Chrome 84 väljalaskmine

Google esituse veebibrauseri väljaande Chrome 84. Samuti saadaval stabiilne vabaarendusprojekt Chromium, mis on Chrome'i aluseks. Chrome'i brauser erineb Google'i logode kasutamise, crash-ületuste saatmise süsteemi, Flash-moduli allalaadimise võimaluse, kaitstud videosisu (DRM) esitamiseks mõeldud modulaarsete lisade, automaatse värskendamise installimise süsteemi ja otsingute RLZ-parameetrite edastamisega RLZ parameetrite. Järgmine Chrome 85 väljalase on planeeritud 25. augustiks.

Peamised muudatused ühes Chrome 84:

  • Keelatud protokollide TLS 1.0 ja TLS 1.1 tugi. Turvalise suhtluse kanali kaudu veebilehtedele pääsemiseks peab server pakkuma vähemalt TLS 1.2 tuge, vastasel juhul kuvab brauser nüüd veateate. Google'i andmetel kasutatakse hetkel umbes 0,5% veebilehtede laadimistest endiselt aegunud TLS-i versioone. Keeldumine toimus vastavalt soovitustele IETF (Internet Engineering Task Force). TLS 1.0/1.1 loobumise põhjuseks on moodsa šifrimise (nt ECDHE ja AEAD) puudumine ning nõudmine kasutada vanu šifreid, mille usaldusväärsus on kaasaegse arvutitehnika arengutaseme tõttu kahtluse alla seatud (näiteks on nõutud toetust TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, mille terviklikkuse ja autentimise kontrollimiseks kasutatakse MD5 ja SHA-1). Seade, mis võimaldab naasta TLS 1.0/1.1, jääb kehtima kuni jaanuarini 2021.
  • On tagatud ebaturvalise laadimise blokeerimine (ilma krüpteerimist) käivitatavate failide jaoks ning lisatud on teate väljund, kui arhiive laaditakse ebausaldusväärselt. Tulevikus on plaanis järk-järgult lõpetada täielikult krüpteerimata failide üleslaadimise tugi. Blokeering on rakendatud, kuna krüpteerimata failide üleslaadimist saab kasutada pahatahtlike tegevuste teostamiseks, asendades sisu MITM-rünnakute käigus.
  • Lisatud algne tugi identifikaator Client Hints, arendatavad alternatiivina User-Agent pealkirjale. Client Hints mehhanism pakub User-Agent-i asendamiseks seeriat pealkirjadest «Sec-CH-UA-*», mis võimaldavad korraldada valikulist teabe edastamist konkreetsete brauseri ja süsteemi parameetrite (versioon, platvorm jne) kohta ainult serveri päringu järel. Kasutajal on võimalus määrata, millised parameetrid on edastamiseks lubatud, ja valikuliselt jagada sellist teavet veebilehtede omanikega. Client Hints kasutamisel identifikaatorit vaikimisi ei edastata ilma selge päringuta, mis takistab passiivset tuvastamist (vaikimisi edastatakse vaid brauseri nimi). Töö kohta User-Agent'i ühtlustamise kallal edasi lükatud järgmiseks aastaks.
  • Jätkub aktiveerimine
    rangemat piirangud küberteenuste vahetamine, mis oli tühistatud COVID-19 tõttu. Mitte-HTTPS päringute puhul on keelatud kolmandate osapoolte küpsiste töötlemine, mis on seatud erinevatest domeenidest, kui pöördutakse kohaliku lehe domeeni poole. Selliseid küpsiseid kasutatakse kasutaja liikumise jälgimiseks veebisaitide vahel reklaamivõrkude, sotsiaalmeedia vidinate ja veebianalüütika süsteemide koodis.

    Tuletame meelde, et küpsiste edastamise haldamiseks kasutatakse Set-Cookie päises määratletud SameSite atribuuti, mis vaikimisi seatakse väärtusele „SameSite=Lax”. See piirab küpsiste saatmist kolmandate osapoolte subkäsule, nagu näiteks pildiküsimine või sisu laadimine iframe kaudu teiselt saidilt. Veebisaidid saavad vaikimisi SameSite režiimi ületada, seades küpsiste loomisel selgelt väärtuse SameSite=None. Samuti võib väärtust SameSite=None küpsiste puhul seada ainult Secure režiimis (kehtib HTTPS-i kaudu toimivate ühenduste jaoks). Muutus rakendub järk-järgult: alguses väikesele protsendile kasutajatest ja seejärel suurendades järk-järgult katvust.

  • Käideldav eksperimentaalne rakendus on lisatud. ressursirohke reklaami blokeerijat, mille saab aktiveerida seade „chrome://flags/#enable-heavy-ad-intervention” abil. Blokeerija võimaldab automaatselt keelata reklaami iframe blokid pärast liiklust ja CPU koormuse ületamist. Blokeerimine aktiveeritakse, kui peamises voos on kokku kulutatud üle 60 sekundi protsessoriaega või 15 sekundi jooksul 30-sekundilise perioodi jooksul (kasutab rohkem kui 50% ressursse kauem kui 30 sekundit) ning kui võrgus on laaditud rohkem kui 4 MB andmeid.

    Blokeering toimub ainult juhul, kui kasutanud on piiride ületamise hetkel reklaamiblokiga suhtlemata (näiteks, kui nad ei ole sellel klikkinud), mis koos liikluse piiramisega võimaldab blokeerida automaatset mängimist mahukate reklaamvideote puhul ilma, et kasutaja peaks neid aktiivselt käivitama. Pakutavad meetmed vabastavad kasutajad reklaamidest, millel on ebaefektiivne kood või tahtlik parasiitne tegevus (näiteks kaevandamise teostamine). Google'i statistika kohaselt kujutab blokeerimise kriteeriumidele vastav reklaam vaid 0,30% kõigist reklaamiblokidest, kuid need reklaamivahendid tarbivad 28% CPU ressurssidest ja 27% kogu reklaamiliiklusest.

  • Tehtud on tööd CPU ressursi tarbimise vähendamiseks, kui brauseri aken ei ole kasutaja nähtavuses. Chrome kontrollib nüüd, kas brauseri aken on varjatud teiste akende poolt ja välistab pikslite joonistamise kattuvatesse kohtadesse. Uue funktsiooni aktiveerimine toimub järk-järgult: optimeerimine lülitatakse sisse Chrome 84 mõnele kasutajale ja ülejäänutele Chrome 85-s.
  • Vaikimisi on sisse lülitatud kaitse tüütute teatiste, näiteks spämm push-teavituste taotlustest. Kuna sellised taotlused katkestavad kasutaja tegevuse ja häirivad tähelepanu kinnitusteks vajalikest dialooge, kuvab brauser aadressiribal eraldi dialooge asemel mitteaktiivse teavituse, mis hoiatab volituste taotluse blokeerimise eest ja mis automaatselt minimeeritakse tooniga, millel on üle löödud kelluke. Klõpsates indikaatoril, saab ka millalgi mugaval hetkel volituse aktiveerida või tagasi lükata.

    Chrome 84 väljalaskmine
  • Kasutaja valikute talletamine välistemperatuuri töötlemisel on tagatud — kasutaja saab valida "alati lubada sellel saidil" kindla töötleja jaoks ja brauser mäletab seda otsust jooksva saidi kontekstis.
  • Kasutaja seadete muutmise kaitse ilma selgesõnalise nõusolekuta on lisatud. Kui laiendus muudab vaikimisi otsimootori või lehe, mis kuvatakse uues vahekaardis, kuvab brauser nüüd dialooge, paludes kinnitada määratud toimingut või tühistada muudatus.
  • Jätkatud Rakendatud on kaitse segatud multimeedia sisu laadimise vastu (kui HTTPS-leheküljel laaditakse ressursse HTTP kaudu). HTTPS-iga avatud lehtedel vahetatakse nüüd automaatselt "http://" lingid "https://" vastu piltide laadimisega seotud blokkides (varem vahetati skriptid ja iframe’id, helide ja videoressursside automaatvahetust oodatakse järgmises versioonis). Kui pilti ei saa HTTPS-i kaudu laadida, siis selle laadimine blokeeritakse (mõnele blokeeringule saab manualiselt viidata aadressiriba luku sümboli kaudu avanevas menüüs).
  • API toe toetav tugi Web OTP (arenenud kui SMS Vastuvõtja API), mis võimaldab korraldada ühekordse parooli sisestamist veebilehel pärast SMS-sõnumi saamist, mis sisaldab kinnituskoodi, saadetud kasutaja Android nutitelefoni, kus on avatud brauser. SMS-i kinnitust võib näiteks kasutada kasutaja registreerimise ajal antud telefoninumbri kontrollimiseks. Kui varem pidi kasutaja avama SMS-i rakenduse, kopeerima koodi lõikepuhvrisse, naasma brauserisse ja koodi sisestama, siis uus API võimaldab seda protsessi automatiseerida ja vähendada ühe puudutuse toiminguks.
  • API laiendamine Web Animations
    web-animeerimise esituse juhtimiseks. Uues väljaandes on lisatud kompositsioonitegevuste tugi, mis võimaldab kontrollida, kuidas efektid kombineeritakse, ning pakub uusi käsitlejaid, mis aktiveeruvad sisu vahetuse sündmuste korral. API Web Animations toetab nüüd ka Promise'i, et määrata animatsiooni esituse järjestus ja paremini hallata, kuidas animatsioon interakteerub rakenduse teiste funktsioonidega.
  • Origin Trials režiimis (katsevõimalused, mis nõuavad eraldi aktiveerimist) on lisatud mitu uut API-d. Origin Trial tähendab, et antud API-d on võimalik kasutada rakendustes, mis on laaditud localhost või 127.0.0.1 aadressilt, või pärast registreerimist ja spetsiaalse ajaliselt piiratud pääsme saamist konkreetse saidi jaoks.
    • API Küpsiste salvestamine Service workeri HTTP küpsistele juurdepääsuks, mis on asünkroonne alternatiiv document.cookie'i kasutamisele.
    • API Ooteaja tuvastamine Kasutaja mitteaktiivsuse määramine, mis võimaldab tuvastada aeg, mil kasutaja ei suhtle klaviatuuri/hiirega, ekraan on kaitse all, ekraan on lukus või töö toimub teisel monitoril. Rakendust teavitatakse mitteaktiivsusest teate saatmisega pärast määratud mitteaktiivsuse piiri saavutamist.
    • Režiim Algusisolatsioon, võimaldab arendajal kasutada sisu töötlemise täielikku isolatsiooni eraldi protsessis, mis on seotud allikaga (origin – domeen+port+protokoll), mitte saidiga, lõpetades samas teatud vananenud funktsioonide toe, nagu skriptide sünkrooniline täitmine, mis kasutavad document.domain'i, ja postMessage() kutsumise eksperimentide WebAssembly.Module'i instantside vahel. Teisisõnu, Origin Isolation võimaldab korraldada jagunemist erinevateks protsessideks ressursi domeeni alusel, mitte saidi alusel koos kõigi saidi välistustega lehtedel.
    • API WebAssembly SIMD vektori SIMD-käskude kasutamiseks rakendustes WebAssembly formaadis. Platvormi ühilduvuse tagamiseks pakutakse uut 128-bitist tüüpi, mis suudab esindada erinevaid pakendatud andmete tüüpe, ja mitmeid põhivektorite operatsioone pakendatud andmete töötlemiseks. SIMD võimaldab parandada jõudlust andmete töötlemise paralleelsuse kaudu ja on kasulik, kui kompileerida natiivset koodi WebAssembly-sse. SIMD toe lubamiseks võib kasutada seadistust 'chrome://flags/#enable-webassembly-simd'.
  • Stabiliseeritud ja nüüd jagatakse seda väljaspool Origin Trials
    API Sisu indekseerimine, mis annab metainfot sisu kohta, mis on varem vahemällu salvestatud Progressive Web Applications (PWS) režiimis töötavate veebirakenduste poolt. Rakendus võib salvestada brauseri külge erinevaid andmeid, sealhulgas pilte, videoid ja artikleid, ning kasutada nende API Cache Storage ja IndexedDB kaudu, kui internetiühendus kaob. Content Indexing API võimaldab lisada, leida ja eemaldada selliseid ressursse. Brauseris on seda API juba kasutatud lehtede ja multimeedia sisu loetlemiseks, mis on saadaval offline-vaatamiseks.
  • Stabiliseeritud API versioon Wake Lock lubades kasutada Promise'i mehhanismi, mis pakub ohutumat viisi ekraani automaatse lukustuse väljalülitamise ja seadmete energiasäästurežiimide aktiveerimise haldamiseks.
  • Androidi platvormi versioonis on lisatud rakenduse otsetee toe, mis võimaldab pakkuda kiiret juurdepääsu populaarsetele tavapärastele toimingutele rakenduses. Otseteede loomiseks piisab elementide lisamisest veebirakenduse manifesti PWA (Progressive Web Apps) formaadis.
    Chrome 84 väljalaskmine
  • Web Worker jaoks API kasutamine on lubatud Aruande vaatleja, mis võimaldab määrata töötleja aruande genereerimiseks, mida kutsutakse esile vananenud funktsioonidele viidates. Kasutaja valitud genereeritud aruanne võib olla salvestatud, saadetud serverisse või töödeldud JavaScripti skripti abil.
  • API on uuendatud Resize Observer, võimaldades lisada töötlejat, millele suunatakse teateid määratud elementide suuruse muutumise kohta lehel. ResizeObserverEntry-sse on lisatud kolm uut omadust: contentBoxSize, borderBoxSize ja devicePixelContentBoxSize, et saada üksikasjalikumat teavet, mis esitatakse massiivina ResizeObserverSize objektidest.
  • Lisatud võtmesõna 'revert» elemendi stiili vaike väärtusele lähtestamiseks.
  • Eemaldatud CSS-i omaduse prefiksid «-webkit-appearance» ja «-webkit-ruby-position», mis nüüd on saadaval kui «appearance» ja «ruby-position«.
  • JavaScript on rakendatud toetab klassi meetodite ja omaduste märgistamist privaatsetena, misjärel on neile ligipääs ainult klassi sees (varem said privaatseteks olla ainult väljad). Meetodite ja omaduste märgistamiseks privaatsetena tuleb . Lõpuks tuli välja: välja nime ees märk «#».
  • JavaScript on lisatud toetamine nõrgad viidatud (weak reference) JavaScripti objektidele, võimaldades säilitada lingi objekti peale, kuid mitte takistades seotud objekti eemaldamist prügikoristaja poolt. Samuti on lisatud toetust finalisaatoritele, mis võimaldavad määrata töötlejat, mis kutsutakse välja pärast määratud objekti prügikoristamise täitmist.
  • WebAssembly rakenduste käivitamine on kiirem, tänu Liftoffi algkompilatori rakendamisele. aatomaarsete käskude ja mälutehingute partii. WebAssembly jaoks on paranenud tõrkeotsingu tööriistad, mis on oluliselt tõstnud tõrkeotsingu jõudlust, kasutades murrangupunkte (varem kasutati tõrkeotsingul tõlgendajat, nüüd aga kompilator Liftoff).
  • Veebiarenduse tööriistade lehelt pphttps://developers.google.com/web/updates/2020/05/devtools on uuendatud]] jõudluse analüüsi paneeli. Lisatud üldine teave meetri kohta TBT (Kokku blokeeriv aeg), mis näitab, kui kaua tundub, et leht on kättesaadav, kuid tegelikult ei ole (st leht on juba renderdatud, kuid peamine voog on endiselt blokeeritud ja andmete sisestamine pole võimalik). Lisatud uus sektsioon Experience, et analüüsida mõõdikut CLS (Cumulative Layout Shift), mis peegeldab sisu visuaalset stabiilsust. CSS-stiilide inspekteerimise paneelis on teostatud piltide eelvaade, mis on määratud omaduse «background-image» kaudu.

Uue versiooni raames on lisaks uuendustele ja vigade parandusele kõrvaldatud 38 haavatavust. Paljud haavatavused avastati automatiseeritud testimise tööriistade abil AddressSanitizer, MemorySanitizer, Kontrollvoo terviklikkus, LibFuzzer ja AFL. Üks probleem (CVE-2020-6510, puhvri ülevool allalaadimise tausttegevuse töötlejas) on märgitud kriitiliseks, st see võimaldab ületada kõik brauseri kaitsekihtide tasemed ja käivitada süsteemis koodi väljaspool liivakasti. Haavatavuste avastamise programmis on Google käesoleva väljaande raames välja maksnud 26 preemiat kokku 21 500 USA dollari väärtuses (kaks preemiat 5000 dollarit, kaks preemiat 3000 dollarit, üks preemia 2000 dollarit, kaks preemiat 1000 dollarit ja kolm preemiat 500 dollarit). 16 preemia suurus on veel määramata.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster