Ilmus uus Chrome 86 versioon ja stabiilne Chromium vÀljalase.
Chrome 86 peamised muudatused:
- kaitse ebausaldusvÀÀrsete sisendvormide saatmise vastu lehtedes, mis on laaditud HTTPS-i kaudu, kuid saadavad andmeid HTTP kaudu.
- EbausaldusvÀÀrse allalaadimise (http) blokeerimine tĂ€iendatakse ebausaldusvÀÀrsete arhiivide (zip, iso jne) blokeerimisega ning dokumentide (docx, pdf jne) ebausaldusvÀÀrse allalaadimise hoiatustega. JĂ€rgmises vĂ€ljaandes oodatakse dokumentide blokeerimist ja hoiatuste jagamist piltide, tekstifailide ja multimeediafailide puhul. Blokeerimine on rakendatud, kuna krĂŒptimata failide allalaadimist saab kasutada pahatahtlike tegevuste teostamiseks, asendades sisu MITM-rĂŒnnakute kĂ€igus.
- Vaikimisi konteksti menĂŒĂŒs kuvatakse valik âAlati nĂ€ita URL-i tĂ€ielikultâ, mille aktiveerimiseks oli varem vajalik muuta seadeid lehelt about:flags. TĂ€ielikku URL-i saab vaadata ka, klĂ”psates aadressiribal kaks korda. Meeldetuletuseks: alates Chrome 76-st kuvatakse aadress vaikimisi ilma protokolli ja alamdomeenita www. Chrome 79-s eemaldati seadistus vana kĂ€itumise taastamiseks, kuid pĂ€rast kasutajate rahulolematust lisati Chrome 83-s uus eksperimentaalne lipp, mis lisab konteksti menĂŒĂŒsse punkti, et keelata peitmine ja nĂ€idata tĂ€is-URL-i igas olukorras.
- FTP toe toetamise algatus on taas kĂ€ivitatud. Chrome 86 versioonis on FTP vaikimisi vĂ€lja lĂŒlitatud umbes 1% kasutajatest, samas kui Chrome 87 versioonis ulatub vĂ€lja lĂŒlitamise ulatus 50% ni, kuid toe saab taastada lipuga "âenable-ftp" vĂ”i "âenable-features=FtpProtocol". Chrome 88 versioonis on FTP tugi tĂ€ielikult vĂ€lja lĂŒlitatud.
- Androidi versioonis, sarnaselt lauaversiooniga, on paroolihalduris rakendatud salvestatud sisselogimiste ja paroolide kontrollimine, vĂ”rreldes komplitseeritud kontode andmebaasiga ning teavitades kasutajat probleemide avastamisel vĂ”i lihtsate paroolide kasutamise katsetel. Kontroll tehakse andmebaasi pĂ”hjal, mis katab ĂŒle 4 miljardi komplitseeritud konto, mis on olnud kaasas kasutajate andmeleketes. Privaatsuse sĂ€ilitamiseks rakendatakse kasutaja poolel hash-eelne peegeldus, samas kui paroolid ja nende tĂ€ishashed ei edastata vĂ€ljapoole.
- Androidi versioonis on samuti lisatud nupp âTurvakontrollâ (Safety check) ja laiendatud reĆŸiim ohtlike saitide kaitseks (Enhanced Safe Browsing). Nupp âTurvakontrollâ nĂ€itab kokkuvĂ”tte vĂ”imalike turvaprobleemide kohta, nĂ€iteks komplitseeritud paroolide kasutamine, pahatahtlike saitide kontrolli seisund (Safe Browsing), installimata vĂ€rskenduste olemasolu ja pahatahtlike laienduste tuvastamine. Laiendatud reĆŸiim aktiveerib tĂ€iendavaid kontrolle phishingu, pahatahtliku tegevuse ja muude veebiohtude kaitseks ning sisaldab lisakaitset Googleâi konto ja Googleâi teenuste (Gmail, Drive jne) jaoks. Kui tavapĂ€rases Safe Browsing reĆŸiimis viiakse kontrollid lĂ€bi lokaalselt perioodiliselt kliendi sĂŒsteemi laaditava andmebaasi pĂ”hjal, siis laiendatud Safe Browsing reĆŸiimis saadetakse info lehtede ja allalaadimiste kohta reaalajas kontrollimiseks Googleâi poole, mis vĂ”imaldab kiiresti reageerida ohtudele kohe pĂ€rast nende tuvastamist, ootamata lokaalse musta nimekirja uuendamist.
- Lisatud on toe failide indikaator ".well-known/change-password", mille abil saavad veebilehe omanikud tĂ€histada parooli vahetamise veebivormi aadressi. Kui kasutaja andmed tuvastatakse komplitseerituna, pakub Chrome nĂŒĂŒd kohe kasutajale parooli muutmise vormi, mis on mÀÀratud kĂ€esoleva faili teabe pĂ”hjal.
- Uue «OhutusnÔuanne» teavitamiseks, mis kuvatakse, kui avatakse veebisaite, mille domeen on vÀga sarnane teise saidiga, ning heuristika nÀitab, et pettuse tÔenÀosus on suur (nt avatakse goog0le.com asemel google.com).
* Rakendatud on tagasi-edasi vahetuse vahemÀlu (Back-forward cache), mis tagab kohese navigeerimise, kui kasutatakse nuppusid «Tagasi» ja «Edasi» vÔi kui navigeeritakse varem vaadatud lehtede vahel. VahemÀlu aktiveeritakse seadistuse kaudu chrome://flags/#back-forward-cache.
- Optimeeritud on CPU ressursikasutust nĂ€htamatute akende puhul. Chrome kontrollib, kas brauseri aken ei kattuv teiste akendega, ja vĂ€listab pikslite renderdamise kattuvusalades. Antud optimeerimine oli sisse lĂŒlitatud vĂ€ikese protsendi kasutajate jaoks Chrome 84 ja 85 versioonides, nĂŒĂŒd on see aktiveeritud laiemalt. Varasemate versioonidega vĂ”rreldes on kĂ”rvaldatud ka ĂŒhilduvuse probleemid virtualiseerimissĂŒsteemidega, mille tĂ”ttu kuvati tĂŒhje valgeid lehti.
- Taustategevuse vahelehtede ressursside piiramist on tugevdatud. Sellised vahelehed ei saa nĂŒĂŒd tarbida rohkem kui 1% CPU ressursidest ja vĂ”ivad aktiveeruda mitte tihedamalt kui kord minutis. PĂ€rast viit minutit taustal viibimist kĂŒlmutatakse vahelehed, vĂ€lja arvatud need, kus mĂ€ngitakse multimeedia sisu vĂ”i toimub salvestamine.
- Alustatud on tööd User-Agent HTTP-pealkirja ĂŒhtlustamise nimel. Uues versioonis on kĂ”igile kasutajatele aktiveeritud User-Agent Client Hints mehanismi tugi, mis arendatakse vĂ€lja User-Agent asendamiseks. Uus mehhanism tĂ€hendab, et spetsiifilisi andmeid brauseri ja sĂŒsteemi kohta (versioon, platvorm jne) edastatakse ainult serveri pĂ€ringu jĂ€rel ja annab kasutajatele vĂ”imaluse selle teabe omanikele valikuliselt edastada. User-Agent Client Hints mehanismi kasutamisel identifikaator ei edastata vaikimisi ilma selge pĂ€ringuta, mis muudab passiivse identifitseerimise vĂ”imatuks (vaikimisi edastatakse ainult brauseri nimi).
Muudetud on vĂ€rskenduste oleku ja brauseri taaskĂ€ivitamise vajaduse nĂ€itamist. Ajavahemiku ikooni asemel kuvab nĂŒĂŒd ĂŒlesanne «Update». - Tehtud on töö brauseri kaasava terminoloogia rakendamiseks. Poliitikate nimedes on sĂ”nad "whitelist" ja "blacklist" asendatud sĂ”nadega "allowlist" ja "blocklist" (juba lisatud poliitikad jĂ€tkavad toimimist, kuid nende jaoks kuvatakse hoiatust, et nad on vananenud). Koodis ja failinimedes on mainimised "blacklist" asendatud "blocklist". Kasutajale nĂ€htavad mainimised "blacklist" ja "whitelist" asendati juba 2019. aasta alguses.
Lisatud on katsefunktsioon salvestatud paroolide muutmiseks, aktiveeritav lipu "chrome://flags/#edit-passwords-in-settings" abil. - Stabiilseteks ja avalikuks API-ks on muudetud Native File System, mis vĂ”imaldab luua veebirakendusi, mis suhtlevad failidega kasutaja kohalikus failisĂŒsteemis. NĂ€iteks vĂ”ib uus API leida rakendust brauseris töötavates integreeritud arenduskeskkondades, tekstieditorites, piltide ja video redigeerimise tööriistades. Failide otse kirjutamiseks ja lugemiseks vĂ”i failide avamise ja salvestamise dialoogide kasutamiseks, samuti kataloogide sisu navigeerimiseks, peab rakendus kasutajalt erikinnitust kĂŒsima.
- Lisatud on CSS-selektor ":focus-visible", mis kasutab sama heuristikat, mida brauser kasutab fookusindikaatori kuvamise otsustamisel (fookuse liikumisel hiire klahvikombinatsioonide kaudu nuppu, ilmub indikaator, kuid hiirekliki korral ei ilmu). Varasemalt saadaval olnud CSS-selektor ":focus" alati rĂ”hutab fookust. Lisaks on seadistustesse lisatud vĂ”imalus "Quick Focus Highlight", mille korral aktiivsete elementide kĂ”rval kuvatakse tĂ€iendav fookuse indikaator, mis on nĂ€htav isegi kui lehel CSS abil on visuaalse fookuse esitlemiseks elemendid vĂ€lja lĂŒlitatud.
- Origin Trials reĆŸiimis (katsefunktsioonid, mis nĂ”uavad eraldi aktiveerimist) on lisatud mitu uut API-d. Origin Trial vĂ”imaldab töötada mÀÀratud API-ga rakendustes, mis on laaditud localhost'i vĂ”i 127.0.0.1-i, vĂ”i pĂ€rast registreerimist ja spetsiaalse tokeni saamist, mis kehtib piiratud aja jooksul konkreetse saidi jaoks.
- WebHID API madala taseme juurdepÀÀsu vĂ”imaldamiseks HID-seadmetele (inimese liideseadmed, klaviatuurid, hiired, mĂ€ngupuldid, puuteplaadid), mis vĂ”imaldavad rakendada loogikat HID-seadmega töötamiseks JavaScriptis, et korraldada haruldaste HID-seadmete tööd ilma sĂŒsteemis spetsiaalsete draiveriteta. EelkĂ”ige on uus API suunatud mĂ€ngupultide toe pakkumisele.
- Screen Information API laiendab Window Placement API vĂ”imalusi mitme ekraaniga konfiguratsioonide toetamiseks. Erinevalt window.screen'ist vĂ”imaldab uus API manipuleerida akna paigutust mitme monitoriga sĂŒsteemide ĂŒhises ekraaniruumis, ilma et oleks piiritletud praeguse ekraaniga.
- Meta-silt battery-savings, mille abil veebisait saab teavitada brauserit vajadusest aktiveerida energiatarbimise vĂ€hendamise reĆŸiimid ja optimeerida CPU koormust.
- COOP Reporting API teavitab vĂ”imalike rikkumiste kohta Cross-Origin-Embedder-Policy (COEP) ja Cross-Origin-Opener-Policy (COOP) isoleerimise reĆŸiimides, ilma et rakendataks tegelikke piiranguid.
- Credential Management API pakub uut tĂŒĂŒpi krediidiandmeid PaymentCredential, mis tagab tĂ€iendava kinnituse teostatava maksetehingu kohta. Kontrolliv osapool, nĂ€iteks pank, saab genereerida avaliku vĂ”tme PublicKeyCredential, mida kaupmehe poolt saab taotleda tĂ€iendava turvalise maksekinnituse jaoks.
- PointerEvents API-s on pliiatsi kalde mÀÀramiseks lisatud toetus kĂ”rgusnurkadele (nurk pliiatsi ja ekraani vahel) ja azimuti nurkadele (nurk X-telje ja pliiatsi projektsiooni vahel ekraanile), asendades TiltX ja TiltY (nurgad pliiatsist tuleneva tasandi ja ĂŒhe telje ning Y ja Z telgede tasandi vahel). Lisaks on lisatud funktsioonid kĂ”rguse/azimuti ja TiltX/TiltY vaheliseks teisendamiseks.
- URL-is oleva tĂŒhikute kodeerimine on muutunud, omades nende arvutamisel protokolli kĂ€sitlejates â meetod navigator.registerProtocolHandler() asendab tĂŒhikud ""-ga asemel "+"-ga, mis ĂŒhtlustab kĂ€itumist teiste brauseritega, nagu Firefox.
- CSS-i on lisatud pseudo-element "::marker", mis vĂ”imaldab kohandada vĂ€rvi, suurust, kuju ja tĂŒĂŒp numbrite ja punktide jaoks loendites
- ja
- .
- Lisatud to support HTTP pĂ€iseid Document-Policy, mis vĂ”imaldab mÀÀrata reeglid dokumentide juurdepÀÀsu kohta, sarnased iframe'i kaitsereĆŸiimile, kuid universaalsemad. NĂ€iteks saab Document-Policy abil piirata ebakvaliteetsete piltide kasutamist, keelata aeglased JavaScripti API-d, seadistada iframe, piltide ja skriptide laadimisreegleid, piirata dokumendi kogumahtu ja andmeside mahtu, keelata meetodeid, mis pĂ”hjustavad lehe uuesti joonistamist, ning keelata Scroll-To-Text funktsiooni.
- Elementi
- Lisatud meetod ParentNode.replaceChildren(), mis asendab kÔik vanema sÔlme alam-sÔlmed teise DOM-sÔlmega. Varasemalt sÔlmede asendamiseks vÔis kasutada sÔlmede kombinatsiooni node.removeChild() ja node.append() vÔi node.innerHTML ja node.append().
- Tagasiteenuste registri registerProtocolHandler() kaudu lubatavate URL skeemide valikut on laienenud. Skeemide hulka on lisatud detsentraliseeritud protokollid cabal, dat, did, dweb, ethereum, hyper, ipfs, ipns ja ssb, mis vÔimaldab mÀÀrata lingid elementide juurde sÔltumata saidist vÔi vÀravast, mis pakub juurdepÀÀsu ressurssidele.
- Asynkripti lÔikelauaga API-sse on lisatud to support text/html formaati HTML-i kopeerimiseks ja kleepimiseks lÔikelauas (kopeerimise ja kleepimise ajal puhastatakse ohtlikud HTML konstruktsioonid). Muudatus vÔimaldab nÀiteks veebiredaktorites korraldada vormindatud teksti kopeerimist ja kleepimist koos piltide ja linkidega.
- WebRTC-s on lisatud vĂ”imalus ĂŒhendada oma andmehangete töötlejat, mis kutsutakse esile WebRTC MediaStreamTracki kodeerimise vĂ”i dekodeerimise etappidel. NĂ€iteks vĂ”ib seda vĂ”imalust kasutada serverite vahepealne andmeedastus krĂŒpteerimise lisamiseks.
JavaScripti mootoris V8 on Number.prototype.toString'i rakendust kiirus 75% vĂ”rra paranenud. AsĂŒnkroonsetesse klassidesse on lisatud atribuut .name tĂŒhja vÀÀrtusega. Meetod Atomics.wake, mis kunagi ĂŒmber nimetati Atomics.notify'iks vastavuses ECMA-262 spetsifikatsiooniga, on eemaldatud. JS-Fuzzer'i fuzzing-testi tööriistade kood on avatud. - KĂ€esolevas vĂ€ljaandes kasutatud algses (baseline) Liftoff kompilaatoris WebAssembly jaoks on lisatud SIMD vektorite kasutamise vĂ”imalus arvutuste kiirendamiseks. Testide pĂ”hjal on optimeerimine vĂ”imaldanud mĂ”ned testid lĂ€bida 2.8 korda kiiremini. Teine optimeerimine on lubanud oluliselt kiirendada JavaScripti imporditud funktsioonide vĂ€ljakutsumist WebAssembly'st.
- Veebiarendajate tööriistu on laiendatud: Media paneelile on lisatud teave lehe videote esitamiseks kasutatavate mĂ€ngijate kohta, sealhulgas sĂŒndmuste logid, omaduste vÀÀrtused ja kaadrisaldusparameetrid (nt saab mÀÀrata kaotuside pĂ”hjuseid ja JavaScripti interaktsiooni probleeme).
- Elements paneeli kontekstimenĂŒĂŒsse on lisatud vĂ”imalus luua valitud elemendi ekraanipilte (nĂ€iteks vĂ”ib luua ekraanipildi sisukorrast vĂ”i tabelist).
- Veebikonsolis on hoiatuste paneel probleemide kohta asendatud tavalise teatega ning kolmanda osapoole kĂŒpsiste probleemid on vaikevalikuna peidetud Issues vahekaardilt, sisselĂŒlitamist saab teha spetsiaalse mĂ€rkeruudu kaudu.
- Rendering vahekaardile on lisatud nupp 'Disable local fonts', mis vÔimaldab simuleerida kohapealsete fontide puudumist, ning Sensors vahekaardile on lisatud vÔimalus simuleerida kasutaja mitteaktiivsust (rakendustele, mis kasutavad API Idle Detection).
- Application paneelis on esitatud pÔhjalik teave iga iframe, avatud akna ja pop-up'ide kohta, sealhulgas teave Cross-Origin isolatsiooni kohta COEP ja COOP abil.
Alustatud on QUIC protokolli rakendamise asendamine IETF spetsifikatsioonis arendatud variandi vastu, mitte Google'i variandi QUIC vastu.
Uues versioonis on peale uuenduste ja vigade parandamise kĂ”rvaldatud 35 haavatavust. Paljusid haavatavusi tuvastati automatiseeritud testimise tööriistadega AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL. Ăhte haavatavust (CVE-2020-15967, vabastatud mĂ€lu piirkonna juurde pÀÀsemine Google Payments'i suhtlemiskoodis) peetakse kriitiliseks, st see vĂ”imaldab ringida kĂ”igist brauseri kaitsetasemetest ja kĂ€ivitada koodi sĂŒsteemis vĂ€ljaspool liivakasti keskkonda. Haavatavuste leidmiseks mĂ”eldud rahapreemia programmi raames on Google kĂ€esoleva versiooni eest vĂ€lja maksnud 27 preemiat kokku 71500 USA dollarit (ĂŒks preemia $15000, kolm preemiat $7500, viis preemiat $5000, kaks $3000, ĂŒks $200 ja kaks preemiat $500). 13 preemia suurust ei ole veel mÀÀratud.
VÔetud saidilt Opennet.ru
Allikas: linux.org.ru
