Chrome 86 vÀljaanne

Google'i ettevĂ”te esitles veebibrauseri vĂ€ljaanne Chrome 86. Samal ajal saadaval stabiilne vabavaraprojekt Chromium, mis on Chrome'i aluseks. Chrome'i brauser erineb Google'i logode kasutamise, krahhi korral teavituste saatmise sĂŒsteemi, Flash-mooduli allalaadimise vĂ”imaluse, kaitstud videosisu (DRM) esitamise moodulite, automaatsete vĂ€rskenduste installimise sĂŒsteemi ja otsingu kĂ€igus RLZ-parameetrite edastamisega. RLZ-parameetriteJĂ€rgmine Chrome 87 vĂ€ljaanne on kavandatud 17. novembriks.

Peamised muudatused ja Chrome 86:

  • Lisatud kaitse mitteohutute sisendi vormide saatmise eest HTTPS-i kaudu laaditud lehtedel, kuid andmete saatmisel HTTP-s, mis tekitab andmete pealtkuulamise ja asendamise ohu MITM-rĂŒnnakute korral. Kaitse hĂ”lmab kolme muudatust:
    • Mithaldust segatud sisendi vormide automaatset tĂ€itmist, analoogselt sellele, kuidas on juba ammu keeldutud autentimisvormide automaatse tĂ€itmise vĂ”imalusest HTTP-l avatud lehtedel. Kui varem oli segatud vormide keelamiseks piisav lehe avamine HTTPS-i vĂ”i HTTP kaudu, siis nĂŒĂŒd arvesse vĂ”etakse ka andmete krĂŒpteerimise kasutamist vormi töötlejale saatmisel. Segatud autentimisvormide paroolihalduri töö ei ole keelatud, kuna oht, et usaldamatut parooli ja erinevatel saitidel korduvkasutust kasutatakse, ĂŒletab potentsiaalse liikluse pealtkuulamise riski.
    • Segatud vormidesse andmete sisestamise alustamisel on kasutajale antud hoiatus, mis informeerib teda andmete saatmisest krĂŒpteerimata sideliini kaudu.
    • Segatud vormi saatmise katse korral kuvatakse eraldi leht teatega potentsiaalsest riskist andmete saatmiseks krĂŒpteerimata kanalite kaudu. Varasemates versioonides kasutati segatud vormide nĂ€itamseks aadressiribal lukuikooni, kuid see mĂ€rge ei olnud kasutajatele ilmne ega peegeldanud tĂ”husalt tekkivaid riske.

      Chrome 86 vÀljaanne
  • Blokeerimine ebaturvalise laadimise (ilma krĂŒpteerimiseta) kĂ€ivitatavate failide laadimist on tĂ€iendatud ebaturvaliste arhiivide (zip, iso jne) laadimise blokeerimisega ja hoiatuste kuvamisega ebaturvalise laadimise korral.
    dokumentide (docx, pdf jne). JĂ€rgmisel vĂ€ljaandel oodatakse dokumentide blokeerimist ja hoiatuste kuvamist piltide, tekstifailide ja meediafailide jaoks. Blokeerimine on rakendatud, kuna failide laadimine krĂŒpteerimata vĂ”ib olla kuritegelike tegevuste jaoks kasutatav, asendades sisu MITM-rĂŒnnakute kĂ€igus.
  • KontekstimenĂŒĂŒs kuvatakse vaikimisi valik „Kuva URL alati tĂ€ielikult“, mille lubamiseks varem nĂ”uti seadetesse minemist lehel about:flags. TĂ€ielikku URL-i saab ka nĂ€ha, klikkides aadressiribal kaks korda. Me tuletame meelde, et alates Chrome 76 vaikimisi kuvatakse aadress ilma protokolli ja alamdomeenita www. See Chrome 79 kĂ”rvaldati seade vanema kĂ€itumise taastamiseks, kuid pĂ€rast kasutajate rahulolematust Chrome 83 lisati uus katseflag, mis lisab kontekstimenĂŒĂŒsse valiku keelata URL-i peitmine ja nĂ€itamine mis tahes tingimustes.
  • VĂ€ikese protsendi kasutajate jaoks on kĂ€ivitatud katse 6TB kuvatakse vaikimisi ainult domeeni aadressiribal, ilma teepunktide ja pĂ€ringupĂ”hjadeta. NĂ€iteks, asemel „https://example.com/secure-google-sign-in/”, kuvatakse „example.com”. Pakutava reĆŸiimi laiendamine kĂ”igile kasutajatele on oodata ĂŒhes jĂ€rgmistest vĂ€ljalasketest. Selle kĂ€itumise keelamiseks saab kasutada valikut „Kuva URL alati tĂ€ielikult”, ja kogu URL-i vaatamiseks vĂ”ib klikata aadressiribale. Muutuste motiiviks on soov kaitsta kasutajaid kalastamise eest, mis manipuleerib URL-i parameetritega — pahatahtlikud isikud kasutavad kasutajate tĂ€helepanematust, et luua illusioon, et avatakse teine sait ja toime pannakse petturlikke tehinguid (kuigi tehniliselt teadlikud kasutajad nĂ€evad selliseid petmisi kiiresti, siis harjumatud tavakodanikud lasevad end kergesti petta sellistest lihtsatest manipulatsioonidest).
  • TaaskĂ€ivitati algatus FTP toe eemaldamiseks. Chrome’is 86 on FTP vaikimisi keelatud umbes 1% kasutajatest, ja Chrome’is 87 suureneb keelamine 50%-ni, kuid toe saab taastada lipu abil „—enable-ftp” vĂ”i „—enable-features=FtpProtocol”. Chrome’is 88 eemaldatakse FTP tugi tĂ€ielikult.
  • Androidi versioonis, sarnaselt laua versioonile, on paroolihalduris rakendatud salvestatud konto ja parooli kontroll arvestatud kompromiteeritud kontode baasi pĂ”hjal, koos hoiatuse kuvamisega probleemide tuvastamisel vĂ”i katsetamisel triviaalsete paroolide kasutamisel. Kontroll tehakse andmebaasi pĂ”hjal, mis katab ĂŒle 4 miljardi kompromiteeritud konto, mis on ilmnenud kasutajate andmelekete kĂ€igus. Privaatsuse sĂ€ilitamiseks rakendatakse toimub hash-eel-prefiksi kontroll kasutaja poolel, ega edastata paroole ja nende tĂ€ielikke hash'e vĂ€ljapoole.
  • Androidi versiooni on samuti on kantud NupuvĂ”ti „Turvakontroll“ (Safety check) ja laiendatud kaitse reĆŸiim ohtlikele saitidele (Enhanced Safe Browsing). NupuvĂ”ti „Safety check“ annab ĂŒlevaate vĂ”imalike turvaprobleemide kohta, nagu kompromiteeritud paroolide kasutamine, pahatahtlike saitide kontrolli seisund (Safe Browsing), mittepaigaldatud vĂ€rskenduste olemasolu ja pahatahtlike laienduste tuvastamine. Laiendatud kaitse reĆŸiim aktiveerib tĂ€iendavad kontrollid phishingu, pahatahtliku tegevuse ja muude veebiohtude kaitseks, samuti sisaldab see tĂ€iendavat kaitset Google'i ja Google'i teenuste (Gmail, Drive jne) konto jaoks. Kui tavareĆŸiimis Safe Browsing kontrollid tehakse kohapeal ajakohastatavas kliendikĂŒljel asuvas andmebaasis, siis laiendatud Safe Browsing edastab teabe lehtede ja allalaadimiste reaalajas kontrolliks Google'i poole, mis vĂ”imaldab kiiresti reageerida ohtudele kohe pĂ€rast nende tuvastamist, oodamata kohaliku musta nimekirja vĂ€rskendamist.
  • Lisatud Toetatakse faili-indikaatorit „.well-known/change-password“, mille abil saavad veebilehtede omanikud mÀÀrata parooli muutmise veebi vormi aadressi. Kui kasutaja konto andmed on olnud ohus, pakub Chrome nĂŒĂŒd kohe kasutajale parooli muutmise vormi, mis on mÀÀratud kĂ€esoleva faili teabe pĂ”hjal.
  • Uue «OhutusnĂ”uanne» teavitamiseks, mis kuvatakse, kui avatakse veebisaite, mille domeen on vĂ€ga sarnane teise saidiga, ning heuristika nĂ€itab, et pettuse tĂ”enĂ€osus on suur (nt avatakse goog0le.com asemel google.com).
  • TC39 pĂ€rand RegExp funktsioonid JavaScriptis Toetatakse tagasipöörde vahemĂ€lu (Back-forward cache), mis tagab kiire ĂŒlemineku, kui kasutatakse nuppe „Tagasi“ ja „Edasi“ vĂ”i navigeeritakse varem kĂŒlastatud lehtedel. VahemĂ€lu aktiveeritakse seadistuse kaudu chrome://flags/#back-forward-cache.
  • CPU tarbimise optimeerimine akendega
    vĂ€ljas nĂ€htavusest. Chrome kontrollib, et brauseri aknad ei kattuks teiste akendega, vĂ€listades pikslite joonistamise kattuvate alade puhul. Seda optimeerimist aktiveeriti vĂ€ikese protsendi kasutajate jaoks Chrome 84 ja 85, kuid nĂŒĂŒd on see aktiveeritud ĂŒldiselt. Varasemate vĂ€ljalaskmisvariante vĂ”rreldes on samuti kĂ”rvaldatud ĂŒhilduvusprobleemide sĂŒsteemidega, mille tĂ”ttu nĂ€idati tĂŒhje valgeid lehti.
  • Taustategevuse vahelehtede ressursside piiramist on tugevdatud. Sellised vahelehed ei saa nĂŒĂŒd tarbida rohkem kui 1% CPU ressursidest ja vĂ”ivad aktiveeruda mitte tihedamalt kui kord minutis. PĂ€rast viit minutit taustal viibimist kĂŒlmutatakse vahelehed, vĂ€lja arvatud need, kus mĂ€ngitakse multimeedia sisu vĂ”i toimub salvestamine.
  • Töö on taastatud ĂŒhtsustamiseks HTTP pĂ€ise User-Agent. Uues versioonis on kĂ”ikidele kasutajatele aktiveeritud toetust User-Agent Client Hints, arendatav vahetusena User-Agent. Uus mehhanism hĂ”lmab spetsiifiliste brauseri ja sĂŒsteemi parameetrite (versioon, platvorm jne) andmete edastamist ainult serveri pĂ€ringu korral, vĂ”imaldades kasutajatel sellist teavet valikuliselt saidi omanikele edastada. User-Agent Client Hints kasutamisel ei edastata identifikaatorit vaikimisi ilma selge pĂ€ringuta, mis takistab passiivset identifitseerimist (vaikimisi on vĂ€lja toodud ainult brauseri nimi).
  • Muudetud on vĂ€rskenduste oleku ja brauseri taaskĂ€ivitamise vajaduse nĂ€itamist. Ajavahemiku ikooni asemel kuvab nĂŒĂŒd ĂŒlesanne «Update».

    Chrome 86 vÀljaanne
  • On teostatud tööd brauseri tĂ”lkimiseks kaasava terminoloogia kasutamisele. Poliitika nimedes on sĂ”nad „whitelist“ ja „blacklist“ asendatud „allowlist“ ja „blocklist“ (juba lisatud poliitikad jĂ€tkavad töötamist, kuid nende puhul kuvatakse hoiatusteate osas, et nad on muudetud vananenuks). koodis ja failinimedes mainimised „blacklist“ on asendatud „blocklistiga“.
    Kasutajale nĂ€htavad mainimised „blacklist“ ja „whitelist“ vahetati juba 2019. aasta alguses.
  • Lisatud on katsefunktsioon salvestatud paroolide muutmiseks, aktiveeritav lipu "chrome://flags/#edit-passwords-in-settings" abil.
  • TĂ”lgitud stabiilseks ja avalikuks API-ks Native File System, vĂ”imaldades luua veebirakendusi, mis suhtlevad failidega kohalikus failisĂŒsteemis. NĂ€iteks vĂ”ib uus API osutuda vajalikuks brauseris töötavates integreeritud arenduskeskkondades, tekstiredaktorites, pildiredaktorites ja videoredaktorites. Otsefailide lugemiseks ja kirjutamiseks vĂ”i failide avamise ja salvestamise dialoogide kasutamiseks, samuti kataloogide sisu navigeerimiseks, kĂŒsib rakendus kasutajalt erilist kinnitust.

    Chrome 86 vÀljaanne
  • Lisatud CSS-selektor „:focus-visible“, mis kasutab samu heuristikareegleid, mida brauser kasutab fookuseindikaatori kuvamise otsustamisel (fookuse liigutamisel klaviatuurikombinatsioonide abil nuppudele ilmub indikaator, kuid hiireklikkide korral ei ilmu). Varasemalt saadaval olnud CSS-selektor „:focus“ valgustab alati fookust.
    Lisaks on seadistustes lisatud valik „Quick Focus Highlight“, mille aktiveerimisel kuvatakse aktiivsete elementide kĂ”rval tĂ€iendav fookuseindikaator, mis jÀÀb nĂ€htavaks isegi siis, kui lehe kaudu CSS-is on visuaalsete fookuse esitlemise elementide stiil keelatud.
  • Origin Trials reĆŸiimis (katsefunktsioonid, mis nĂ”uavad eraldi aktiveerimist) on lisatud mitu uut API-d. Origin Trial vĂ”imaldab töötada mÀÀratud API-ga rakendustes, mis on laaditud localhost'i vĂ”i 127.0.0.1-i, vĂ”i pĂ€rast registreerimist ja spetsiaalse tokeni saamist, mis kehtib piiratud aja jooksul konkreetse saidi jaoks.
    • API WebHID madal, et madal tasemel juurdepÀÀs HID-seadmetele (Human Interface Device, klaviatuurid, hiired, mĂ€ngupuldid, puutetundlikud paneelid), mis vĂ”imaldavad JavaScriptis rakendada loogikat HID-seadmestiku tööks, et vĂ”imaldada haruldaste HID-seadmete kasutamist ilma sĂŒsteemis spetsiifiliste draiveriteta.
      Esiteks on uue API eesmÀrk pakkuda toe mÀngupultidele.
    • API Ekraani Teave, laiendab API Aknapaigutuse funktsioone, toetades mitme ekraani konfiguratsioone. Erinevalt window.screen'ist vĂ”imaldab uus API manipuleerida akna paigutust rohkem kui ĂŒhe monitoriga sĂŒsteemide ĂŒhises ekraaniruumis, ilma et oleks piiratud praeguse ekraaniga.
    • Meta-tag battery-savings, millega sait saab informeerida brauserit vajadusest aktiveerida energiasÀÀstu reĆŸiimid ja optimeerida CPU koormust.
    • API COOP Aruandlus potentsiaalsetest isolatsioonireĆŸiimide rikkumistest teavitamiseks Risti-Origin-Embedder-Policy (COEP) ja Risti-Origin-Opener-Policy (COOP), ilma tegelike piiranguteta.
    • API-s Krediteerimise Halduse pakutud uus tĂŒĂŒpi autentimisandmed PaymentCredential, tagades tĂ€iendava kinnituse teostatava makse jaoks. Kontrolliv pool, nĂ€iteks pank, saab genereerida avaliku vĂ”tme PublicKeyCredential, mida mĂŒĂŒja saab soodsa tĂ€iendava turvalise makse kinnitamise jaoks kĂŒsida.
  • API-s PointerEvents pliiatsi kaldenurga mÀÀratlemiseks on lisatud kĂ”rguse nurgad (nurga vahe pliiatsi ja ekraani vahel) ja azimuti (nurga vahe X-telje ja pliiatsi ekraanile projekteerimise vahel), asendades TiltX ja TiltY (nurgad pliiatsi lame ja ĂŒhe telje ning Y ja Z telgede vahel). Samuti on lisatud funktsioonid kĂ”rguse/azimuti ja TiltX/TiltY vaheliseks konverteerimiseks.
  • URL-i tĂŒhikute kodeerimine on muudetud, kui neid arvutatakse protokolli töötlejates — meetod navigator.registerProtocolHandler() asendab tĂŒhikud ""-ga asemel "+", mis ĂŒhtlustab kĂ€itumise teiste brauseritega, nagu Firefox.
  • CSS-i on lisatud pseudo-element „::marker“, mis vĂ”imaldab seadistada vĂ€rvi, suuruse, kuju ja numbrite ning mĂ€rkide tĂŒĂŒbi loeteludes plokkides
      ja
        .
      1. HTTP-pealkirja toe on lisatud Document-Policy, , mis vĂ”imaldab mÀÀra dokumentide juurdepÀÀsureeglid, mis sarnanevad sandbox-isolatsioonimehhanismiga iframe'i jaoks, kuid on universaalsemad. NĂ€iteks saab Document-Policy kaudu piirata madala kvaliteediga piltide kasutamist, keelata aeglased JavaScript API-d, mÀÀrata iframe'ide, piltide ja skriptide laadimise reeglid, piirata dokumentide ĂŒldmahtu ja liiklust ning keelata meetodid, mis vĂ”ivad lehe uut ĂŒlesehitust pĂ”hjustada, ning vĂ€lja lĂŒlitada funktsioonid Scroll-To-Text.
      2. Elementi
        on lisatud tugi 'inline-grid', 'grid', 'inline-flex' ja 'flex' sÀttetele, mis on mÀÀratud CSS-i omaduse 'display' kaudu.
      3. Lisatud meetod ParentNode.replaceChildren() kÔikide lapseelementide asendamiseks vanema sÔlme teise DOM-sÔlmega. Varasemalt vÔis sÔlmede asendamiseks kasutada meetodite node.removeChild() ja node.append() vÔi node.innerHTML ja node.append() kombinatsiooni.
      4. On laienenud URL-skeemide spekter, mida saab ĂŒlemÀÀraga registerProtocolHandler() abil ĂŒle kirjutada. Skeemide loetellu kuuluvad detsentraliseeritud protokollid cabal, dat, did, dweb, ethereum, hyper, ipfs, ipns ja ssb, mis vĂ”imaldab mÀÀratleda linke elementidele sĂ”ltumatult saidist vĂ”i vĂ€ravast, mis pakub ressursile juurdepÀÀsu.
      5. API-s AsĂŒnkroonne lĂ”ikelauad lisati HTML-i format text/html toe kopeerimise ja kleepimise jaoks lĂ”ikelauale (lĂ”ikelauale kirjutamisel ja lugemisel puhastatakse ohtlikke HTML-struktuure). Muudatus vĂ”imaldab nĂ€iteks veebiredaktorites vormindatud teksti, sealhulgas pilte ja linke, kleepimist ja kopeerimist.
      6. WebRTC-s lisatud vĂ”imalus ĂŒhendada oma andmetöötlusprotsessorid, mida kutsutakse esitlemise vĂ”i dekodeerimise etappidel WebRTC MediaStreamTrack'is. NĂ€iteks annab see vĂ”imaluse toetada andmete otsest krĂŒpteerimist, mis edastatakse vaheserverite kaudu.
      7. JavaScripti V8 mootoris 75% kiirendatud Number.prototype.toString rakendamine. AsĂŒnkroonsetesse klassidesse on lisatud omadus .name tĂŒhja vÀÀrtusega. Meetod Atomics.wake on eemaldatud, mis kunagi ĂŒmber nimetati Atomics.notify nimel, et vastata ECMA-262 spetsifikatsioonile. Fuzzing-testi tööriistade allikas on avatud. JS-Fuzzer.
      8. eelnevalt kasutusel olnud algkompilaator Liftoff WebAssembly jaoks on saanud vektori kÀskude kasutamise vÔimaluse SIMD arvutuste kiirendamiseks. Testide pÔhjal on optimeerimine vÔimaldanud kiirendada mÔnede testide lÀbimist 2.8 korda. Teine optimeerimine on vÔimaldanud oluliselt kiirendada WebAssembly's imporditud JavaScripti funktsioonide kutsumist.
      9. Laienevad veebiarenduse tööriistad: Meedia paneelile on lisatud teavet lehe video esitamiseks kasutatavate mĂ€ngijate kohta, sealhulgas sĂŒndmuste andmed, logid, atribuudi vÀÀrtused ja kaadrikodeerimise parameetrid (nĂ€iteks on vĂ”imalik mÀÀrata kaotate kaadrite pĂ”hjuseid ja probleeme JavaScriptiga suhtlemisel).

        Chrome 86 vÀljaanne

        Elements paneeli kontekstimenĂŒĂŒsse on lisatud vĂ”imalus luua valitud elemendi ekraanipilte (nĂ€iteks on vĂ”imalik teha ekraanipilt sisukorrast vĂ”i tabelist).

        Chrome 86 vÀljaanne

        Veebi konsoolis on probleemide hoiatuspaneel vahetatud tavalise sĂ”numi vastu ning kolmanda osapoole kĂŒpsiste probleemid on vaikimisi peidetud Issues vahelehe alla, neid saab lubada spetsiaalse mĂ€rkeruuduga.

        Chrome 86 vÀljaanne

        Rendering vahekaardile on lisatud nupp 'Disable local fonts', mis vÔimaldab simuleerida kohapealsete fontide puudumist, ning Sensors vahekaardile on lisatud vÔimalus simuleerida kasutaja mitteaktiivsust (rakendustele, mis kasutavad API Idle Detection).

        Chrome 86 vÀljaanne

        Application paneelis on esitatud ĂŒksikasjalik teave iga iframe, avatud akna ja hĂŒpikakna kohta, sealhulgas teave Cross-Origin isolatsiooni kohta COEP ja COOP abil.

        Chrome 86 vÀljaanne
      10. Algas protokolli rakenduse asendamine QUIC IETF spetsifikatsiooni arendatud variandi vastu, mitte Google'i variandi QUIC vastu.

    Lisaks uuendustele ja veaparandustele on uues versioonis elimineeritud 35 haavatavust. Paljude turvaaukude avastamine toimus automatiseeritud testimise tööriistade kaudu AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL. Üks haavatavus (CVE-2020-15967, juurdepÀÀs vabastatud mĂ€lu piirkonnale Google Paymentsiga suhtlemise koodis) on mĂ€rgitud kriitilisena, st see vĂ”imaldab ĂŒletada kĂ”ik brauseri kaitsetasemed ja kĂ€ivitada koodi sĂŒsteemis vĂ€ljas sandbox'i keskkonnast. Haavatavuste avastamise rahaliste preemiate programmis on Google vĂ€lja maksnud 27 preemiat kokku 71500 USA dollari ulatuses (ĂŒks preemia 15000 dollarit, kolm preemiat 7500 dollarit, viis preemiat 5000 dollarit, kaks 3000 dollarit, ĂŒks 200 dollarit ja kaks preemiat 500 dollarit). 13 preemia suurust ei ole veel mÀÀratud.

    Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster