selgitada vaatamise all oleva lehe sisu ja vastata lehega seotud küsimustele, ilma et kasutaja peaks vahetama aktiivset vahelehte. Gemini üleskutse jaoks on ekraani paremas ülanurgas nupp, millele vajutades kasutatakse dialooge, mille kaudu saab esitada küsimusi loomulikus keeles ja valida, milliste vahelehtede sisu AI peab vastustele koostamisel arvestama. Robotiga on võimalik suhelda nii tekstiliselt kui ka häälega. See funktsioon on saadaval USA kasutajatele, kes pääsevad ligi Gemini rakendusele ja kasutavad platvorme macOS, iOS ja Windows.

- Kaitse on aktiveeritud kohaliku süsteemi (loopback, 127.0.0.0/8) või sisese võrgu (192.168.0.0/16, 10.0.0.0/8 jne) lugemise korral avalike kodulehtede kasutamise ajal. Kui proovite laadida sisemisi ressurse, küsib brauser nüüd kasutajalt kinnitust toimingu sooritamiseks. Sisemiste ressursside kasutamine on küberkurjategijate seas levinud, et teostada CSRF-rünnakuid ruutereid, juurde pääsu punkte, printereid, ettevõtte veebiliideseid ja teisi seadmeid ja teenuseid, mis võtavad vastu päringuid ainult kohalikust võrgust. Lisaks võib sisemiste ressursside skaneerimine olla kasutusel kaudseks tuvastamiseks või kohaliku võrgu kohta teabe kogumiseks.
- Alustati üleminekut granuleeritumale protsesside isolatsiooni mudelile - "Origin Isolation", mille puhul iga sisuallikas (origin - protokollist, domeeni ja ports, näiteks "https://foo.example.com", eraldatakse eraldi renderdussüsteemis. Kuna isolatsiooni lõhestamine võib suurendada mälu tarbimist ja koormust CPU-l, siseneb uus isolatsioonirežiim kasutusele vaid süsteemides, millel on rohkem kui 4 GB RAM-i. Nõrkade seadmete puhul jätkatakse vanema isolatsioonimeetodi kasutamist, kus kõik ühte saidiga seotud erinevad sisuallikad (näiteks foo.example.com ja bar.example.com) isoleeritakse eraldi protsessis. Funktsioon on praegu aktiveeritud osale kasutajatest ning selle ulatus suureneb järk-järgult.
- On aktiveeritud „Same Origin“ poliitika rakendamine Storage Access API jaoks. Kutsudes "document.requestStorageAccess()" koodist, mis on laaditud iframe'ist teiselt saidilt, katab see nüüd vaikimisi ainult seda saiti, kust see iframe on laaditud, mitte seda saiti, kus iframe asub.
- Kliendipoolse häkkimise või otsingupäringute suunamise tuvastamiseks on lisatud heuristika, kui need sisestatakse aadressiribale või avatud uue vahelehe lehelt. Tegu on rünnakutega, mida rakendavad mõned pahatahtlikud lisandmoodulid. Kontroll toimub kasutaja sisestatud päringute ja otsingutulemuste lehe ilmumise vahelise vastavuse kaudu. Safe Browsing režiimis tuvastamise korral saadetakse server Google'ile telemeetriat, et teostada põhjalikumat analüüsi, mis arvestab erinevate kasutajate telemeetriat.
- Uue vahelehe avamisel alumises paneelis, kus näidatakse teavet lehe sisu mõjutavate lisandmoodulite kohta, on tagatud seadmele rakendatava keskse halduse töö kohta andmete kuvamine.

- Kasutajaprofiilidega süsteemides, mis on seotud kolmandate osapoolte autentimisteenustega, on realiseeritud võimalus kaugadministratsiooni käskude täitmiseks, näiteks vahemälu või küpsiste kustutamiseks.
- IndexedDB API-s on rakendatud meetod getAllRecords(), mis võimaldab eraldada kõik kirjed objektide salvestusse (IDBObjectStore) ja indeksisse (IDBIndex). getAllRecords() ühendab endas meetodite getAllKeys() ja getAll() funktsionaalsuse, et eraldada nii esmased võtmed kui ka nendega seotud väärtused. Meetoditesse getAll() ja getAllKeys() on lisatud parameeter "direction", et määrata andmete eraldamise suund, mis võimaldab kiirendada teatud lugemistoiminguid võrreldes kursori kasutamisega.
- Lisatud API "WebRTC Encoded Transform" kodeeritud multimeedia andmete töötlemiseks, mis edastatakse RTCPeerConnection kaudu.
- Toetatakse "width" ja "height" atribuute embeditud <SVG> elementide jaoks, mille suurust saab hallata CSS-i või SVG-märgistuse kaudu.
- Parendused on tehtud veebiarendajate tööriistadele. Lisatud eksperimentaalne MCP (Model Context Protocol) server, mis võimaldab pääseda Chrome DevToolsi võimalustele välistest AI-assistentidest.
Teave parandatud haavatavuste kohta puudub uudise kirjutamise hetkel teates ja muudatuste jälgimises.
Lisa: Üks päev pärast väljalaskmist avaldati teavet parandatud haavatavuste kohta. Chrome 141 kõrvaldas 21 haavatavust. Paljud haavatavused tuvastati automatiseeritud testimise abil, kasutades tööriistu AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL. Kriitilisi probleeme, mis võimaldavad ületada kõik brauseri kaitsekihtide tasemed ja käivitada süsteemis koodi väljaspool liivakasti, ei leitud. Praeguse väljaande haavatavuste avastamise preemia programma raames maksis Google 12 preemiat kokku 50 tuhat USA dollarit (üks preemia $25000, $5000, $4000 ja $2000, neli preemiat $3000 ja kaks $1000). Ühe preemia suurus ei ole veel määratud.
Allikas: opennet.ru


