Google veebibrauseri vĂ€ljaande . Samuti stabiilne vabaarendusprojekt , mis on Chrome'i aluseks. Chrome'i brauser Google'i logode kasutamise, crash-ĂŒletuste saatmise sĂŒsteemi, Flash-moduli allalaadimise vĂ”imaluse, kaitstud videosisu (DRM) esitamiseks mĂ”eldud modulaarsete lisade, automaatse vĂ€rskendamise installimise sĂŒsteemi ja otsingute RLZ-parameetrite edastamisega . JĂ€rgmine Chrome 87 vĂ€ljaanne on planeeritud 17. novembriks.
:
- Lisatud on kaitse ohtlike andmete saatmise eest vormide korral lehtedel, mis on laaditud HTTPS-i kaudu, kuid saadavad andmeid HTTP kaudu, mis tekitab riski andmete pealtkuulamise ja asendamise ajal MITM-rĂŒnnakute korral. Kaitse seisneb kolmes muudatuses:
- Automaatsed tĂ€itmisfunktsioonid on keelatud mis tahes segamiskujulistele vormidele, sarnaselt sellele, kuidas on juba piisavalt kaua keelatud autentimisvormide automatiseeritud tĂ€itmine HTTP kaudu avatud lehtedel. Kui varem oli tunnus, mis keelas automaatse tĂ€itmise, lehe avamine vormiga HTTPS vĂ”i HTTP kaudu, arvestatakse nĂŒĂŒd ka andmete töötlejale edastamise ajal krĂŒpteerimise kasutamist. Segamiskujuliste autentimismoodulite paroolihalduri töö ei ole keelatud, kuna oht, et kasutatakse usaldamatut parooli ning paroolide korduvat kasutamist erinevates saitides, ĂŒletab potentsiaalse andmete pealtkuulamise riski.
- Segamiskujuiste vormide tĂ€itmise alustamisel on tagatud hoiatuse kuvamine, mis teavitab kasutajat tĂ€idetud andmete edastamisest krĂŒpteerimata sidekanali kaudu.
- Kui proovite saata segavormi, kuvatakse eraldi leht teatega potentsiaalsete riskide kohta, mis on seotud andmete edastamisega kaitsmata sidekanali kaudu. Varasemates versioonides kasutati segavate vormide nÀitamiseks aadressiribal lukuikooni, kuid see oli kasutajatele ebaselge ja ei peegeldanud tÔhusalt tekkivaid riske.
- Blokeerimine (ilma krĂŒpteerimiseta) tĂ€iendatud kĂ€ivitatavate failide blokeerimisega, samuti ebaturvaliste arhiivide (zip, iso jne) laadimise blokeerimise ja hoiatuste kuvamisega ebaturvalise laadimise korral.
dokumentide (docx, pdf jne) laadimisega. JĂ€rgmises vĂ€ljaandes oodatakse dokumentide blokeerimist ja hoiatuste kuvamist piltide, tekstifailide ja multimeediafailide jaoks. Blokeerimine on rakendatud, kuna kaitsmata failide laadimine vĂ”ib olla seotud pahatahtlike tegevustega, muutes sisu MITM-rĂŒnnakute kĂ€igus. - VaikesĂ€tmenĂŒ sisaldab valikut âKuva alati tĂ€ielik URLâ, mille lubamiseks tuli varem muuta seadeid lehel about:flags. TĂ€ielikku URL-i saab samuti vaadata, klĂ”psates aadressiribal kahel korral. Tuletame meelde, et alates nĂ€idatakse aadressi nĂŒĂŒd ilma protokolli ja all-domeenita www. eemaldati seade vana kĂ€itumise taastamiseks, kuid kasutajate rahulolematuse tĂ”ttu lisati uus katseflag, mis lisab kontekstimenĂŒĂŒsse vĂ”imaluse tĂ€ieliku URL-i peitmise ja kuvamise vĂ€ljalĂŒlitamiseks igas olukorras.
- MĂ”nele kasutajale on kĂ€ivitatud kohta vaikimisi nĂ€idatakse aadressiribal ainult domeeni, ilma teepunktide ja pĂ€ringu parameetriteta. NĂ€iteks, selle asemel, et kuvada "https://example.com/secure-google-sign-in/", kuvatakse "example.com". Pakutud reĆŸiimi viimistlemine kĂ”igile kasutajatele on oodata ĂŒhes jĂ€rgmistest vĂ€ljaannetest. Selle kĂ€itumise keelamiseks saab kasutada valikut "Alati nĂ€ita URL-i tĂ€ielikult" ning kogu URL-i vaatamiseks saab klĂ”psata aadressiribal. Muutuse pĂ”hjuseks on soov kaitsta kasutajaid phishing-rĂŒnnakute eest, mis manipuleerivad URL-i parameetritega â kurjategijad kasutavad kasutajate tĂ€helepanematust, et luua vale mulje, et avatakse teine veebisait ja viiakse lĂ€bi petuskeeme (kuigi tehniliselt osavad kasutajad mĂ€rkavad selliseid petesid, on vĂ€hem kogenud inimesed kergesti petetud selliste lihtsate manipulatsioonide kaudu).
- Taasilmunud FTP toe toetamine lĂ”petamine. Chrome 86-s on FTP vaikimisi vĂ€lja lĂŒlitatud umbes 1% kasutajatest, ja Chrome 87-s suureneb vĂ€lja lĂŒlitamise katvus 50%-ni, kuid toe saab taastada lipu "âenable-ftp" vĂ”i "âenable-features=FtpProtocol" abil. Chrome 88-s keelatakse FTP tugi tĂ€ielikult.
- Androidi versioonis, sarnaselt lauaarvutite versioonile, on paroolihalduris rakendatud salvestatud sisselogimiste ja paroolide kontroll kompromiteeritud kontode andmebaasi, mis annab hoiatuse probleemide avastamise vÔi triviaalsete paroolide kasutamise katse korral. Kontrollimine toimub andmebaasi pÔhjal, mis hÔlmab rohkem kui 4 miljardit kompromiteeritud kontot, mis on olnud seotud kasutajate andmeleketega. Privaatsuse sÀilitamiseks kontrollitakse hash-eelneku kliendi poolel, ja ise paroolid ning nende tÀishashed ei edastata vÀljapoole.
- Androidi versiooni on samuti nupp «Turvalisuse kontroll» (Safety check) ja tĂ€iustatud kaitse reĆŸiim ohtlike saitide eest (Enhanced Safe Browsing). Nupp «Safety check» kuvab kokkuvĂ”tte vĂ”imalike turvaprobleemide kohta, nagu kompromiteeritud paroolide kasutamine, kahjulike saitide kontrollimise staatus (Safe Browsing), installimata uuenduste olemasolu ja kahjulike laienduste tuvastamine. TĂ€iustatud kaitse reĆŸiim aktiveerib lisakontrollid, et kaitsta Phishing'i, kahjuliku tegevuse ja teiste veebiohtude eest, samuti sisaldab see tĂ€iendavat kaitset Google'i konto ja Google'i teenuste (Gmail, Drive jne) jaoks. Kui tavalisel Safe Browsing reĆŸiimil teostatakse kontrollid lokaalselt, kasutades perioodiliselt sĂŒsteemi kliendi jaoks laaditavat andmebaasi, siis Enhanced Safe Browsing reĆŸiimis saadetakse teave lehtede ja allalaadimiste kohta reaalajas Google'i kontrollimiseks, mis vĂ”imaldab kiiresti reageerida ohtudele kohe pĂ€rast nende tuvastamist, ootamata kuni lokaalne must nimekiri uuendatakse.
- tugi faili-indikaatorile «.well-known/change-password», mille abil saavad veebilehe omanikud nĂ€idata parooli vahetamise veebivormi aadressi. Kui Chrome tuvastab kasutaja andmete kompromiteerimise, pakub see nĂŒĂŒd kohe kasutajale parooli vahetamise vormi, mis pĂ”hineb selle faili teabel.
- Uue "Safety Tip" hoiatuse kuvamine on rakendatud, mis kuvatakse veebisaitide avamisel, mille domeen on vÀga sarnane teise saidiga ning heuristika nÀitab pettuste tÔenÀosust (nÀiteks avatakse goog0le.com google.com asemel).
- toetuse back-forward cache'ile, mis tagab kohese ĂŒlemineku tagasipöördumise ja edasipöördumise nupudega vĂ”i navigeerimise kaudu varasemate vaadatud lehtede vahel. Cache'it aktiveeritakse seade kaudu chrome://flags/#back-forward-cache.
- Windowsi CPU ressursside kasutuse optimeerimine
vaates vĂ€ljaspool. Chrome kontrollib, kas brauseri aken ei ole katnud teisi aknaid, ja vĂ€listab pikslite renderdamise kattuvatesse piirkondadesse. Antud optimeerimine oli sisse lĂŒlitatud vĂ€ikese protsendi kasutajate jaoks Chrome 84 ja 85, kuid nĂŒĂŒd on see aktiivne kĂ”igis. Varasemate vĂ€ljaannetega vĂ”rreldes on samuti kĂ”rvaldatud ĂŒhilduvusprobleemid virtualiseerimissĂŒsteemidega, mille tĂ”ttu ilmusid tĂŒhjad valged lehed. - Taustal olevate vahelehtede jaoks on ressursikasutuse piiramist tugevdatud. Taustal olevad vahelehed ei saa nĂŒĂŒd tarbida rohkem kui 1% CPU ressurssidest ning nad vĂ”ivad aktiveerida end mitte sagedamini kui ĂŒks kord minutis. PĂ€rast viit minutit taustal viibimist kĂŒlmutatakse vahelehed, vĂ€lja arvatud need vahelehed, kus esitatakse multimeedia sisu vĂ”i salvestatakse.
- Tööd on jĂ€tkatud HTTP pĂ€ise User-Agent. Uues versioonis on kĂ”igile kasutajatele aktiveeritud toetus mehhanismile , mis areneb vĂ€lja User-Agent asendamiseks. Uus mehhanism eeldab, et andmed spetsiifiliste brauseri ja sĂŒsteemi parameetrite (versioon, platvorm jne) kohta edastatakse valikuliselt ainult pĂ€rast serveri pĂ€ringut, vĂ”imaldades kasutajatel valida, millist teavet nad veebisaitide omanikele jagavad. User-Agent Client Hints tegemisel ei edastata identifikaatorit tavaliselt ilma selgesĂ”nalise pĂ€ringuta, mis muudab passiivse tuvastamise vĂ”imatuks (tavaliselt nĂ€idatakse ainult brauseri nime).
- Uuenduse olemasolu ja brauseri taaskÀivitamise vajaduse nÀitamine on muudetud. Konto avatarite vÀljal ei ilmu enam vÀrviline nool, vaid tekst "Update".
- On tehtud tööd brauseri ĂŒleminekuks kaasava terminoloogia kasutusele. Poliitikate nimedes on sĂ”nad «whitelist» ja «blacklist» asendatud «allowlist» ja «blocklist» (juba lisatud poliitikad töötavad edasi, kuid nende puhul kuvatakse hoiatust ĂŒlemineku kohta aegunud kategooriasse). ja on mainimised «blacklist» asendatud «blocklist».
Kasutajale nĂ€htavad mainimised «blacklist» ja «whitelist» vahetati vĂ€lja juba 2019. aasta alguses. - Lisatud katsetamine salvestatud paroolide redigeerimise funktsiooni, mida aktiveeritakse lipu abil âchrome://flags/#edit-passwords-in-settingsâ.
- TĂ”lgitud stabiilseteks ja ĂŒldkasutatavateks API-deks , vĂ”imaldades luua veebirakendusi, mis suhtlevad failidega kohalikus failisĂŒsteemis. NĂ€iteks vĂ”iks uut API-d kasutada brauseris töötavates integreeritud arenduskeskkondades, tekstiredaktorites, piltide ja video tĂ”lkimiseks. Otsese faili lugemise ja kirjutamise vĂ”i failide avamise ja salvestamise dialoogide kasutamise vĂ”imaluse saamiseks, samuti kataloogide sisu sirvimiseks, kĂŒsib rakendus kasutajalt erilitsentsi.
- Lisatud on CSS-valija ««, mis kasutab sama heuristikat, mida brauser kasutab fookuse muutmise indikaatori kuvamiseks otsustamisel (kui fookus liikuda klaviatuurikombinatsioonidega nupu peale, kuvatakse indikaator, kuid hiireklÔpsuga mitte). Varasemalt saadud CSS-valija «:focus» rÔhutab alati fookust.
Lisaks on seadistustes lisatud valik «Quick Focus Highlight», mille aktiveerimisel kuvatakse aktiivsete elementide kĂ”rval tĂ€iendav fookuse indikaator, mis jÀÀb nĂ€htavaks ka siis, kui lehel on CSS-lt visuaalseid fookuse rĂ”hutamiseks mĂ”eldud elemente vĂ€lja lĂŒlitatud. - Origin Trials reĆŸiimis (katsevĂ”imalused, mis nĂ”uavad eraldi aktiveerimist) on lisatud mitu uut API-d. Origin Trial tĂ€hendab, et antud API-d on vĂ”imalik kasutada rakendustes, mis on laaditud localhost vĂ”i 127.0.0.1 aadressilt, vĂ”i pĂ€rast registreerimist ja spetsiaalse ajaliselt piiratud pÀÀsme saamist konkreetse saidi jaoks.
- madalamale juurdepÀÀsule HID-seadmetele (inimese liidese seade, klaviatuurid, hiired, mĂ€ngupuldid, puutetundlikud paneelid), mis vĂ”imaldavad rakendada loogikat HID-seadmestiku haldamiseks JavaScriptis haruldaste HID-seadmete haldamiseks ilma sĂŒsteemis konkreetsete draiverite olemasolu.
Esiteks on uus API suunatud mĂ€ngupultide toe pakkumisele. - , laiendab API akna paigutuse vĂ”imalusi mitme ekraaniga konfiguratsioonide toe lisamisega. Erinevalt window.screen'ist vĂ”imaldab uus API hallata akna asukohta ĂŒldises ekraaniruumis mitme monitori sĂŒsteemides, ilma et tuleks piirata end praeguse ekraaniga.
- Meta-silt , millega veebisait saab teavitada brauserit vajadusest aktiveerida energiat sÀÀstvaid reĆŸiime ja CPU koormuse optimeerimist.
- API potentsiaalsete isolatsioonireĆŸiimide rikkumiste teavitamiseks (COEP) ja (COOP), ilma piirangute tegeliku kohaldamiseta.
- API-s on pakutud uus tĂŒĂŒpi kasutajatunnuseid , mis pakub tĂ€iendavat kinnitust teostatava makseteenuse kohta. Kontrollimisprotsess, nĂ€iteks pank, saab genereerida avaliku vĂ”tme PublicKeyCredential, mida mĂŒĂŒja vĂ”ib taotleda makse tĂ€iendavaks turvaliseks kinnitamiseks.
- madalamale juurdepÀÀsule HID-seadmetele (inimese liidese seade, klaviatuurid, hiired, mĂ€ngupuldid, puutetundlikud paneelid), mis vĂ”imaldavad rakendada loogikat HID-seadmestiku haldamiseks JavaScriptis haruldaste HID-seadmete haldamiseks ilma sĂŒsteemis konkreetsete draiverite olemasolu.
- API-s nĂŒĂŒd on lisatud kalde mÀÀramise toetamine, mille jaoks on lisatud kĂ”rguse nurk (nurk stiluse ja ekraani vahel) ja azimuti nurk (nurk X-telg ja stiluse projektsioon ekraanil), asendades TiltX ja TiltY (nurgad stiluse tasapinna ja Y ja Z telje vahel). Samuti on lisatud funktsioonid kĂ”rguse/azimuti ja TiltX/TiltY vaheliseks teisendamiseks.
- URL-is olevate tĂŒhikute kodeerimine on muudetud â meetod navigator.registerProtocolHandler() asendab tĂŒhikud «»-ga, mitte «+»-ga, ĂŒhtlustades kĂ€itumist teiste veebibrauseritega, nagu Firefox.
- CSS-i on lisatud pseudoelement ««, mis vĂ”imaldab kohandada vĂ€rvi, suurust, kuju ja number tĂŒĂŒpe jĂ€rjestustes
- ja
- plokkides.
- Lisa toetust HTTP pÀisele , dokumentide juurdepÀÀsupoliitikad, mis sarnanevad iframes sandbox-isolatsioonimehhanismiga, kuid on universaalsemad. NÀiteks saab Document-Policy kaudu piirata madala kvaliteediga piltide kasutamist, keelata aeglased JavaScript API-d, seadistada iframes, piltide ja skriptide laadimise reeglid, piirata dokumentide kogumahtu ja liiklust, keelata meetodid, mis pÔhjustavad lehe taasjoonistamist, ning keelata funktsioonid. .
- element on lisatud toetus parameetritele âinline-gridâ, âgridâ, âinline-flexâ ja âflexâ, mis mÀÀratakse CSS omaduse âdisplayâ kaudu.
- Uus meetod kÔikide vanemate sÔlmede lapsi asendava teise DOM-sÔlmega. Varasemalt sÔlmede asendamiseks vÔis kasutada node.removeChild() ja node.append() vÔi node.innerHTML ja node.append() kombinatsiooni.
- URL-skeemide spekter, mis on lubatud override'ida registerProtocolHandler() kaudu. Skeemide nimekirja kuuluvad detsentraliseeritud protokollid cabal, dat, did, dweb, ethereum, hyper, ipfs, ipns ja ssb, mis vÔimaldab mÀÀrata linke elementidele, olenemata saidist vÔi vÀravast, mis pakub juurdepÀÀsu ressursile.
- API-s lisatud text/html formaadi tugi HTML-i kopeerimiseks ja kleepimiseks lÔikelauale (lÔikelauale salvestamisel ja lugemisel puhastatakse ohtlikud HTML-konstruktsioonid). Selle muudatuse kaudu on vÔimalik korraldada veebiredaktoris vormindatud teksti koos piltide ja linkidega kopeerimist ja kleepimist.
- WebRTC vĂ”imalus ĂŒhendada oma andme töötlejat, mis kutsutakse esile WebRTC MediaStreamTracki kodeerimise vĂ”i dekodeerimise etappidel. NĂ€iteks vĂ”ib seda vĂ”imalust kasutada otseĆĄifreerimise toetamiseks, andmete edastamiseks lĂ€bi vahe serverite.
- JavaScripti V8 mootoris 75% Number.prototype.toString rakendamine. AsĂŒnkroonsesse klassi on lisatud omadus .name tĂŒhja vÀÀrtusega. Eemaldatud on meetod Atomics.wake, mis eelnevalt nimetati Atomics.notifyks vastavuses ECMA-262 spetsifikatsiooniga. Avatud on fuzzing-testimise tööriistade kood. .
- Varasemalt kasutusel olnud algus (baseline) kompilatori Liftoff WebAssembly jaoks on aktiveeritud vektori kÀskude kasutamise vÔimalus. kalkulatsioonide kiirendamiseks. Testide pÔhjal on optimeerimine vÔimaldanud teatud testide lÀbilaskvust 2.8 korda kiirusel kiirendada. Teine optimeerimine on mÀrkimisvÀÀrselt parandanud importitud JavaScripti funktsioonide kutsumise kiirusest WebAssembly'st.
- veebiarenduse tööriistad: Media paneelile on lisatud teave lehe videot esitavatest mĂ€ngijatest, sealhulgas sĂŒndmuste andmed, logid, atribuutide vÀÀrtused ja kaadrisĂŒsteemi dekodeerimise parameetrid (nt on vĂ”imalik kindlaks teha kaotatud kaadrite pĂ”hjused ja probleemid JavaScriptiga suhtlemisel).
Elements paneeli kontekstilisse menĂŒĂŒsse on lisatud valitud elemendi ekraanipiltide loomise vĂ”imalus (nt on vĂ”imalik luua ekraanipilt sisukohast vĂ”i tabelist).
veebikonsoolis on probleemide hoiatuse paneel asendatud tavalise teadetega, ja kolmandate osade kĂŒpsiste probleemid on vaikimisi peidetud Issues vahelehe alla, aktiveeritakse erimĂ€rgiga.
Rendering vahelehe all on nĂŒĂŒd nupp âDisable local fontsâ, mis vĂ”imaldab simuleerida kohalike fondide puudumist, ja Sensors vahelehe all on lisatud vĂ”imalus simuleerida kasutaja passiivsust (rakendustes, mis kasutavad Idle Detection API-d).
Application paneelis on esitatud ĂŒksikasjalik teave iga ifram'i, avatud akna ja pop-up'ide kohta, sealhulgas andmed Cross-Origin isolatsiooni kohta COEP ja COOP abil.
- protokolli rakenduse vahetus IETF spetsifikatsioonis arendatava variandi vastu, Google'i variandi QUIC asemel.
Uue versiooni raames on lisaks uuendustele ja vigade parandusele kĂ”rvaldatud . Paljud haavatavused avastati automatiseeritud testimise tööriistade abil , , , ja . Ăks haavatavus (CVE-2020-15967, juurdepÀÀs vabastatud mĂ€lu piirkonnale Google Payments'i integreerimise koodi kaudu) on mĂ€rgitud kui kriitiline, st see vĂ”imaldab ĂŒletada kĂ”iki brauseri kaitsetasandeid ja kĂ€ivitada koodi sĂŒsteemis vĂ€ljaspool liivakasti keskkonda. Haavatavuste avastamise tasustamisprogrammi raames maksis Google kĂ€esoleva vĂ€ljaande eest 27 preemiat kokku 71 500 Ameerika dollari ulatuses (ĂŒks preemia 15 000 dollarit, kolm preemiat 7 500 dollarit, viis preemiat 5 000 dollarit, kaks 3 000 dollarit, ĂŒks 200 dollarit ja kaks preemiat 500 dollarit). 13 preemia suurus on veel mÀÀramata.
Allikas: opennet.ru
