Chrome 86 vÀljalasu

Google esituse veebibrauseri vĂ€ljaande Chrome 86. Samuti saadaval stabiilne vabaarendusprojekt Chromium, mis on Chrome'i aluseks. Chrome'i brauser erineb Google'i logode kasutamise, crash-ĂŒletuste saatmise sĂŒsteemi, Flash-moduli allalaadimise vĂ”imaluse, kaitstud videosisu (DRM) esitamiseks mĂ”eldud modulaarsete lisade, automaatse vĂ€rskendamise installimise sĂŒsteemi ja otsingute RLZ-parameetrite edastamisega RLZ parameetrite. JĂ€rgmine Chrome 87 vĂ€ljaanne on planeeritud 17. novembriks.

Peamised muudatused ĂŒhes Chrome 86:

  • Lisatud on kaitse ohtlike andmete saatmise eest vormide korral lehtedel, mis on laaditud HTTPS-i kaudu, kuid saadavad andmeid HTTP kaudu, mis tekitab riski andmete pealtkuulamise ja asendamise ajal MITM-rĂŒnnakute korral. Kaitse seisneb kolmes muudatuses:
    • Automaatsed tĂ€itmisfunktsioonid on keelatud mis tahes segamiskujulistele vormidele, sarnaselt sellele, kuidas on juba piisavalt kaua keelatud autentimisvormide automatiseeritud tĂ€itmine HTTP kaudu avatud lehtedel. Kui varem oli tunnus, mis keelas automaatse tĂ€itmise, lehe avamine vormiga HTTPS vĂ”i HTTP kaudu, arvestatakse nĂŒĂŒd ka andmete töötlejale edastamise ajal krĂŒpteerimise kasutamist. Segamiskujuliste autentimismoodulite paroolihalduri töö ei ole keelatud, kuna oht, et kasutatakse usaldamatut parooli ning paroolide korduvat kasutamist erinevates saitides, ĂŒletab potentsiaalse andmete pealtkuulamise riski.
    • Segamiskujuiste vormide tĂ€itmise alustamisel on tagatud hoiatuse kuvamine, mis teavitab kasutajat tĂ€idetud andmete edastamisest krĂŒpteerimata sidekanali kaudu.
    • Kui proovite saata segavormi, kuvatakse eraldi leht teatega potentsiaalsete riskide kohta, mis on seotud andmete edastamisega kaitsmata sidekanali kaudu. Varasemates versioonides kasutati segavate vormide nĂ€itamiseks aadressiribal lukuikooni, kuid see oli kasutajatele ebaselge ja ei peegeldanud tĂ”husalt tekkivaid riske.

      Chrome 86 vÀljalasu
  • Blokeerimine ebaturvalise laadimise blokeerimine (ilma krĂŒpteerimiseta) tĂ€iendatud kĂ€ivitatavate failide blokeerimisega, samuti ebaturvaliste arhiivide (zip, iso jne) laadimise blokeerimise ja hoiatuste kuvamisega ebaturvalise laadimise korral.
    dokumentide (docx, pdf jne) laadimisega. JĂ€rgmises vĂ€ljaandes oodatakse dokumentide blokeerimist ja hoiatuste kuvamist piltide, tekstifailide ja multimeediafailide jaoks. Blokeerimine on rakendatud, kuna kaitsmata failide laadimine vĂ”ib olla seotud pahatahtlike tegevustega, muutes sisu MITM-rĂŒnnakute kĂ€igus.
  • VaikesĂ€tmenĂŒ sisaldab valikut „Kuva alati tĂ€ielik URL”, mille lubamiseks tuli varem muuta seadeid lehel about:flags. TĂ€ielikku URL-i saab samuti vaadata, klĂ”psates aadressiribal kahel korral. Tuletame meelde, et alates Chrome 76 nĂ€idatakse aadressi nĂŒĂŒd ilma protokolli ja all-domeenita www. Chrome 79 eemaldati seade vana kĂ€itumise taastamiseks, kuid kasutajate rahulolematuse tĂ”ttu Chrome 83 lisati uus katseflag, mis lisab kontekstimenĂŒĂŒsse vĂ”imaluse tĂ€ieliku URL-i peitmise ja kuvamise vĂ€ljalĂŒlitamiseks igas olukorras.
  • MĂ”nele kasutajale on kĂ€ivitatud katse kohta kuvamine vaikimisi nĂ€idatakse aadressiribal ainult domeeni, ilma teepunktide ja pĂ€ringu parameetriteta. NĂ€iteks, selle asemel, et kuvada "https://example.com/secure-google-sign-in/", kuvatakse "example.com". Pakutud reĆŸiimi viimistlemine kĂ”igile kasutajatele on oodata ĂŒhes jĂ€rgmistest vĂ€ljaannetest. Selle kĂ€itumise keelamiseks saab kasutada valikut "Alati nĂ€ita URL-i tĂ€ielikult" ning kogu URL-i vaatamiseks saab klĂ”psata aadressiribal. Muutuse pĂ”hjuseks on soov kaitsta kasutajaid phishing-rĂŒnnakute eest, mis manipuleerivad URL-i parameetritega — kurjategijad kasutavad kasutajate tĂ€helepanematust, et luua vale mulje, et avatakse teine veebisait ja viiakse lĂ€bi petuskeeme (kuigi tehniliselt osavad kasutajad mĂ€rkavad selliseid petesid, on vĂ€hem kogenud inimesed kergesti petetud selliste lihtsate manipulatsioonide kaudu).
  • Taasilmunud algatus FTP toe toetamine lĂ”petamine. Chrome 86-s on FTP vaikimisi vĂ€lja lĂŒlitatud umbes 1% kasutajatest, ja Chrome 87-s suureneb vĂ€lja lĂŒlitamise katvus 50%-ni, kuid toe saab taastada lipu "—enable-ftp" vĂ”i "—enable-features=FtpProtocol" abil. Chrome 88-s keelatakse FTP tugi tĂ€ielikult.
  • Androidi versioonis, sarnaselt lauaarvutite versioonile, on paroolihalduris rakendatud salvestatud sisselogimiste ja paroolide kontroll kompromiteeritud kontode andmebaasi, mis annab hoiatuse probleemide avastamise vĂ”i triviaalsete paroolide kasutamise katse korral. Kontrollimine toimub andmebaasi pĂ”hjal, mis hĂ”lmab rohkem kui 4 miljardit kompromiteeritud kontot, mis on olnud seotud kasutajate andmeleketega. Privaatsuse sĂ€ilitamiseks kasutatud kontrollitakse hash-eelneku kliendi poolel, ja ise paroolid ning nende tĂ€ishashed ei edastata vĂ€ljapoole.
  • Androidi versiooni on samuti on kantud nupp «Turvalisuse kontroll» (Safety check) ja tĂ€iustatud kaitse reĆŸiim ohtlike saitide eest (Enhanced Safe Browsing). Nupp «Safety check» kuvab kokkuvĂ”tte vĂ”imalike turvaprobleemide kohta, nagu kompromiteeritud paroolide kasutamine, kahjulike saitide kontrollimise staatus (Safe Browsing), installimata uuenduste olemasolu ja kahjulike laienduste tuvastamine. TĂ€iustatud kaitse reĆŸiim aktiveerib lisakontrollid, et kaitsta Phishing'i, kahjuliku tegevuse ja teiste veebiohtude eest, samuti sisaldab see tĂ€iendavat kaitset Google'i konto ja Google'i teenuste (Gmail, Drive jne) jaoks. Kui tavalisel Safe Browsing reĆŸiimil teostatakse kontrollid lokaalselt, kasutades perioodiliselt sĂŒsteemi kliendi jaoks laaditavat andmebaasi, siis Enhanced Safe Browsing reĆŸiimis saadetakse teave lehtede ja allalaadimiste kohta reaalajas Google'i kontrollimiseks, mis vĂ”imaldab kiiresti reageerida ohtudele kohe pĂ€rast nende tuvastamist, ootamata kuni lokaalne must nimekiri uuendatakse.
  • Lisatud tugi faili-indikaatorile «.well-known/change-password», mille abil saavad veebilehe omanikud nĂ€idata parooli vahetamise veebivormi aadressi. Kui Chrome tuvastab kasutaja andmete kompromiteerimise, pakub see nĂŒĂŒd kohe kasutajale parooli vahetamise vormi, mis pĂ”hineb selle faili teabel.
  • Uue "Safety Tip" hoiatuse kuvamine on rakendatud, mis kuvatakse veebisaitide avamisel, mille domeen on vĂ€ga sarnane teise saidiga ning heuristika nĂ€itab pettuste tĂ”enĂ€osust (nĂ€iteks avatakse goog0le.com google.com asemel).
  • On rakendatud toetuse back-forward cache'ile, mis tagab kohese ĂŒlemineku tagasipöördumise ja edasipöördumise nupudega vĂ”i navigeerimise kaudu varasemate vaadatud lehtede vahel. Cache'it aktiveeritakse seade kaudu chrome://flags/#back-forward-cache.
  • Windowsi CPU ressursside kasutuse optimeerimine
    vaates vĂ€ljaspool. Chrome kontrollib, kas brauseri aken ei ole katnud teisi aknaid, ja vĂ€listab pikslite renderdamise kattuvatesse piirkondadesse. Antud optimeerimine oli sisse lĂŒlitatud vĂ€ikese protsendi kasutajate jaoks Chrome 84 ja 85, kuid nĂŒĂŒd on see aktiivne kĂ”igis. Varasemate vĂ€ljaannetega vĂ”rreldes on samuti kĂ”rvaldatud ĂŒhilduvusprobleemid virtualiseerimissĂŒsteemidega, mille tĂ”ttu ilmusid tĂŒhjad valged lehed.
  • Taustal olevate vahelehtede jaoks on ressursikasutuse piiramist tugevdatud. Taustal olevad vahelehed ei saa nĂŒĂŒd tarbida rohkem kui 1% CPU ressurssidest ning nad vĂ”ivad aktiveerida end mitte sagedamini kui ĂŒks kord minutis. PĂ€rast viit minutit taustal viibimist kĂŒlmutatakse vahelehed, vĂ€lja arvatud need vahelehed, kus esitatakse multimeedia sisu vĂ”i salvestatakse.
  • Tööd on jĂ€tkatud ĂŒhtlustamise nimel HTTP pĂ€ise User-Agent. Uues versioonis on kĂ”igile kasutajatele aktiveeritud toetus mehhanismile User-Agent Client Hints, mis areneb vĂ€lja User-Agent asendamiseks. Uus mehhanism eeldab, et andmed spetsiifiliste brauseri ja sĂŒsteemi parameetrite (versioon, platvorm jne) kohta edastatakse valikuliselt ainult pĂ€rast serveri pĂ€ringut, vĂ”imaldades kasutajatel valida, millist teavet nad veebisaitide omanikele jagavad. User-Agent Client Hints tegemisel ei edastata identifikaatorit tavaliselt ilma selgesĂ”nalise pĂ€ringuta, mis muudab passiivse tuvastamise vĂ”imatuks (tavaliselt nĂ€idatakse ainult brauseri nime).
  • Uuenduse olemasolu ja brauseri taaskĂ€ivitamise vajaduse nĂ€itamine on muudetud. Konto avatarite vĂ€ljal ei ilmu enam vĂ€rviline nool, vaid tekst "Update".

    Chrome 86 vÀljalasu
  • On tehtud tööd brauseri ĂŒleminekuks kaasava terminoloogia kasutusele. Poliitikate nimedes on sĂ”nad «whitelist» ja «blacklist» asendatud «allowlist» ja «blocklist» (juba lisatud poliitikad töötavad edasi, kuid nende puhul kuvatakse hoiatust ĂŒlemineku kohta aegunud kategooriasse). koodis ja failide nimedes on mainimised «blacklist» asendatud «blocklist».
    Kasutajale nÀhtavad mainimised «blacklist» ja «whitelist» vahetati vÀlja juba 2019. aasta alguses.
  • Lisatud katsetamine salvestatud paroolide redigeerimise funktsiooni, mida aktiveeritakse lipu abil „chrome://flags/#edit-passwords-in-settings”.
  • TĂ”lgitud stabiilseteks ja ĂŒldkasutatavateks API-deks Native File System, vĂ”imaldades luua veebirakendusi, mis suhtlevad failidega kohalikus failisĂŒsteemis. NĂ€iteks vĂ”iks uut API-d kasutada brauseris töötavates integreeritud arenduskeskkondades, tekstiredaktorites, piltide ja video tĂ”lkimiseks. Otsese faili lugemise ja kirjutamise vĂ”i failide avamise ja salvestamise dialoogide kasutamise vĂ”imaluse saamiseks, samuti kataloogide sisu sirvimiseks, kĂŒsib rakendus kasutajalt erilitsentsi.

    Chrome 86 vÀljalasu
  • Lisatud on CSS-valija «:focus-visible«, mis kasutab sama heuristikat, mida brauser kasutab fookuse muutmise indikaatori kuvamiseks otsustamisel (kui fookus liikuda klaviatuurikombinatsioonidega nupu peale, kuvatakse indikaator, kuid hiireklĂ”psuga mitte). Varasemalt saadud CSS-valija «:focus» rĂ”hutab alati fookust.
    Lisaks on seadistustes lisatud valik «Quick Focus Highlight», mille aktiveerimisel kuvatakse aktiivsete elementide kĂ”rval tĂ€iendav fookuse indikaator, mis jÀÀb nĂ€htavaks ka siis, kui lehel on CSS-lt visuaalseid fookuse rĂ”hutamiseks mĂ”eldud elemente vĂ€lja lĂŒlitatud.
  • Origin Trials reĆŸiimis (katsevĂ”imalused, mis nĂ”uavad eraldi aktiveerimist) on lisatud mitu uut API-d. Origin Trial tĂ€hendab, et antud API-d on vĂ”imalik kasutada rakendustes, mis on laaditud localhost vĂ”i 127.0.0.1 aadressilt, vĂ”i pĂ€rast registreerimist ja spetsiaalse ajaliselt piiratud pÀÀsme saamist konkreetse saidi jaoks.
    • API WebHID madalamale juurdepÀÀsule HID-seadmetele (inimese liidese seade, klaviatuurid, hiired, mĂ€ngupuldid, puutetundlikud paneelid), mis vĂ”imaldavad rakendada loogikat HID-seadmestiku haldamiseks JavaScriptis haruldaste HID-seadmete haldamiseks ilma sĂŒsteemis konkreetsete draiverite olemasolu.
      Esiteks on uus API suunatud mÀngupultide toe pakkumisele.
    • API ekraaniteave, laiendab API akna paigutuse vĂ”imalusi mitme ekraaniga konfiguratsioonide toe lisamisega. Erinevalt window.screen'ist vĂ”imaldab uus API hallata akna asukohta ĂŒldises ekraaniruumis mitme monitori sĂŒsteemides, ilma et tuleks piirata end praeguse ekraaniga.
    • Meta-silt energia sÀÀstmise, millega veebisait saab teavitada brauserit vajadusest aktiveerida energiat sÀÀstvaid reĆŸiime ja CPU koormuse optimeerimist.
    • API COOP aruandlus potentsiaalsete isolatsioonireĆŸiimide rikkumiste teavitamiseks Cross-Origin-Embedder-Policy (COEP) ja Cross-Origin-Opener-Policy (COOP), ilma piirangute tegeliku kohaldamiseta.
    • API-s Credential Management on pakutud uus tĂŒĂŒpi kasutajatunnuseid PaymentCredential, mis pakub tĂ€iendavat kinnitust teostatava makseteenuse kohta. Kontrollimisprotsess, nĂ€iteks pank, saab genereerida avaliku vĂ”tme PublicKeyCredential, mida mĂŒĂŒja vĂ”ib taotleda makse tĂ€iendavaks turvaliseks kinnitamiseks.
  • API-s PointerEvents nĂŒĂŒd on lisatud kalde mÀÀramise toetamine, mille jaoks on lisatud kĂ”rguse nurk (nurk stiluse ja ekraani vahel) ja azimuti nurk (nurk X-telg ja stiluse projektsioon ekraanil), asendades TiltX ja TiltY (nurgad stiluse tasapinna ja Y ja Z telje vahel). Samuti on lisatud funktsioonid kĂ”rguse/azimuti ja TiltX/TiltY vaheliseks teisendamiseks.
  • URL-is olevate tĂŒhikute kodeerimine on muudetud — meetod navigator.registerProtocolHandler() asendab tĂŒhikud «»-ga, mitte «+»-ga, ĂŒhtlustades kĂ€itumist teiste veebibrauseritega, nagu Firefox.
  • CSS-i on lisatud pseudoelement «::marker«, mis vĂ”imaldab kohandada vĂ€rvi, suurust, kuju ja number tĂŒĂŒpe jĂ€rjestustes
      ja
        plokkides.
      1. Lisa toetust HTTP pÀisele Document-Policy, mis vÔimaldab mÀÀrata dokumentide juurdepÀÀsupoliitikad, mis sarnanevad iframes sandbox-isolatsioonimehhanismiga, kuid on universaalsemad. NÀiteks saab Document-Policy kaudu piirata madala kvaliteediga piltide kasutamist, keelata aeglased JavaScript API-d, seadistada iframes, piltide ja skriptide laadimise reeglid, piirata dokumentide kogumahtu ja liiklust, keelata meetodid, mis pÔhjustavad lehe taasjoonistamist, ning keelata funktsioonid. Scroll-To-Text.
      2. element
        on lisatud toetus parameetritele ‘inline-grid’, ‘grid’, ‘inline-flex’ ja ‘flex’, mis mÀÀratakse CSS omaduse ‘display’ kaudu.
      3. Uus meetod ParentNode.replaceChildren() kÔikide vanemate sÔlmede lapsi asendava teise DOM-sÔlmega. Varasemalt sÔlmede asendamiseks vÔis kasutada node.removeChild() ja node.append() vÔi node.innerHTML ja node.append() kombinatsiooni.
      4. Laienenud URL-skeemide spekter, mis on lubatud override'ida registerProtocolHandler() kaudu. Skeemide nimekirja kuuluvad detsentraliseeritud protokollid cabal, dat, did, dweb, ethereum, hyper, ipfs, ipns ja ssb, mis vÔimaldab mÀÀrata linke elementidele, olenemata saidist vÔi vÀravast, mis pakub juurdepÀÀsu ressursile.
      5. API-s AsĂŒnkroonne lĂ”ikepulk lisatud text/html formaadi tugi HTML-i kopeerimiseks ja kleepimiseks lĂ”ikelauale (lĂ”ikelauale salvestamisel ja lugemisel puhastatakse ohtlikud HTML-konstruktsioonid). Selle muudatuse kaudu on vĂ”imalik korraldada veebiredaktoris vormindatud teksti koos piltide ja linkidega kopeerimist ja kleepimist.
      6. WebRTC on lisatud vĂ”imalus ĂŒhendada oma andme töötlejat, mis kutsutakse esile WebRTC MediaStreamTracki kodeerimise vĂ”i dekodeerimise etappidel. NĂ€iteks vĂ”ib seda vĂ”imalust kasutada otseĆĄifreerimise toetamiseks, andmete edastamiseks lĂ€bi vahe serverite.
      7. JavaScripti V8 mootoris 75% kiirendatud Number.prototype.toString rakendamine. AsĂŒnkroonsesse klassi on lisatud omadus .name tĂŒhja vÀÀrtusega. Eemaldatud on meetod Atomics.wake, mis eelnevalt nimetati Atomics.notifyks vastavuses ECMA-262 spetsifikatsiooniga. Avatud on fuzzing-testimise tööriistade kood. JS-Fuzzer.
      8. Varasemalt kasutusel olnud algus (baseline) kompilatori Liftoff WebAssembly jaoks on aktiveeritud vektori kÀskude kasutamise vÔimalus. SIMD kalkulatsioonide kiirendamiseks. Testide pÔhjal on optimeerimine vÔimaldanud teatud testide lÀbilaskvust 2.8 korda kiirusel kiirendada. Teine optimeerimine on mÀrkimisvÀÀrselt parandanud importitud JavaScripti funktsioonide kutsumise kiirusest WebAssembly'st.
      9. Laienud veebiarenduse tööriistad: Media paneelile on lisatud teave lehe videot esitavatest mĂ€ngijatest, sealhulgas sĂŒndmuste andmed, logid, atribuutide vÀÀrtused ja kaadrisĂŒsteemi dekodeerimise parameetrid (nt on vĂ”imalik kindlaks teha kaotatud kaadrite pĂ”hjused ja probleemid JavaScriptiga suhtlemisel).

        Chrome 86 vÀljalasu

        Elements paneeli kontekstilisse menĂŒĂŒsse on lisatud valitud elemendi ekraanipiltide loomise vĂ”imalus (nt on vĂ”imalik luua ekraanipilt sisukohast vĂ”i tabelist).

        Chrome 86 vÀljalasu

        veebikonsoolis on probleemide hoiatuse paneel asendatud tavalise teadetega, ja kolmandate osade kĂŒpsiste probleemid on vaikimisi peidetud Issues vahelehe alla, aktiveeritakse erimĂ€rgiga.

        Chrome 86 vÀljalasu

        Rendering vahelehe all on nĂŒĂŒd nupp „Disable local fonts“, mis vĂ”imaldab simuleerida kohalike fondide puudumist, ja Sensors vahelehe all on lisatud vĂ”imalus simuleerida kasutaja passiivsust (rakendustes, mis kasutavad Idle Detection API-d).

        Chrome 86 vÀljalasu

        Application paneelis on esitatud ĂŒksikasjalik teave iga ifram'i, avatud akna ja pop-up'ide kohta, sealhulgas andmed Cross-Origin isolatsiooni kohta COEP ja COOP abil.

        Chrome 86 vÀljalasu
      10. Alustati protokolli rakenduse vahetus QUIC IETF spetsifikatsioonis arendatava variandi vastu, Google'i variandi QUIC asemel.

    Uue versiooni raames on lisaks uuendustele ja vigade parandusele kĂ”rvaldatud 35 haavatavust. Paljud haavatavused avastati automatiseeritud testimise tööriistade abil AddressSanitizer, MemorySanitizer, Kontrollvoo terviklikkus, LibFuzzer ja AFL. Üks haavatavus (CVE-2020-15967, juurdepÀÀs vabastatud mĂ€lu piirkonnale Google Payments'i integreerimise koodi kaudu) on mĂ€rgitud kui kriitiline, st see vĂ”imaldab ĂŒletada kĂ”iki brauseri kaitsetasandeid ja kĂ€ivitada koodi sĂŒsteemis vĂ€ljaspool liivakasti keskkonda. Haavatavuste avastamise tasustamisprogrammi raames maksis Google kĂ€esoleva vĂ€ljaande eest 27 preemiat kokku 71 500 Ameerika dollari ulatuses (ĂŒks preemia 15 000 dollarit, kolm preemiat 7 500 dollarit, viis preemiat 5 000 dollarit, kaks 3 000 dollarit, ĂŒks 200 dollarit ja kaks preemiat 500 dollarit). 13 preemia suurus on veel mÀÀramata.

    Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster