Google on avalikustanud veebibrauseri Chrome 118 vĂ€ljaande. Samal ajal on saadaval stabiilne vabaprojekti Chromium vĂ€ljalase, mis on Chrome'i alus. Chrome erineb Chromiumist Google'i logode, krahhi korral teavitussĂŒsteemi, kopeerimise vastu kaitstud videomaterjali (DRM) taasesituse moodulite, automaatsete vĂ€rskenduste installimise sĂŒsteemi, pideva Sandbox-isolatsiooni kasutuselevĂ”tu, Google API vĂ”tmete tarnimise ja otsingutes RLZ-parameetrite edastamise poolest. Need, kes vajavad vĂ€rskendamiseks rohkem aega, saavad eraldi pikendatud stabiilse haru, mis kestab 8 nĂ€dalat. JĂ€rgmine Chrome 119 vĂ€ljalase on planeeritud 31. oktoobriks.
Peamised muudatused Chrome 118-s:
- On alustatud ettevalmistusi kolmandate osapoolte kĂŒpsiste toetuse lĂ”petamiseks Chrome'is, mis on mÀÀratud veebisaitidele, erinevatele domeenidele kui praeguse lehe domeen. Selliseid kĂŒpsiseid kasutatakse kasutaja liikumise jĂ€lgimiseks veebisaitide vahel reklaamivĂ”rkude, sotsiaalmeedia vidinate ja veebianalĂŒĂŒsi sĂŒsteemide koodis. Muudatused on osa Privacy Sandbox algatusest, mille eesmĂ€rk on saavutada tasakaal kasutajate privaatsuse sĂ€ilitamise vajaduse ja reklaamivĂ”rkude ning veebisaitide soovi jĂ€lgida kĂŒlastajate eelistusi vahel.
Chrome 118-s on veebiarendajate tööriistades lisatud teatis kolmandate osapoolte kĂŒpsiste saatmisel, mis langevad tulevaste blokeeringute alla. Samuti on lisatud kĂ€surea suvand ââtest-third-party-cookie-phaseoutâ ja seadistus âchrome://flags/#test-third-party-cookie-phaseoutâ blokeerimise sundimiseks testimise eesmĂ€rgil. Kolmandate osapoolte kĂŒpsiste tegelik blokeerimine algab 2024. aasta esimese kvartali jooksul ning katseperioodi jooksul katab see vaid 1% Chrome'i kasutajatest. PĂ€rast 2024. aasta kolmandat kvartalit laieneb blokeerimine 100%-ni.
JĂ€lgivate kĂŒpsiste asemel soovitatakse kasutada jĂ€rgmisi API-sid:
- FedCM (Federated Credential Management), mis vĂ”imaldab luua ĂŒhendatud autentimisteenuseid, mis tagavad privaatsuse ja töötavad ilma kolmandate osapoolte kĂŒpsisteta.
- Privaatse olekute tokenid vÔimaldavad eristada erinevaid kasutajaid ilma veebivÀliste identifikaatorite kasutamiseta ning edastada kasutaja autentimise kohta teavet erinevates kontekstides.
- Teemad (kriitika) vĂ”imaldavad mÀÀratleda kasutaja huvikategooriaid, mida saab kasutada sarnaste huvidega kasutajagruppide eristamiseks ilma konkreetsete kasutajate tuvastamata jĂ€lgivate kĂŒpsiste abil. Huvid arvutatakse kasutaja brauseri aktiivsuse pĂ”hjal ja salvestatakse kasutaja seadmesse. API Teemasid kaudu vĂ”ib reklaamivĂ”rk saada ĂŒldkontrolli individuaalsete huvide ĂŒle ilma konkreetse kasutaja aktiivsuse kohta teavet omamata.
- Kaitstud publik, lahendab taastargeteerimise ja oma sihtrĂŒhma hindamise ĂŒlesandeid (töötamine kasutajatega, kes on varem juba veebisaiti kĂŒlastanud).
- Atributsiooniraporteerimine, vĂ”imaldab hinnata reklaami efektiivsuse selliseid omadusi nagu klikkimised ja konversioon (ost veebisaidilt pĂ€rast kĂŒlastust).
- SalvestusjuurdepÀÀsu API vĂ”ib kasutada kasutajalt kĂŒpsiste salvestamise juurdepÀÀsu lubamise taotlemiseks, kui kolmandate osapoolte kĂŒpsised on vaikimisi blokeeritud.
- KĂ”igil kasutajatel on sisse lĂŒlitatud ECH (Encrypted Client Hello) toe mehhanism, mis jĂ€tkab ESNI (Encrypted Server Name Indication) arendamist ja mida kasutatakse TLS-seansside parameetrite, nagu taotletud domeeninime, teabe krĂŒpteerimiseks. ECH peamine erinevus ESNI-st on see, et ECH-is krĂŒpteeritakse kogu TLS-sĂ”num ClientHello tasemel, mitte ĂŒksikute vĂ€ljade tasemel, mis vĂ”imaldab blokeerida lekked vĂ€ljade osas, mida ESNI ei kata, nĂ€iteks PSK (eelnevalt jagatud vĂ”ti) vĂ€li. ECH aktiveerimise haldamiseks on ette nĂ€htud seadistus "chrome://flags#encrypted-client-hello".
- Laienenud brauserikaitse (Safe Browsing > Enhanced protection) aktiveerimise korral on vĂ”imalik eemalt keelata pahatahtlikud lisandmoodulid, mis ei ole installitud ametlikust lisandmoodulite kataloogist. Eemaldamise otsus tehakse Google'i serverites kĂ€sitsi kontrolli pĂ”hjal vĂ”i automaatse pahavara avastamise sĂŒsteemi aktiveerimise jĂ€rel.
- Standardsed brauserikaitsed (Safe Browsing > Standard protection) aktiivsete URL-ide turvalisuse kontrolle viiakse ellu reaalajas, edastades neid. serverid Google'i osalistatud hash'idest avatud URL-idelt. Vastete vĂ€ltimiseks IP-aadressid kasutaja ja hash, edastatakse andmed vaheproksi kaudu. Varem toimus kontroll kohaliku koopiana ebaturvaliste URL-ide loendi laadimise kaudu kasutaja sĂŒsteemi. Uus skeem vĂ”imaldab kiiremini kahjulikke URL-e blokeerida.
- Parandatud lehekĂŒlgede kujundus, mis kuvatakse, kui proovida avada veebisaiti, mis on kontrollimise kĂ€igus tunnustatud ebaturvalisena Safe Browsing sĂŒsteemi kaudu.

- Telemetry, mis saadetakse Google'i serveritesse, kui on aktiveeritud brauseri tĂ€iustatud kaitse (Safe Browsing > Enhanced protection), arvestab nĂŒĂŒd laiendite pöördumisi API chrome.tabs poole. Andmeid kogutakse kahjuliku tegevuse ja reeglite rikkumiste tuvastamiseks laiendites.
- Kui brauseri tĂ€iustatud kaitse (Safe Browsing > Enhanced protection) on sisse lĂŒlitatud, on tagatud sĂŒgava skaneerimise tugi krĂŒpteeritud ZIP- ja RAR-arhiveid Google'i poolel (kasutajalt kĂŒsitakse dekompressiooni parooli, seejĂ€rel saadetakse sisu Google'i serveritesse kontrollimiseks).
- Konfiguratsiooni ja privaatsuse tagamise juhendis on lisatud uus tekst, mis selgitab Safe Browsing kaitse tasemeid ja on lisatud lingid vastavatesse artiklitesse, kus on rohkem teavet. Lihtsustatud on standardse kaitse, kaitse vĂ€ljalĂŒlitamise ja paroolide kompromiteerimise hoiatused.

- Uue vahelehe lehe Quests sektsiooni (hindade jÀlgimine veebipoodides) on lisatud teave allahindluste kohta. Allahindluste indikaator vÔib samuti ilmuda aadressiribal, kui avatakse tooteid veebipoodidest, mida Google'i teenus jÀlgib.
- Vastavalt spesifikatsioonile RFC-6265bis on tagatud kĂ”igi kĂŒpsiste blokeerimine, mis sisaldavad juhtmĂ€rke ja on seatud lĂ€bi JavaScripti. Varem kĂ€rbiti nullisĂŒmbolite, tagasikutsumise ja reavahetusmĂ€rkidega kĂŒpsiseid probleemsete sĂŒmbolite kohaselt, mitte ei blokeeritud, mis mĂ”nes olukorras vĂ”is olla kahjulike toimingute jaoks kasutatav. Uue kĂ€itumise keelamiseks saab kasutada valikut "âdisable-features=BlockTruncatedCookies".
- Registreeritud laiendites on Service Worker'itele lubatud pöördumine API WebUSB poole.
- Eelneva aktiveerimise vajadus, et kasutaja saaks lubada dialoogide kuvamist maksete kĂŒsimiseks ja kinnitamiseks, on eemaldatud.
- ASCII-mĂ€rkide esitamise dekodeerimine koodidena "%xx" on lĂ”petatud. NĂ€iteks varem dekodeeriti "http://example.com/" enne url.href-sse kirjutamist "http://example.com/A"-ks, aga nĂŒĂŒd jÀÀb see "http://example.com/".
- Lisatud on vÔimalus paigutada tekst vertikaalselt web-vormide elementides nagu select, meter, progress, button, textarea ja input. Vormide tekstipositioneerimine toimub CSS-omandi writing-mode abil, mille vertikaalse kuvamise korral vÔivad vÀÀrtused olla vertical-rl vÔi vertical-lr.
- CSS-eesmĂ€rgi âappearanceâ raames on lĂ”petatud mitte-standardsete vĂ”tmesĂ”nade toetus: inner-spin-button, media-slider, media-sliderthumb, media-volume-slider, media-volume-sliderthumb, push-button, searchfield-cancel-button, slider-horizontal, sliderthumb-horizontal, sliderthumb-vertical ja square-button. Nende mitte-spetsifikatsioonis olevate vĂ”tmesĂ”nade populaarsuse uurimiseks on kogutud statistika, mille kohaselt neid kasutati vaid 0,001% juhtumistest.
- Lisatud on CSS-reegel @scope, mis seob CSS-stiilid elementide määratlemise läheduse järgi. Reeglit @scope saab kasutada, et mööda minna stiilide tavalist paigutust elementide järjekorra põhjal või komponentide stiili kohandamiseks, mõjutamata selle sees olevaid elemente. Näiteks, seotud divide puhul: <div class="»lightpink-theme»"> <a href="/et/»/#»">Ma olen kerge roosa!</a> <div class="»pink-theme»"> <a href="/et/»/#»">Erinev roosa!</a> </div> </div> kogu sisu värvitakse kerge roosa tõttu, mis mõjutab kogu stiiliblocki «lightpink-theme», mis on määratud ülemises div-is. Kasutades @scope'i, on võimalik muuta nähtavust ja saavutada selle, et seotud div-i stiil «pink-theme» määratakse stiili määratlemise läheduse põhjal, mitte kodeerimise järjekorra põhjal: @scope (.pink-theme) { a { color: hotpink; } } @scope (.lightpink-theme){ a { color: lightpink; } }
- Lisatud on meedia pĂ€ringute toetus (@media) âscriptingâ, mis vĂ”imaldab kontrollida skriptide tĂ€itmise vĂ”imaluse kĂ€ttesaadavust (nĂ€iteks, CSS-is saab mÀÀrata, kas JavaScripti tugi on sisse lĂŒlitatud).
- Lisatud on meedia pĂ€ringute toetus prefers-reduced-transparency, mis vĂ”imaldab tuvastada muudatusi sĂŒsteemi seadetest, mis vastutavad lĂ€bipaistvuse vĂ”i poollĂ€bipaistvuse efekti rakendamise vĂ€hendamise eest (nĂ€iteks, âReduce transparencyâ reĆŸiim macOS-is, mida kasutatakse teksti loetavuse parandamiseks).
- CSS-is on lisatud uued vÀÀrtused âfloat: inline-startâ, âfloat: inline-endâ, âclear: inline-startâ, âclear: inline-endâ, âresize: blockâ, âresize: inlineâ, mis reguleerivad elementide loogilist positsioneerimist (keelte toetamiseks, kus kirjutamine toimub mitte ĂŒlevalt alla ja vasakult paremale, kasutatakse loogilises positsioneerimises mĂ”isted algus, lĂ”pp ja suund).
- CSS-eesmĂ€rgi âtransform-boxâ raames on lisatud toetust vÀÀrtustele stroke-box, content-box ja border-box, mis vĂ”imaldavad muuta viisi, kuidas arvutatakse referentsala transformatsiooni operatsioonide jaoks, nĂ€iteks laienenud graafiliste efektide rakendamiseks.
- Lisatud on vÔimalus fookuse seadmiseks kerimise plokkidele, kui navigeeritakse klaviatuuriga (nÀiteks, fookus kerimisele saab seadistada, vajutades Tab klahvi ning kerida nooleklahvidega).
- Web-arenduse tööriistadele on tehtud tÀiustusi. Sources paneelis on laiendatud vÔimalusi, kus 'Filesystem' sektsiooni asemel pakutakse 'Workspace' vahekaarti, mille kaudu saab synchroniseerida arendustööriistade kaudu tehtud muudatusi algfailidega.
On antud vĂ”imalus vahekaartide jĂ€rjestuse muutmiseks Sources paneelis, lohistades neid hiirega drag&drop reĆŸiimis. JavaScripti koodi, mis on sisestatud script elementidesse tĂŒĂŒpidena module, importmap ja speculationrules, on vormindatud. Syntax highlight on lisatud importmap ja speculationrules tĂŒĂŒpi skriptidele.

Elements paneelis, Styles vahekaardil on lisatud eraldi sektsioon kasutaja omaduste jaoks, mis vÔimaldab mÀÀratleda oma CSS omadusi ilma JavaScripti vajaduseta. Otsingutulemustes nÀidatakse kÔiki vasteid read, mitte ainult esimest, mis on mugav JavaScripti failide otsimisel, mis on pakitud suuruse vÀhendamiseks (otsingu tulemusele klikates avatakse fail redigeerijates ning keritakse vertikaalselt ja horisontaalselt, et nÀidata leidmist).

Uues versioonis on lisaks uuendustele ja veaparandustele kĂ”rvaldatud 20 haavatavust. Paljusid haavatavusi tuvastati automatiseeritud testimise kaudu, kasutades tööriistu AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL. Uues vĂ€ljaandes kĂ”rvaldatakse muuhulgas kriitiline haavatavus CVE-2023-5218, mis on seotud mĂ€lu juurde pÀÀsemisega pĂ€rast selle vabastamist (Use after free) saidi isolatsioonimehhanismis. Haavatavus vĂ”imaldab lĂ€bida kĂ”ik brauseri kaitseastmed ja kĂ€ivitada koodi sĂŒsteemis vĂ€ljaspool sandbox-iga keskkonda. Haavatavuste avastamise preemiasĂŒsteemi raames maksis Google praeguse vĂ€ljaande puhul vĂ€lja 14 preemiat summas 30,5 tuhat USA dollarit (ĂŒks preemia $6000, kaks preemiat $5000, kaks preemiat $3000, ĂŒks preemia $2000, kuus preemiat $1000 ja ĂŒks preemia $500). Ăhe preemia suurust ei ole veel mÀÀratud.
Allikas: opennet.ru




