Chrome 84 vÀljalase

Google'i ettevĂ”te esitles veebibrauseri vĂ€ljaanne Chrome 84. Samal ajal saadaval stabiilne vabavaraprojekt Chromium, mis on Chrome'i aluseks. Chrome'i brauser erineb Google'i logode kasutamise, krahhi korral teavituste saatmise sĂŒsteemi, Flash-mooduli allalaadimise vĂ”imaluse, kaitstud videosisu (DRM) esitamise moodulite, automaatsete vĂ€rskenduste installimise sĂŒsteemi ja otsingu kĂ€igus RLZ-parameetrite edastamisega. RLZ-parameetrite. JĂ€rgmine Chrome 85 vĂ€ljaanne on planeeritud 25. augustiks.

Peamised muudatused ja Chrome 84:

  • KĂ€ivitatud protokollide TLS 1.0 ja TLS 1.1 toetamist. Et suhelda veebisaitidega kaitstud kanali kaudu, peab server pakkuma vĂ€hemalt TLS 1.2 tuge, vastasel juhul kuvab brauser nĂŒĂŒd vea. Google'i andmetel toimub praegu umbes 0,5% veebilehtede laadimist vananenud TLS-i versioonidega. Keeramine on tehtud vastavalt soovitustele IETF (Internet Engineering Task Force). TLS 1.0 ja 1.1 toe mahavĂ”tmise pĂ”hjuseks on kaasaegsete krĂŒptode (nt ECDHE ja AEAD) puudumine ja nĂ”udmine toetada vanu krĂŒptode, mille usaldusvÀÀrsus on tĂ€napĂ€evases arvutitehnika arengus kahtluse alla seatud (nt nĂ”utakse TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA toetamist, terviklikkuse ja autentimise kontrollimiseks kasutatakse MD5 ja SHA-1). Seade, mis vĂ”imaldab taastada TLS 1.0 ja 1.1, jÀÀb kehtima kuni 2021. aasta jaanuarini.
  • On tagatud ebaturvalise laadimise (ilma krĂŒptimiseta) tĂ€itmise faile ja lisati hoiatuste vĂ€ljund turvamata arhiivide laadimise korral. Tulevikus plaanitakse jĂ€rk-jĂ€rgult tĂ€ielikult lĂ”petada failide laadimise toetamine ilma krĂŒptimiseta. Blokeerimine on ellu viidud, kuna failide laadimise krĂŒptimata toimingut saab kasutada kuritegelike tegevuste lĂ€biviimiseks, asendades sisu MITM-rĂŒnnakute kĂ€igus.
  • Lisatud algne tugi tuvastaja Client Hints, mis areneb alternatiivina User-Agent pĂ€isele. Client Hints mehhanism pakub User-Agent'i asemel seeriat „Sec-CH-UA-*” pĂ€iseid, mis vĂ”imaldavad eraldatud andmete edastamist spetsiifiliste brauseri ja sĂŒsteemi parameetrite (versioon, platvorm jne) kohta ainult serveri pĂ€ringu jĂ€rel. Kasutaja saab mÀÀrata, millised parameetrid on lubatud edastamiseks ning eraldatud teavet veebisaidi omanikele. Client Hints'i kasutamisel ei edastata tuvastajat vaikimisi ilma selgete pĂ€ringuteta, mis teeb passiivse tuvastamise vĂ”imatuks (vaikimisi nĂ€idatakse ainult brauseri nime). Töö 6TB User-Agent'i ĂŒhtlustamise nimel edasi lĂŒkatud jĂ€rgmisel aastal.
  • JĂ€tkatakse hÀÀleotsingu
    rangema piirangud kĂŒpsiste edastamista vahel saitide, mis oli tĂŒhistatud COVID-19 tĂ”ttu. Mitte-HTTPS pĂ€ringute puhul on keelatud kolmandate osapoolte kĂŒpsiste töötlemine, mis on mÀÀratud kĂŒlastades saite, mis erinevad praeguse lehe domeenist. Sarnaseid kĂŒpsiseid kasutatakse kasutaja liikumise jĂ€lgimiseks veebireklaami, sotsiaalmeedia vidinate ja veebianalĂŒĂŒsi sĂŒsteemide vahel.

    Tuletame meelde, et kĂŒpsiste edastamise haldamisel kasutatakse Set-Cookie pĂ€ises mÀÀratud SameSite attribuuti, mis vaikimisi mÀÀratakse vÀÀrtusele „SameSite=Lax“, piirates kĂŒpsiste saatmist kolmanda osapoole alamkutsumiste jaoks, nagu piltide pĂ€rimine vĂ”i sisu laadimine iframe'i kaudu teiselt saidilt. Veebilehed vĂ”ivad vaikimisi SameSite reĆŸiimi ĂŒletada, mÀÀrates kĂŒpsiste seadistamisel selgelt vÀÀrtuse SameSite=None. Juhul kui SameSite=None vÀÀrtust vĂ”ib mÀÀrata ainult turvalises reĆŸiimis (kehtib HTTPS-i ĂŒhenduste kohta). Muudatus rakendatakse jĂ€rk-jĂ€rgult, alguses vĂ€ikese protsendi kasutajate seas ja seejĂ€rel jĂ€rk-jĂ€rgult ulatub laiemale ringile.

  • Eksperimentaalne teostus on lisatud ressursimahuka reklaami blokeerijat, mida saab aktiveerida seadistuse „chrome://flags/#enable-heavy-ad-intervention“ abil. Blokeerija vĂ”imaldab automaatselt keelata reklaami iframe-plokid pĂ€rast liikluse ja CPU koormuse piirmÀÀrade ĂŒletamist. Blokeering toimub, kui peamises voo reĆŸiimis on kokku kulutatud ĂŒle 60 sekundi protsessoriaega vĂ”i 15 sekundi jooksul 30-sekundilises intervallis (kasutab rohkem kui 50% ressursse ĂŒle 30 sekundi), samuti kui vĂ”rgus on laaditud ĂŒle 4 MB andmeid.

    Blokeering toimub ainult juhul, kui enne piiride ĂŒletamist ei ole kasutaja reklaamiplokiga suhtlenud (nĂ€iteks ei ole sellele klikkinud), mis arvestades liikluse piiramist vĂ”imaldab keelata mahukate reklaamivideode automaatse esitamise ilma kasutaja selge aktivatsioonita. Ettepanekud vabastavad kasutajad ebaefektiivselt rakendatud koodiga vĂ”i tahtliku parasiitse tegevusega reklaamidest (nĂ€iteks krĂŒptovaluuta kaevandamine). Google'i statistika jĂ€rgi moodustab blokeerimise kriteeriumitele vastav reklaam ainult 0,30% kĂ”ikidest reklaamiplokkidest, kuid samas tarbivad need reklaamisisendid 28% CPU ressurssidest ja 27% kogu reklaami liiklusest.

  • Tööd on tehtud CPU ressursi tarbimise vĂ€hendamiseks, kui brauseri aken ei ole kasutaja vaatevĂ€ljas. Chrome kontrollib nĂŒĂŒd, kas brauseri aken on teiste akende poolt varjatud, ja ei renderda pikslit nendes kattuvates piirkondades. Uue funktsiooni aktiveerimine toimub jĂ€rk-jĂ€rgult: valikuliselt mĂ”ne kasutaja jaoks optimeerimine lĂŒlitatakse sisse Chrome 84-s, teistel aga Chrome 85-s.
  • Vaikimisi on sisse lĂŒlitatud kaitse pealetĂŒkkivate teavituste, nĂ€iteks spammivates push-teavituste taotlustes. Kuna sellised taotlused katkestavad kasutaja tööd ja hĂ€irivad tĂ€helepanu dialoogide kinnitamiseks, kuvatakse aadressiribal eraldi dialooge asemel kasutajat mittehĂ€davajalik teateaken, kus hoiatatakse Ă”iguste taotluse blokeerimise tĂ”ttu, mis automaatselt kokku kukkub ikooniks, mis kujutab maha tĂ”mmatud kella. PĂ€rast ikoonile klikkimist saab taotletud Ă”iguse igal sobival hetkel aktiveerida vĂ”i tagasi lĂŒkata.

    Chrome 84 vÀljalase
  • Kasutaja valikute mĂ€letamine on tagatud, kui avatakse vĂ€liste protokollide kĂ€sitlejad — kasutaja vĂ”ib valida „igaveseks lubada sellel saidil” konkreetse kĂ€sitleja jaoks ja brauser mĂ€letab seda otsust, seostades selle praeguse saidiga.
  • Lisatud kaitse kasutaja seadete muutmise vastu ilma selgesĂ”nalise nĂ”usolekuta. Kui laiendus muudab pakutud vaikimisi otsingumootori vĂ”i uue vahelehe kuvamiseks mĂ”eldud lehte, toob brauser nĂŒĂŒd vĂ€lja dialooge, kus palutakse kinnitada nimetatud toiming vĂ”i tĂŒhistada muudatus.
  • JĂ€tkub rakendatakse kaitset segatud multimeedia sisu allalaadimise vastu (kui HTTPS-lehelt laaditakse ressursse http:// protokolliga). HTTPS-protokolliga avatud lehtedel asendatakse nĂŒĂŒd automaatselt „http://” lingid „https://” piltide laadimisega seotud plokkides (varem asendati skriptid ja iframe, helide ja videoressursside automaatne asendamine ootab jĂ€rgmist vĂ€ljaannet). Kui pilti ei ole saadaval HTTPS-i kaudu, siis selle allalaadimine blokeeritakse (manuaalselt saab blokeerimise mĂ€rkida menĂŒĂŒst, mis on saadaval aadressireas asuva lukusĂŒmboli kaudu).
  • Lisatud API tugi Web OTP (arendatakse SMS VastuvĂ”tu API), mis vĂ”imaldab korraldada veebilehe sisendit ĂŒhekordse parooli jaoks pĂ€rast SMS-sĂ”numi vastuvĂ”tmist, mis sisaldab kinnituskoodi, saadetud kasutaja Android-smartfoni, kus on avatud brauser. SMS-i kinnitamist vĂ”ib kasutada nĂ€iteks kasutaja registreerimisel antud telefoninumbri kontrollimiseks. Kui varem pidi kasutaja avama SMS-i rakenduse, kopeerima koodi lĂ”ikepuldist, tagasi tulema brauserisse ja selle koodi liitma, siis uus API vĂ”imaldab automatiseerida selle protsessi ja vĂ€hendada seda ĂŒhe nupuvajutuse peale.
  • Liidestatud API Veebianimatsioonid
    veebianimatsioonide esituse juhtimiseks. Uues vĂ€ljaandes on lisatud komposiitoperatsioonide tugi, mis vĂ”imaldab kontrollida, kuidas efektid kombineeritakse, ja pakub uusi kĂ€sitlejaid, mida kutsutakse veebisisu asendamise sĂŒndmuste ajal. API Veebianimatsioonid toetavad nĂŒĂŒd ka Promise'e, et mÀÀrata animatsiooni esitamise jĂ€rjestust ja paremini hallata seda, kuidas animatsioon suhtleb teiste rakenduse vĂ”imalustega.
  • Origin Trials reĆŸiimis (katsefunktsioonid, mis nĂ”uavad eraldi aktiveerimist) on lisatud mitu uut API-d. Origin Trial vĂ”imaldab töötada mÀÀratud API-ga rakendustes, mis on laaditud localhost'i vĂ”i 127.0.0.1-i, vĂ”i pĂ€rast registreerimist ja spetsiaalse tokeni saamist, mis kehtib piiratud aja jooksul konkreetse saidi jaoks.
    • API KĂŒpsiste salvestamine teenindustöötaja juurdepÀÀsuks HTTP-kĂŒpsistele, mis on asĂŒnkroonne alternatiiv document.cookie kasutamisele.
    • API Ootelehe tuvastamine kasutaja tegevuse mÀÀramiseks, mis tuvastab aega, mil kasutaja ei suhtle klaviatuuri/hiirega, ekraanisÀÀstja on aktiveeritud, ekraan on lukustatud vĂ”i töö toimub teisel monitoril. Rakendus teavitatakse mitteaktiivsusest pĂ€rast mÀÀratud mitteaktiivsuse kĂŒnnise saavutamist.
    • ReĆŸiim Alguse isolatsioon, vĂ”imaldab arendajal kasutada sisuhalduse tĂ€ielikku isolatsiooni eraldi protsessis allika (origin — domeen+port+protokoll) seosest, mitte veebisaidi, arvelt, lĂ”petades mĂ”nede aegunud funktsioonide toetamise, nagu dokument.domain kasutavad sĂŒnkroonilised skriptid ja postMessage() ĂŒleskutsed WebAssembly.Module eksemplaride vahel sĂ”numite saatmiseks. TeisisĂ”nu, alguse isolatsioon vĂ”imaldab korraldada ressursi domeeni pĂ”hjal erinevate protsesside jagamist, mitte ainult veebisaidi, koos kĂ”ikide kĂ”rvaliste elementidega lehtedel.
    • API WebAssembly SIMD vektorite SIMD-kĂ€skude kasutamiseks WebAssembly vormingus rakendustes. Platvormidevaheline ĂŒhilduvus on tagatud uue 128-bitisena andmetĂŒĂŒbiga, mis suudab esitada erinevaid pakendatud andmete tĂŒĂŒpe, ning mitme aluse vektortegevuse abil pakendatud andmete töötlemiseks. SIMD vĂ”imaldab tĂ”sta efektiivsust andmete töötlemise paralleelsuse kaudu ja on kasulik kohaliku koodi kompileerimisel WebAssembly-sse. SIMD toe lisamiseks saab kasutada seadet "chrome://flags/#enable-webassembly-simd".
  • Stabiliseeritud ja nĂŒĂŒd jagatakse vĂ€ljaspool Origin Trials
    API Sisu indekseerimine, andes metaandmeid sisu kohta, mis on varem vahemĂ€llu salvestatud veebirakenduste poolt, mis töötavad Progressiivsete Veebirakenduste (PWA) reĆŸiimis. Rakendus saab salvestada brauserisse erinevaid andmeid, sealhulgas pilte, videoid ja artikleid, ning vĂ”rguĂŒhenduse kadumise korral neid kasutada API Cache Storage ja IndexedDB abil. Sisu indekseerimise API annab vĂ”imaluse selliseid ressursse lisada, leida ja kustutada. Selles brauseris kasutatakse juba seda API lehtede ja multimeediaandmete loetlemiseks, mis on saadaval offline-reĆŸiimis.
  • Stabiliseeritud API variant Wake Lock lubatud mehaanika Promise pĂ”hjal, mis tagab turvalisema viisi ekraani automaatse lukustamise juhtimiseks ja seadmete energiat sÀÀstvatesse reĆŸiimidesse viimiseks.
  • Androidi platvormi versioonis lisatud rakenduse lĂŒhendite toe, mis vĂ”imaldab pakkuda kiiret juurdepÀÀsu nĂ”udlikule tĂŒĂŒpilisele tegevusele rakenduses. LĂŒhendite loomiseks piisab elementide lisamisest progresiivsete veebirakenduste PWA manifesti.
    Chrome 84 vÀljalase
  • Web Workeris on lubatud API kasutamine ReportingObserver, mis vĂ”imaldab mÀÀrata töötlejat, mis genereerib aruande, kui pöördutakse vananenud vĂ”imaluste poole. Kasutaja valitud genereeritud aruanne vĂ”ib olla salvestatud, serverisse saadetud vĂ”i JavaScripti skripti kaudu töödeldud.
  • Uuendatud API Resize Observer, mis vĂ”imaldab siduda töötlejat, kellele saadetakse teateid mÀÀratud lehe elementide suuruse muutumise kohta. ResizeObserverEntry'sse on lisatud kolm uut omadust: contentBoxSize, borderBoxSize ja devicePixelContentBoxSize, et saada ĂŒksikasjalikumat teavet, mis on antud ResizeObserverSize objektide massiividena.
  • Lisatud mĂ€rksĂ”na "revert" elemendi stiili lĂ€hteseisundisse taastamiseks.
  • Eemaldatud CSS omaduse "-webkit-appearance" ja "-webkit-ruby-position" eelnevad eesliited, mis on nĂŒĂŒd saadaval kui "appearance" ja "ruby-position«.
  • JavaScriptis rakendatud toetatakse klassi meetodite ja omaduste mĂ€rkimist privaatsetena, mille jĂ€rel on nendele juurdepÀÀs lubatud ainult klassi sees (varem vĂ”isid privaatsete omaduste all olla ainult vĂ€ljad). Meetodite ja omaduste privaatseks mĂ€rkimiseks tuleks mĂŒĂŒda kasutada vĂ€lja ees mĂ€rk «#».
  • JavaScriptis lisatud toetamine nĂ”rku viiteid (weak reference) JavaScripti objektidele, mis vĂ”imaldavad objekti viit sĂ€ilitada, kuid ei takista seotud objekti eemaldamist jÀÀtmete koristaja poolt. Samuti on lisatud finajaliste toetamine, mis vĂ”imaldab mÀÀrata töötlejat, mida kutsutakse esile pĂ€rast mÀÀratud objekti jÀÀtmete koristamise lĂ”petamist.
  • Rakenduste kĂ€ivitamist WebAssemblys on kiirus suurenenud, thanks to the initial (baseline) compiler Liftoff aatomaarsete kĂ€skudega ja mĂ€lupakettide operatsioonide. Parendatud on WebAssembly silumisseadmed, mis on oluliselt suurendanud silumise efektiivsust, kui kasutatakse peatuspunkte (varem kasutati silumisel tĂ”lgendajat, nĂŒĂŒd on kasutusel kompilaator Liftoff).
  • Veebiarenduse tööriistades on uuendatud performance analĂŒĂŒsipaneeli pphttps://developers.google.com/web/updates/2020/05/devtools. On lisatud ĂŒldine teave TBT (Total Blocking Time), mis nĂ€itab kui kaua tundub leht olevat kergesti kĂ€tte saadav, kuid tegelikult ei ole (st leht on juba joonistatud, kuid pĂ”hivoolu tĂ€itmine on endiselt blokeeritud ja andmete sisestamine ei ole vĂ”imalik). On lisatud uus sektsioon Experience metoodika analĂŒĂŒsimiseks CLS (Cumulative Layout Shift), mis kajastab sisu visuaalset stabiilsust. CSS-stiilide inspektsioonipaneelis on lisatud taustapiltide eelvaade, mida on mÀÀratud „background-image“ omaduse kaudu.

Lisaks uuendustele ja veaparandustele on uues versioonis elimineeritud 38 haavatavust. Paljude turvaaukude avastamine toimus automatiseeritud testimise tööriistade kaudu AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL. Üks probleem (CVE-2020-6510, mĂ€lupuhvri ĂŒlevool taustateenuste töötlejas fetch) on mĂ€rgistatud kriitilisena, st see vĂ”imaldab ĂŒletada kĂ”ik brauseri kaitse tasemed ja kĂ€ivitada koodi sĂŒsteemis vĂ€ljaspool liivakasti keskkonda. Rikkumiste avastamise rahalise preemiate programmi raames maksis Google kĂ€esoleva versiooni tĂ”ttu 26 preemiat kokku 21500 USA dollari vÀÀrtuses (kaks preemiat $5000, kaks preemiat $3000, ĂŒks preemia $2000, kaks preemiat $1000 ja kolm preemiat $500). 16 preemia suurus pole hetkel mÀÀratletud.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster