Chrome'i versioon 145

Google on välja tulnud web-brauseri Chrome 145 versiooniga. Samuti on saadaval stabiilne vabatahtlik projekt Chromium, mis on Chrome'i alus. Chrome'i brauser erineb Chromiumist Google'i logode, krahhi korral teavitussüsteemide, kopeerimise kaitstud (DRM) videote esitamise moodulite, automaatsete uuenduste installimise süsteemi, pideva Sandbox-isolatsiooni ühildamise, Google API võtmete tarnimise ning RLZ-parameetrite edastamise kaudu otsingul. Need, kes vajavad rohkem aega uuendamiseks, saavad kasutada eraldi Extended Stable haru, mis on toetatud 8 nädalat. Järgmine Chrome'i versioon 146 on planeeritud 10. märtsiks.

Peamised muudatused Chrome 145-s:

  • Lisatud JPEG XL pildiformaadi tugi, mille dekodeerimiseks kasutatakse jxl-rs raamatukogu, mis rakendab JPEG-XL-i Rusti keeles. JPEG XL tugi on vaikimisi keelatud ja seda tuleb aktiveerida seadistuses «chrome://flags/#enable-jxl-image-format».
  • AI-režiimi jätkuv areng võimaldab suhelda AI-agendiga aadressireast või uue vahekaartide avamise lehelt. AI-režiim võimaldab esitada keerulisi küsimusi loomulikus keeles ja saada vastuseid, mis põhinevad teabe kogumisel kõige asjakohasematelt lehtedelt määratud teema kohta. Vajadusel saab kasutaja täpsustada teavet suunavate küsimustega. Režiim võimaldab samuti esitada küsimusi lehe sisust otse aadressireast. Chrome'i 145 versioonis on AI-režiim rakendatud Androidi ja iOS-i platvormide versioonides. Kanadas, Indias ja Uues-Meremaal on ingliskeelsed kasutajad automaatselt saanud Gemini vestlusroboti rakenduse.
  • Lisatud DBSC (Device Bound Session Credentials) mehhanism, mis võimaldab seostada autentimise seansi veebisaidil kindla seadmega, et takistada ründamist teistest süsteemidest, kasutades jäädvustatud sessiooniküpsiseid. Seadmisega seotud seansi loomiseks pakutakse HTTP-päist "Secure-Session-Registration". Kaitsemise meetod seisneb krüptograafiliste võtmete paari pakkumises, mis on seotud hetke seadmega, genereeritakse ühendamisel ja salvestatakse TPM-i (Trusted Platform Module). Seansis kasutatakse lühikese kehtivusajaga küpsiseid, mis uuendatakse perioodiliselt privaatvõtme abil ja neid saab kontrollida avaliku võtmega.
    Chrome'i versioon 145
  • Eemaldatud parameeter, mis lubas sundida blokeerima sunnitud brauserilaiendeid, milles tuvastati ebaolulisi rikkumisi Chrome Web Store'i katalooge. Ebaoluliste rikkumiste alla kuuluvad potentsiaalsete haavatavuste olemasolu, laiendi pealesurumine ilma kasutaja nõusolekuta, metaandmete manipuleerimine, kasutajate andmetega töötamise reeglite rikkumine ja eksitamine funktsionaalsuse osas.
  • Androidi versioonis on JavaScript API WebGPU välja lülitatud, kui on aktiveeritud täiustatud kaitse režiim (AAPM, Android Advanced Protection Mode). Veebisaidid, mis kasutavad WebGPU 3D-sisu renderdamiseks (näiteks Google Maps), võivad kasutada aeglasemaid alternatiive nagu WebGL (testides 5,78% aeglasem). WebGPU väljalülitamise määramiseks saab kasutada omadust navigator.gpu.
  • Androidi versioonis on täiendava turvavõrgu režiimi (Enhanced Safe Browsing) aktiveerimisel rakendatud lehtede kohalikel analüüsidel võimalike pettuste märkide osas. Kui kohalikud kontrollid tuvastavad kahtlase sisu, toimub lisakontroll Google'i serverites ja vajadusel saadetakse kasutajale hoiatusteade.
  • Lisatud on API Origin, mis pakub Origin objekti, teostades Web Origin kontseptsiooni ja pakkudes meetodeid Web Origini võrdlemiseks, serialiseerimiseks ja analüüsimiseks. Termin "Web Origin" on määratletud RFC 6454-s isolatsiooni ja usaldusväärsuse piiride jagamiseks sisu suhtes. Web Origin katab URL-i osa, sealhulgas protokolli nime, hosti nime ja порт. (näiteks https://opennet.ru). Uus API on sisse toodud Web Origini operatsioonide ühtlustamiseks, et vähendada haavatavusi valede võrreldud serialiseeritud ASCII-esituste tõttu Web Origini puhul, kui määratakse ressursside kuuluvus ühe ja sama saidi alla.
