Chrome'i veebibrauseri versioon 142

Google on välja andnud veebibrauseri Chrome versiooni 142. Samuti on saadaval stabiilne vabaprojekti Chromium väljaanne, mis on Chrome'i alus. Chrome'i brauser eristub Chromiumist Google'i logode, krahhi korral teavitussüsteemi, DRM-kaitstud videosisu esitamiseks mõeldud moodulite, automaatsete värskenduste süsteemi, pideva Sandbox-isolatsiooni rakendamise, Google API-le juurdepääsuks vajalikest võtmetest ja RLZ-parameetrite edastamisest otsingute ajal. Neile, kes vajavad värskendamiseks rohkem aega, toetatakse eraldi Extended Stable haru, mis on kaasas 8 nädalat. Järgmine Chrome'i väljaanne, Chrome 143, on kavandatud 2. detsembriks.

Peamised muudatused Chrome'i versioonis 142:

  • Kaitse on sisse lülitatud, et takistada juurdepääsu kohalikele süsteemidele avalike veebisaitide kasutamisel. Avalikest või sisetarnete võrkudest (intranet) veebisaitide poole tehtud päringud IP-aadressidega Kui kasutaja proovib ühendust luua kohaliku süsteemi või loopback-liidese (127.0.0.0/8) kaudu, küsib brauser kasutajalt kinnitust toimingu sooritamiseks. Kaitsemeetmed hõlmavad ressursi laadimise katseid, fetch() päringuid ja iframe'i sisestusi. Kaitse ei kehti veel WebSockets, WebTransport ja WebRTC ühenduste osas, kuid need tehnoloogiad lisatakse kaitse alla hiljem.

    Küünide pääsike sisemistele ressurssidele kasutatakse pahatahtlike isikute poolt CSRF-rünnakute sooritamiseks marsruuteritele, juurdepääsupunktidele, printeritele, ettevõtte veebiliidestele ja teistele seadmetele ja teenustele, mis aktsepteerivad päringuid ainult kohalikust võrgust. Lisaks võib sisemiste ressursside skaneerimist kasutada kaudse identifitseerimise või teabe kogumise jaoks kohaliku võrgu kohta.

  • Pakutakse ühtset ja lihtsustatud kasutajaliidest Google'i kontoga sidumiseks ja selliste andmete, nagu salvestatud paroolid ja järjehoidjad, sünkroonimiseks. Sünkroonimine on integreeritud kontole sisenemisse ning ei esitatakse eraldi võimalusena seadetes. Kasutajad saavad Chrome'i ühendada Google'i kontoga ja kasutada seda paroolide, järjehoidjate, külastusajaloo ja vahelehtede salvestamiseks. Praegu on see funktsioon aktiveeritud osale kasutajatest, järk-järgult laieneb see kõigile.
  • Kasutusele on võetud uus protsesside isolatsiooni mudel - „Origin Isolation”, kus iga sisu allikas (origin — protokolli ja porti kombinatsioon, näiteks „https://foo.example.com”) isoleeritakse eraldi renderdamise protsessis. Kuna isolatsiooni suurendamine võib kaasa tuua suurema mälu tarbimise ja CPU koormuse kasvu, lülitatakse uus isolatsiooni režiim sisse ainult süsteemides, kus on rohkem kui 4 GB RAM-i. Nõrkade seadmete puhul jätkatakse vana isolatsioonimeetodi kasutamist, kus kõik erinevad sisuallikad, mis on seotud ühe saidiga (nt foo.example.com ja bar.example.com), isoleeritakse eraldi protsessis. domeeni ja porti, näiteks „https://foo.example.com”), isoleeritakse eraldi renderdussüsteemis. Kuna suurenev isolatsiooni killustamine võib suurendada mälu tarbimist ja koormust CPU-le, aktiveeritakse uus isolatsioonirežiim ainult süsteemides, kus on rohkem kui 4 GB RAM-i. Vähemt suutlikel seadmetel jätkatakse vana isolatsiooni lähenemist, kus kõik erinevad sisuallikad, mis on seotud ühe saidiga (nt foo.example.com ja bar.example.com), isoleeritakse eraldi protsessis.
  • Windowsi ja macOS-i süsteemides, kus ei rakendata Chrome'i tsentraliseeritud haldust, on automaatselt välja lülitatud sundinstallitud brauserilaiendid, millel on tuvastatud ebaolulised rikkumised Chrome'i veebipoe reeglite osas. Ebaoluliste rikkumistena peetakse potentsiaalsete haavatavuste olemasolu, laienduse peidetud installimist ilma kasutaja teadlikkuseta, metaandmete manipuleerimist, kasutajateabe töötlemise reeglite rikkumist ning valeinformatsiooni edastamist funktsionaalsuse kohta. Kasutaja võib soovi korral välja lülitatud laiendi taastada.
  • Androidi versioonis, sarnaselt lauaarvutite süsteemide versioonidele, on rakendatud hoiatus petuskeemide kohta, mille on tuvastanud suur keelemudel sisu analüüsi põhjal. Tehisintellekti kasutatakse brauseri kõrgendatud kaitse režiimis (Enhanced Safe Browsing). AI mudel töötab kliendi poolel, kuid juhul, kui avastatakse kahtlane sisu, tehakse täiendav kontroll Google'i serverites.
  • DTLS (Datagram Transport Layer Security, UDP jaoks mõeldud TLS-i analoog) protokolli rakendamisel, mida kasutatakse WebRTC ühenduste jaoks, on sisse viidud postkvantumkrüptimise algoritmide kasutamine.
  • Kasutaja aktiivsuslehe staatuse salvestamine on nüüd rakendatud, mis jääb alles pärast üleminekut teisele lehele samas domeenis. Aktivatsiooni salvestamine lihtsustab mitmeleheküljeliste veebirakenduste arendust ning lahendab selliseid probleeme nagu sisendi fookuse seadmine, kui veebisait näitab oma virtuaalset klaviatuuri.
  • CSS-i on lisatud pseudoklassid „:target-before” ja „:target-after” eelmiste ja järgmiste märkeribade määramiseks seoses praeguse kerimisasendiga („:target-current”).
  • Stiilide konteinerites („@container”) ja funktsioonis „if()” on lubatud kasutada vahemikusüntaksit, mis on määratud Media Queries Level 4 spetsifikatsioonis ning mis võimaldab kasutada tavalisi matemaatilisi võrdlusoperaatoreid ja loogilisi operaatoreid väärtuste vahemike määramiseks. Näiteks on nüüd võimalik näidata „@container style(—inner-padding > 1em)” ja „background-color: if(style(attr(data-columns, type) > 2): lightblue; else: white);”
  • Elemendid «<button>» ja «<a>» on lisatud tugi „interestfor“ atribuudi jaoks, mille abil saab korraldada tegevuste käivitamist, näiteks kuvada hüpikaknaid, kui kasutaja näitab huvi elemendi vastu. Brauser peab huvi ilminguks olukordi, nagu elemendile kohandamine ja hoidmine, otseteede vajutamine või puudutuse hoidmine puutetundlikul ekraanil. Kui „interestfor“ atribuudiga elemendil tuvastatakse huvi, genereerib brauser InterestEvent sündmuse.
  • On web developers' tools, enhancements have been made. A button for quick access to the AI assistant has been added to the top right corner. The context menu item "Ask AI" has been renamed to "Debug with AI" and expanded to include the ability to take immediate actions based on context. In the web console and code panel, the Gemini AI assistant can now generate code recommendations.
    Chrome'i veebibrauseri versioon 142

    The web developers' tools now feature integration with the GDP (Google Developer Program) service. Developers can now connect to their GDP profile directly from Chrome DevTools and earn bonuses for completing specific tasks in this interface.

    Chrome'i veebibrauseri versioon 142

Uue versiooni tõi lisaks uuendustele ja vigade parandamisele kaasa 20 haavatavust. Paljusid neist tuvastati automatiseeritud testimise käigus, kasutades tööriistu nagu AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL. Kriitilisi probleeme, mis võimaldaksid mööda minna kõikidest brauseri kaitsekihtidest ja käivitada koodi süsteemis väljaspool liivakasti keskkonda, ei leitud. Haavatavuste avastamise rahastamisprogrammi raames on Google käivitanud 20 auhinda kokku 130 000 USA dollarit (kaks auhinda 50 000 dollarit, üks auhind 10 000 dollarit ja kolm auhinda 3 000 dollarit, kaks auhinda 2 000 dollarit ja kolm auhinda 1 000 dollarit). 8 auhinna suurus ei ole veel määratletud.

Lisaks võib märkida, et Blink-mootori nähtamata haavatavus on endiselt parandamata, mis põhjustab brauseri kokkujooksu ja hangumist, kui teatud JavaScript-koodi käitatakse. Haavatavus tuleneb joonistamisest tingitud arhitektuuriprobleemidest, mis on seotud „document.title” omaduse värskendamise operatsioonide intensiivsuse piiramise puudumisega. Piirangute puudumine võimaldab „document.title” abil DOM-i tuua kümneid miljoneid muudatusi sekundis, mis mõne sekundi jooksul põhjustab liidese hangumist peasaidi blokeerimise ja märkimisväärse mälukasutuse tõttu, ning 15-60 sekundi pärast lõpetab brauser töö.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster