Chrome 104 vÀljalaskmine

Google esitles veebi brauseri Chrome 104. Samuti on saadaval stabiilne versioon avatud projekti Chromium, mis moodustab Chrome'i aluse. Brauser Chrome erineb Chromiumist Google'i logode kasutamise, krahhi korral teavitamise sĂŒsteemi, kopeerimise kaitse all oleva videokontendi (DRM) esitamise modulite, automaatse vĂ€rskendamise sĂŒsteemi, pideva Sandbox-isolatsiooni kaasamise, Google API vĂ”tmete jagamise ja RLZ-parameetrite edastamise poolest otsingutulemustes. Neile, kes vajavad rohkem aega vĂ€rskendamiseks, toetatakse eraldi Extended Stable haru, mille kaasamiseks on 8 nĂ€dalat. JĂ€rgmine Chrome'i versioon 105 on planeeritud 30. augustiks.

Chrome 104 peamised muudatused:

  • Cookie'i kehtivusaeg on piiratud — kĂ”ik uued vĂ”i uuendatud Cookie'id kustutatakse automaatselt pĂ€rast 400 pĂ€eva, isegi kui Expires ja Max-Age atribuutides mÀÀratud kehtivusaeg ĂŒletab 400 pĂ€eva (selliste Cookie'ide puhul lĂŒhendatakse kehtivusaeg 400 pĂ€evani). Enne piirangu kehtestamist loodud Cookie'id sĂ€ilitavad oma kehtivuse, isegi kui see ĂŒletab 400 pĂ€eva, kuid nende uuendamisel kehtib piirang. Muudatus kajastab uusi nĂ”udeid, mis on toodud uue spetsifikatsiooni mustandis.
  • Iframe'idest pĂ€rit URL-ide ligipÀÀs kohaliku failisĂŒsteemi („filesystem://”) on blokeeritud.
  • Lehe laadimisaega on kiiruselt parendatud uue optimeerimisega, mis tagab ĂŒhenduse loomise sihthostiga kohe, kui linki vajutatakse, ilma et oodataks nupu vabastamist vĂ”i sĂ”rme eemaldamist puutetundlikult ekraanilt.
  • Lisatud seadistused API „Topics & Interest Group“ haldamiseks, mida edendatakse Privacy Sandboxi algatuse raames ning mis vĂ”imaldab mÀÀrata kasutaja huvikategooriad ja kasutada neid jĂ€lgivate kĂŒpsiste asemel, et eraldada kasutajagrupe, kellel on sarnased huvid, ilma individuaalse kasutaja tuvastamiseta. Lisaks on lisatud ĂŒhekordsed teavitusdialoogid, mis selgitavad kasutajale tehnoloogia olemust ja pakuvad vĂ”imalust aktiveerida selle toe lubamine seadetes.
  • Suurendatud kĂŒnne vÀÀrtuseid, et piiritleda sisemisi setTimeout ja setInterval vĂ€ljakutseid, mis on algatatud intervalliga alla 4 ms („setTimeout(
, <4ms)“). Sarnaste vĂ€ljakutsete koguhulk on suurendatud 5-lt 100-le, mis vĂ”imaldab agressiivselt mitte vĂ€hendada ĂŒksikute vĂ€ljakutsete arvu, kuid samas ei luba kuritarvitamist, mis vĂ”ivad mĂ”jutada brauseri jĂ”udlust.
  • Pealehe serverisse saadetakse CORS (Cross-Origin Resource Sharing) volituste kontrollimise pĂ€ring koos pealkirjaga «Access-Control-Request-Private-Network: true», kui leht kutsub sisemisse vĂ”rku (192.168.x.x, 10.x.x.x, 172.16-31.x.x) vĂ”i localhost'i (127.x.x.x). Kui server kinnitab toimingu vastuseks sellele pĂ€ringule, peab ta tagastama pealkirja «Access-Control-Allow-Private-Network: true». Chrome'i versioonis 104 ei mĂ”juta kinnituse tulemus veel pĂ€ringu kĂ€itlemist — kinnituse puudumise korral kuvatakse veebikonsolis hoiatus, kuid alumise ressursi pĂ€ringut ei blokeerita. Puudumise korral kinnitamist, blokeerimise aktiveerimine on oodata mitte varem kui Chrome'i 107 vĂ€ljaandes. serverid Varasema versiooni blokeerimise lubamiseks saab aktiveerida seadistuse «chrome://flags/#private-network-access-respect-preflight-results».

    Volituste kinnitamine serveriga sisseviidud, et tugevdada kaitset rĂŒnnakute vastu, mis on seotud kohaliku vĂ”rgu vĂ”i kasutaja arvuti (localhost) ressursse juurde pÀÀsemisega skriptide kaudu, mis laaditakse veebisaidi avamisel. Selliseid pĂ€ringuid kasutavad kurjategijad CSRF-rĂŒnnakute teostamiseks ruuteritele, juurdepÀÀsupunktidele, printeritele, ettevĂ”tte veebiliidestele ning muudele seadmetele ja teenustele, mis aktsepteerivad pĂ€ringuid ainult kohalikust vĂ”rgust. Sarnaste rĂŒnnakute eest kaitsmiseks saadab brauser, kui esitatakse pĂ€ringuid mis tahes subressurssidele sisevĂ”rgus, selgelt autoriseerimispĂ€ringu nende subressursside laadimiseks.

  • Lisatud Region Capture mehhanism, mis vĂ”imaldab lĂ”igata video liialdusi, mis on loodud ekraani salvestamise pĂ”hjal. NĂ€iteks saab API getDisplayMedia abil veebirakendus korraldada video edastamise, mis sisaldab vahekaardi sisu, ning Region Capture vĂ”imaldab lĂ”igata osa sisust, mis hĂ”lmab videokonverentsi juhtnuppe.
  • Media Queries Level 4 spetsifikatsioonis on lisatud toetust uue sĂŒntaksiga meedia pĂ€ringutele, mis mÀÀravad nĂ€htava ala (viewport) minimaalsed ja maksimaalsed suurused. Uus sĂŒntaks vĂ”imaldab kasutada tavapĂ€raseid matemaatilisi vĂ”rdlus- ja loogikaoperaatoreid, nagu "not", "or" ja "and". NĂ€iteks, selle asemel et kasutada "@media (min-width: 400px) { 
 }", saab nĂŒĂŒd mÀÀrata "@media (width >= 400px) { 
 }".
  • Origin Trials reĆŸiimis (katsevĂ”imalused, mis nĂ”uavad eraldi aktiveerimist) on lisatud mitu uut API-d. Origin Trial tĂ€hendab, et antud API-d on vĂ”imalik kasutada rakendustes, mis on laaditud localhost vĂ”i 127.0.0.1 aadressilt, vĂ”i pĂ€rast registreerimist ja spetsiaalse ajaliselt piiratud pÀÀsme saamist konkreetse saidi jaoks.
    • Lisatud CSS-i omadus "focusgroup", et parandada navigeerimist elementide vahel klaviatuuri noolte abil.
    • Secure Payment Confirmation API-s on kasutajal nĂŒĂŒd vĂ”imalus vĂ€lja lĂŒlitada krediitkaartide parameetrite salvestamine. Card Parameterite salvestamisest loobumise dialooge kuvamiseks on PaymentRequest() ehitajas ette nĂ€htud lipp "showOptOut: true".
    • Lisatud API Shared Element Transitions, mis vĂ”imaldab sujuvat ĂŒleminekut erinevate sisuvĂ€ljade vahel ĂŒhes lehe veebirakendustes.
  • Stabiliseeriti spekulatiivsete reeglite (Speculation rules) tugi, mis vĂ”imaldab veebisaidi autoritel edastada brauserile teavet kĂ”ige tĂ”enĂ€olisemate lehtede kohta, kuhu kasutaja vĂ”ib liikuda. Brauser kasutab seda teavet lehtede ennetavaks laadimiseks ja sisu renderdamiseks.
  • Stabiliseeriti alamsisu pakkimise mehhanism Web Bundle formaadis, mis vĂ”imaldab suurendada paljude seotud failide (CSS-stiilid, JavaScript, pildid, iframe) laadimise efektiivsust. Erinevalt Webpack formaadi paketidest, on Web Bundle formaadil jĂ€rgmised eelised: HTTP-proksis ei salvestata mitte paketti, vaid selle komponente; JavaScripti kompileerimist ja tĂ€itmist alustatakse enne paketi tĂ€ielikku laadimist; lubatud on kaasata tĂ€iendavaid ressursse, nagu CSS ja pildid, mis webpackis oleks pidanud olema kodeeritud JavaScripti stringide kujul.
  • Lisatud CSS-i omadus object-view-box, mis vĂ”imaldab mÀÀrata, milline osa pildist kuvatakse mÀÀratud elementi asendavasse alasse, mida saab kasutada nĂ€iteks raamimise vĂ”i varju lisamiseks.
  • Lisatud API Fullscreen Capability Delegation, mis vĂ”imaldab ĂŒhel Window objektil edastada teisele Window objektile Ă”iguse kutsuda esile requestFullscreen().
  • Lisatud API Fullscreen Companion Window, mis vĂ”imaldab paigutada tĂ€isekraanisisu ja hĂŒpikaknad teisele ekraanile pĂ€rast kasutaja kinnituse saamist.
  • CSS-i omadusele overflow-clip-margin on lisatud atribuut visual-box, mis mÀÀrab, kust alates tuleks sisu, mis on vĂ€lja tulnud ala piiridest, kĂ€rpida (vĂ”ib vĂ”tta vÀÀrtusi content-box, padding-box ja border-box).
  • API Async Clipboard on lisatud vĂ”ime mÀÀrata spetsialiseeritud formaate andmete edastamiseks lĂ”ikelaual, mis erinevad tekstist, piltidest ja markeeritud tekstist.
  • WebGL-is on lisatud tugi vĂ€rviruumi mÀÀratlemiseks joonistusbuffri jaoks ja muutmiseks tekstuurist importimisel.
  • Toetuse lĂ”petamine platvormidele OS X 10.11 ja macOS 10.12.
  • Toetuse lĂ”petamine API U2F (Cryptotoken), mis on varem deklareeritud aegunuks ja mille vaikimisi seaded on vĂ€lja lĂŒlitatud. API U2F asemel tuli API Web Authentication.
  • Web-arendajate tööriistades on tehtud tĂ€iustusi. Viga hoidvas tööriistas on lisatud vĂ”imalus koodi uuesti kĂ€ivitada alates funktsiooni algusest pĂ€rast peatamise punkti aktiveerimist funktsiooni kehas. Lisatud tugi Recorder paneeli laienduste arendamiseks. Tulemuslikkuse analĂŒĂŒsi paneelile on lisatud tugi mĂ€rgide visualiseerimisele, mida on seatud web-rakenduses meetodi performance.measure() abil. Javascripti objektide omaduste automaatsete tĂ€ienduste soovitusi on parendatud. CSS-muutujate automaatsete tĂ€ienduste korral on tagatud eelvaade vĂ€rvidega mitteseotud vÀÀrtustele.
    Chrome 104 vÀljalaskmine

Uue versiooni kĂ€igus on lahendatud 27 turvaauku, lisaks uutele funktsioonidele ja vigade parandamisele. Paljusid haavatavusi avastati automatiseeritud testimise tööriistade, nagu AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL, abil. Kritilisi probleeme, mis vĂ”imaldaksid mööda minna kĂ”igist brauseri kaitsekihtidest ja kĂ€ivitada sĂŒsteemis koodi vĂ€ljaspool liivakasti keskkonda, ei tuvastatud. Turvaprogrammi raames, mis pakub rahalisi preemiaid avastatud haavatavuste eest, maksti Google'ilt selle versiooni jaoks vĂ€lja 22 preemiat kogusummas 84 000 USD (ĂŒks preemia 15 000 USD, ĂŒks preemia 10 000 USD, ĂŒks preemia 8 000 USD, ĂŒks preemia 7 000 USD, neli preemiat 5 000 USD, ĂŒks preemia 4 000 USD, kolm preemiat 3 000 USD, neli preemiat 2 000 USD ja kolm preemiat 1 000 USD). Ühe preemia suurus pole veel mÀÀratud.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster