Google on otsustanud eemaldada Chromiumi brauserimootorist XSLT päringute toeks vajalikud komponendid. Otsuse põhjuseks on soov vähendada rünnakupinda, lõpetades libxslt teegi kasutamise. Google'i arvates kujutab XSLT 1.0 tugi põhjendamatuid turvariske, kuna libxslt-s tuvastatakse perioodiliselt haavatavusi (näiteks CVE-2025-7425 ja CVE-2022-22834) ning selle toetamisega on probleeme (juunist septembrini jäi teek ilma toetuse ja turvapaikadeta). Ka Firefoxi ja WebKiti projektid kaaluvad XSLT toe eemaldamist.
XSLT haavatavused muutuvad tööriistaks rünnakute tegemiseks brauserites, kuigi praegu on XSLT klienditoe vajadus äärmiselt madal ja seda kasutatakse harva; andmete HTML-iks muutmise ülesandeid saab turvalisemalt lahendada JavaScripti API-de, nagu DOMParser ja Fetch, abil. Google'i statistikast selgub, et XSLT-d kasutavate veebilehtede osakaal on 0,02%, samas kui XSLT töötlemisjuhiste rakendamine on hinnanguliselt 0,001%.
Sarnasel põhjusel otsustati lõpetada libxml2 teegi kasutamine Chromiumis, kus leitakse regulaarselt haavatavusi ning on probleeme hooldamisega. Libxml2 teeki kasutatakse Chromiumis XML-formaadis andmete analüüsimiseks, serialiseerimiseks ja valideerimiseks, samas kui libxslt põhjal on rakendatud XSLTProcessor klass ja XSLT töötlemisjuhised ("").
libxslt-põhiste funktsioonide, nagu API XSLTProcessor ja XML-stiilisi tabelite analüüsi juhised, tugi lõpetatakse Chrome'i versioonis 155, mis on kavandatud 17. novembriks 2026. Chrome'i versioonis 143, mis on kavandatud 2. detsembriks 2025, lisatakse veebikonsooli teade XSLTProcessor API muutmisest vananenuks. Chrome'i versioonis 148 (kevadel 2026) keelatakse XSLT tugi vaikimisi Canary, Dev ja Beta harudes. XML-i analüüsi funktsionaalsus jääb alles, kuid see muudetakse uue Rusti keeles kirjutatud teegi peale, et tagada turvalisus.
Brauseri sisseehitatud XSLT toe asemel on soovitatav XSLT töötlemine viia üle serverile ja saata klientidele juba vormistatud HTML-sisu. Töötlejad, kes kasutavad XML API-d kliendi ja serveriga, pakutakse välja liikuda JSON-formaadile ülemineku ja HTML/CSS-i kaudu JSON-i joonistamise kaudu JavaScripti abil. Võimalike alternatiividena tuuakse esile JavaScripti raamatukogud Saxonica, mis implementeerib XSLT, polyfill-kihid vana koodi ühilduvuse tagamiseks, mis pakub asendust WASM-põhisele XSLTProcessorile, ja brauserilaiend, mis sisestab automaatselt polyfill-kihi XML-dokumentidesse.
Allikas: opennet.ru