  • Jagatud on juurdepääsuõigused kohaliku süsteemiga suheldes avalike saitidega. Eristatud on osalused saidilt IP-aadressidega Kohalikest võrkudest (intranet või sisemised aadressid) ja loopback-liidesest (127.0.0.0/8) töödeldakse nüüd erinevate õigustega (local-network ja loopback-network), mis nõuab kasutajalt toimingu kinnitamist spetsiaalses dialoogis. Kaitsemeetmete alla kuuluvad katsetused ressursside laadimiseks, fetch() päringud ja iframe'i lisamised. Juurdepääs sisemistele ressurssidele kasutatakse pahatahtlike rünnakute, näiteks CSRF-rünnakute, teostamiseks ruuteri, juurdepääsupunktide, printerite, ettevõtte veebiliideste ja teiste seadmete ja teenuste suhtes, mis aktsepteerivad päringuid ainult kohalikust võrgust. Lisaks võib sisemiste ressursside skaneerimine olla kasutusel kohalikku võrku käsitleva teabe kaudseks identifitseerimiseks või kogumiseks.
  • Eemaldatud oli UserAgentReduction seadistus, mis lubas edastada täielikku teavet HTTP päises User-Agent ja JavaScripti parameetrites navigator.userAgent, navigator.appVersion ja navigator.platform. Brauser edastab nüüd alati lühendatud variandi User-Agent ilma platvormi üksikasjaliku teabeta (näiteks "Android 16; S" asemel "Android 16; SM-A205U").
  • Sisseehitatud PDF-vaaturisse on lisatud võimalus salvestada dokument Google Drive'i pilve. Google Drive'is salvestatakse Chrome'i dokumendid kausta „Saved from Chrome”.
  • API LayoutShift, mis võimaldab jälgida DOM-elementide asukoha muutumist ekraanil, on muudetud teabe kuvamiseks CSS-pikslites ekraanipikslite asemel. CSS-piksel arvestab ekraani DPI-d ning on visuaalselt sama igasugustel ekraanidel, sealhulgas kõrge pikslitihedusega monitoridel. Muudatus on tehtud, et viia Chrome'i käitumine vastavusse teiste brauseritega.
  • API Controlled Frame jaoks on rakendatud meetod WebRequest.SecurityInfo, mis võimaldab veebirakendusel kinni püüda HTTPS, WSS või WebTransport päringu serverisse, saada sertifikaadi koopia serverile ning kasutada seda käsitsi sertifikaadi tõendamiseks, mis on kasutatud otseühenduseks antud serveriga TCP/UDP kaudu.
  • Lisandunud tugi CSS-omadustele column-wrap ja column-height, mis on määratletud CSS Multi-column Layout 2 spetsifikatsioonis. Omadus column-wrap võimaldab veerge liigutada uuele reale horisontaalse rullimise asemel, kui veerud ei mahtu etteantud kõrgusesse, mille määrab omadus column-height.
  • Lisatud CSS-i omadus text-justify, mis võimaldab määrata tekstide ühtlustamise tüübi, kui on kasutusel "text-align: justify";
  • CSS-i omadustes letter-spacing ja word-spacing on lubatud määrata sisend suuruse protsentides.
  • JavaScripti objektides Map ja WeakMap on rakendatud spetsiifikatsioon "upsert", mis lihtsustab võtme/väärtuse paaride kollektsioonidega töötamist. On lisatud meetodid getOrInsert ja getOrInsertComputed, mis tagastavad olemasoleva väärtuse kollektsioonis seoses antud võtmega või loovad uue kirje, kui võtme leidmine ebaõnnestub.
  • IndexedDB API rakendamine on ümber kirjutatud, kasutades backendina SQLite andmebaasi (eelmine rakendus põhines LevelDB-l eraldi failides). Uut varianti kasutatakse praegu ainult kontekstitas, mis on mälus, näiteks inkognito režiimis.
  • Parandusi on tehtud veebiarendustööriistadele. Võrgu inspektsiooni liideses on paneelis "Request conditions" vaikimisi sisse lülitatud võimalus piirata eraldi võrgu päringute kiirus.

Uues versioonis on kõrvaldatud 11 haavatavust, lisaks uuendustele ja vigade parandamisele. Paljud haavatavused tuvastati automaatsete testimistööriistade, nagu AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL, abil. Kriitilisi probleeme, mis võimaldaksid ületada kõik brauseri kaitseastmed ja käivitada süsteemis koodi väljaspool liivakastikeskkonda, ei tuvastatud. Haavatavuste avastamise rahapreemia programmi raames käivitas Google selle versiooni jaoks 11 preemiat ning maksti 18 500 USA dollarit (üks preemia $8000, $5000, $2000 ja $500, kolm preemiat $1000). Nelja preemia suurust pole veel määratud.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster