Google'i ettevĂ”te veebibrauseri vĂ€ljaanne . Samal ajal stabiilne vabavaraprojekt , mis on Chrome'i aluseks. Chrome'i brauser Google'i logode kasutamise, krahhi korral teavituste saatmise sĂŒsteemi, Flash-mooduli allalaadimise vĂ”imaluse, kaitstud videosisu (DRM) esitamise moodulite, automaatsete vĂ€rskenduste installimise sĂŒsteemi ja otsingu kĂ€igus RLZ-parameetrite edastamisega. JĂ€rgmine Chrome 87 vĂ€ljaanne on kavandatud 17. novembriks.
:
- Lisatud kaitse mitteohutute sisendi vormide saatmise eest HTTPS-i kaudu laaditud lehtedel, kuid andmete saatmisel HTTP-s, mis tekitab andmete pealtkuulamise ja asendamise ohu MITM-rĂŒnnakute korral. Kaitse hĂ”lmab kolme muudatust:
- Mithaldust segatud sisendi vormide automaatset tĂ€itmist, analoogselt sellele, kuidas on juba ammu keeldutud autentimisvormide automaatse tĂ€itmise vĂ”imalusest HTTP-l avatud lehtedel. Kui varem oli segatud vormide keelamiseks piisav lehe avamine HTTPS-i vĂ”i HTTP kaudu, siis nĂŒĂŒd arvesse vĂ”etakse ka andmete krĂŒpteerimise kasutamist vormi töötlejale saatmisel. Segatud autentimisvormide paroolihalduri töö ei ole keelatud, kuna oht, et usaldamatut parooli ja erinevatel saitidel korduvkasutust kasutatakse, ĂŒletab potentsiaalse liikluse pealtkuulamise riski.
- Segatud vormidesse andmete sisestamise alustamisel on kasutajale antud hoiatus, mis informeerib teda andmete saatmisest krĂŒpteerimata sideliini kaudu.
- Segatud vormi saatmise katse korral kuvatakse eraldi leht teatega potentsiaalsest riskist andmete saatmiseks krĂŒpteerimata kanalite kaudu. Varasemates versioonides kasutati segatud vormide nĂ€itamseks aadressiribal lukuikooni, kuid see mĂ€rge ei olnud kasutajatele ilmne ega peegeldanud tĂ”husalt tekkivaid riske.
- Blokeerimine (ilma krĂŒpteerimiseta) kĂ€ivitatavate failide laadimist on tĂ€iendatud ebaturvaliste arhiivide (zip, iso jne) laadimise blokeerimisega ja hoiatuste kuvamisega ebaturvalise laadimise korral.
dokumentide (docx, pdf jne). JĂ€rgmisel vĂ€ljaandel oodatakse dokumentide blokeerimist ja hoiatuste kuvamist piltide, tekstifailide ja meediafailide jaoks. Blokeerimine on rakendatud, kuna failide laadimine krĂŒpteerimata vĂ”ib olla kuritegelike tegevuste jaoks kasutatav, asendades sisu MITM-rĂŒnnakute kĂ€igus. - KontekstimenĂŒĂŒs kuvatakse vaikimisi valik âKuva URL alati tĂ€ielikultâ, mille lubamiseks varem nĂ”uti seadetesse minemist lehel about:flags. TĂ€ielikku URL-i saab ka nĂ€ha, klikkides aadressiribal kaks korda. Me tuletame meelde, et alates vaikimisi kuvatakse aadress ilma protokolli ja alamdomeenita www. See kĂ”rvaldati seade vanema kĂ€itumise taastamiseks, kuid pĂ€rast kasutajate rahulolematust lisati uus katseflag, mis lisab kontekstimenĂŒĂŒsse valiku keelata URL-i peitmine ja nĂ€itamine mis tahes tingimustes.
- VĂ€ikese protsendi kasutajate jaoks on kĂ€ivitatud 6TB vaikimisi ainult domeeni aadressiribal, ilma teepunktide ja pĂ€ringupĂ”hjadeta. NĂ€iteks, asemel âhttps://example.com/secure-google-sign-in/â, kuvatakse âexample.comâ. Pakutava reĆŸiimi laiendamine kĂ”igile kasutajatele on oodata ĂŒhes jĂ€rgmistest vĂ€ljalasketest. Selle kĂ€itumise keelamiseks saab kasutada valikut âKuva URL alati tĂ€ielikultâ, ja kogu URL-i vaatamiseks vĂ”ib klikata aadressiribale. Muutuste motiiviks on soov kaitsta kasutajaid kalastamise eest, mis manipuleerib URL-i parameetritega â pahatahtlikud isikud kasutavad kasutajate tĂ€helepanematust, et luua illusioon, et avatakse teine sait ja toime pannakse petturlikke tehinguid (kuigi tehniliselt teadlikud kasutajad nĂ€evad selliseid petmisi kiiresti, siis harjumatud tavakodanikud lasevad end kergesti petta sellistest lihtsatest manipulatsioonidest).
- TaaskĂ€ivitati FTP toe eemaldamiseks. Chromeâis 86 on FTP vaikimisi keelatud umbes 1% kasutajatest, ja Chromeâis 87 suureneb keelamine 50%-ni, kuid toe saab taastada lipu abil ââenable-ftpâ vĂ”i ââenable-features=FtpProtocolâ. Chromeâis 88 eemaldatakse FTP tugi tĂ€ielikult.
- Androidi versioonis, sarnaselt laua versioonile, on paroolihalduris rakendatud salvestatud konto ja parooli kontroll arvestatud kompromiteeritud kontode baasi pĂ”hjal, koos hoiatuse kuvamisega probleemide tuvastamisel vĂ”i katsetamisel triviaalsete paroolide kasutamisel. Kontroll tehakse andmebaasi pĂ”hjal, mis katab ĂŒle 4 miljardi kompromiteeritud konto, mis on ilmnenud kasutajate andmelekete kĂ€igus. Privaatsuse sĂ€ilitamiseks toimub hash-eel-prefiksi kontroll kasutaja poolel, ega edastata paroole ja nende tĂ€ielikke hash'e vĂ€ljapoole.
- Androidi versiooni on samuti NupuvĂ”ti âTurvakontrollâ (Safety check) ja laiendatud kaitse reĆŸiim ohtlikele saitidele (Enhanced Safe Browsing). NupuvĂ”ti âSafety checkâ annab ĂŒlevaate vĂ”imalike turvaprobleemide kohta, nagu kompromiteeritud paroolide kasutamine, pahatahtlike saitide kontrolli seisund (Safe Browsing), mittepaigaldatud vĂ€rskenduste olemasolu ja pahatahtlike laienduste tuvastamine. Laiendatud kaitse reĆŸiim aktiveerib tĂ€iendavad kontrollid phishingu, pahatahtliku tegevuse ja muude veebiohtude kaitseks, samuti sisaldab see tĂ€iendavat kaitset Google'i ja Google'i teenuste (Gmail, Drive jne) konto jaoks. Kui tavareĆŸiimis Safe Browsing kontrollid tehakse kohapeal ajakohastatavas kliendikĂŒljel asuvas andmebaasis, siis laiendatud Safe Browsing edastab teabe lehtede ja allalaadimiste reaalajas kontrolliks Google'i poole, mis vĂ”imaldab kiiresti reageerida ohtudele kohe pĂ€rast nende tuvastamist, oodamata kohaliku musta nimekirja vĂ€rskendamist.
- Toetatakse faili-indikaatorit â.well-known/change-passwordâ, mille abil saavad veebilehtede omanikud mÀÀrata parooli muutmise veebi vormi aadressi. Kui kasutaja konto andmed on olnud ohus, pakub Chrome nĂŒĂŒd kohe kasutajale parooli muutmise vormi, mis on mÀÀratud kĂ€esoleva faili teabe pĂ”hjal.
- Uue «OhutusnÔuanne» teavitamiseks, mis kuvatakse, kui avatakse veebisaite, mille domeen on vÀga sarnane teise saidiga, ning heuristika nÀitab, et pettuse tÔenÀosus on suur (nt avatakse goog0le.com asemel google.com).
- Toetatakse tagasipöörde vahemĂ€lu (Back-forward cache), mis tagab kiire ĂŒlemineku, kui kasutatakse nuppe âTagasiâ ja âEdasiâ vĂ”i navigeeritakse varem kĂŒlastatud lehtedel. VahemĂ€lu aktiveeritakse seadistuse kaudu chrome://flags/#back-forward-cache.
- CPU tarbimise optimeerimine akendega
vĂ€ljas nĂ€htavusest. Chrome kontrollib, et brauseri aknad ei kattuks teiste akendega, vĂ€listades pikslite joonistamise kattuvate alade puhul. Seda optimeerimist aktiveeriti vĂ€ikese protsendi kasutajate jaoks Chrome 84 ja 85, kuid nĂŒĂŒd on see aktiveeritud ĂŒldiselt. Varasemate vĂ€ljalaskmisvariante vĂ”rreldes on samuti kĂ”rvaldatud ĂŒhilduvusprobleemide sĂŒsteemidega, mille tĂ”ttu nĂ€idati tĂŒhje valgeid lehti. - Taustategevuse vahelehtede ressursside piiramist on tugevdatud. Sellised vahelehed ei saa nĂŒĂŒd tarbida rohkem kui 1% CPU ressursidest ja vĂ”ivad aktiveeruda mitte tihedamalt kui kord minutis. PĂ€rast viit minutit taustal viibimist kĂŒlmutatakse vahelehed, vĂ€lja arvatud need, kus mĂ€ngitakse multimeedia sisu vĂ”i toimub salvestamine.
- Töö on taastatud HTTP pĂ€ise User-Agent. Uues versioonis on kĂ”ikidele kasutajatele aktiveeritud toetust , arendatav vahetusena User-Agent. Uus mehhanism hĂ”lmab spetsiifiliste brauseri ja sĂŒsteemi parameetrite (versioon, platvorm jne) andmete edastamist ainult serveri pĂ€ringu korral, vĂ”imaldades kasutajatel sellist teavet valikuliselt saidi omanikele edastada. User-Agent Client Hints kasutamisel ei edastata identifikaatorit vaikimisi ilma selge pĂ€ringuta, mis takistab passiivset identifitseerimist (vaikimisi on vĂ€lja toodud ainult brauseri nimi).
- Muudetud on vĂ€rskenduste oleku ja brauseri taaskĂ€ivitamise vajaduse nĂ€itamist. Ajavahemiku ikooni asemel kuvab nĂŒĂŒd ĂŒlesanne «Update».
- On teostatud tööd brauseri tĂ”lkimiseks kaasava terminoloogia kasutamisele. Poliitika nimedes on sĂ”nad âwhitelistâ ja âblacklistâ asendatud âallowlistâ ja âblocklistâ (juba lisatud poliitikad jĂ€tkavad töötamist, kuid nende puhul kuvatakse hoiatusteate osas, et nad on muudetud vananenuks). ja mainimised âblacklistâ on asendatud âblocklistigaâ.
Kasutajale nĂ€htavad mainimised âblacklistâ ja âwhitelistâ vahetati juba 2019. aasta alguses. - Lisatud on katsefunktsioon salvestatud paroolide muutmiseks, aktiveeritav lipu "chrome://flags/#edit-passwords-in-settings" abil.
- TĂ”lgitud stabiilseks ja avalikuks API-ks , vĂ”imaldades luua veebirakendusi, mis suhtlevad failidega kohalikus failisĂŒsteemis. NĂ€iteks vĂ”ib uus API osutuda vajalikuks brauseris töötavates integreeritud arenduskeskkondades, tekstiredaktorites, pildiredaktorites ja videoredaktorites. Otsefailide lugemiseks ja kirjutamiseks vĂ”i failide avamise ja salvestamise dialoogide kasutamiseks, samuti kataloogide sisu navigeerimiseks, kĂŒsib rakendus kasutajalt erilist kinnitust.
- Lisatud CSS-selektor ââ, mis kasutab samu heuristikareegleid, mida brauser kasutab fookuseindikaatori kuvamise otsustamisel (fookuse liigutamisel klaviatuurikombinatsioonide abil nuppudele ilmub indikaator, kuid hiireklikkide korral ei ilmu). Varasemalt saadaval olnud CSS-selektor â:focusâ valgustab alati fookust.
Lisaks on seadistustes lisatud valik âQuick Focus Highlightâ, mille aktiveerimisel kuvatakse aktiivsete elementide kĂ”rval tĂ€iendav fookuseindikaator, mis jÀÀb nĂ€htavaks isegi siis, kui lehe kaudu CSS-is on visuaalsete fookuse esitlemise elementide stiil keelatud. - Origin Trials reĆŸiimis (katsefunktsioonid, mis nĂ”uavad eraldi aktiveerimist) on lisatud mitu uut API-d. Origin Trial vĂ”imaldab töötada mÀÀratud API-ga rakendustes, mis on laaditud localhost'i vĂ”i 127.0.0.1-i, vĂ”i pĂ€rast registreerimist ja spetsiaalse tokeni saamist, mis kehtib piiratud aja jooksul konkreetse saidi jaoks.
- madal, et madal tasemel juurdepÀÀs HID-seadmetele (Human Interface Device, klaviatuurid, hiired, mĂ€ngupuldid, puutetundlikud paneelid), mis vĂ”imaldavad JavaScriptis rakendada loogikat HID-seadmestiku tööks, et vĂ”imaldada haruldaste HID-seadmete kasutamist ilma sĂŒsteemis spetsiifiliste draiveriteta.
Esiteks on uue API eesmĂ€rk pakkuda toe mĂ€ngupultidele. - , laiendab API Aknapaigutuse funktsioone, toetades mitme ekraani konfiguratsioone. Erinevalt window.screen'ist vĂ”imaldab uus API manipuleerida akna paigutust rohkem kui ĂŒhe monitoriga sĂŒsteemide ĂŒhises ekraaniruumis, ilma et oleks piiratud praeguse ekraaniga.
- Meta-tag , millega sait saab informeerida brauserit vajadusest aktiveerida energiasÀÀstu reĆŸiimid ja optimeerida CPU koormust.
- API potentsiaalsetest isolatsioonireĆŸiimide rikkumistest teavitamiseks (COEP) ja (COOP), ilma tegelike piiranguteta.
- API-s pakutud uus tĂŒĂŒpi autentimisandmed , tagades tĂ€iendava kinnituse teostatava makse jaoks. Kontrolliv pool, nĂ€iteks pank, saab genereerida avaliku vĂ”tme PublicKeyCredential, mida mĂŒĂŒja saab soodsa tĂ€iendava turvalise makse kinnitamise jaoks kĂŒsida.
- madal, et madal tasemel juurdepÀÀs HID-seadmetele (Human Interface Device, klaviatuurid, hiired, mĂ€ngupuldid, puutetundlikud paneelid), mis vĂ”imaldavad JavaScriptis rakendada loogikat HID-seadmestiku tööks, et vĂ”imaldada haruldaste HID-seadmete kasutamist ilma sĂŒsteemis spetsiifiliste draiveriteta.
- API-s pliiatsi kaldenurga mÀÀratlemiseks on lisatud kĂ”rguse nurgad (nurga vahe pliiatsi ja ekraani vahel) ja azimuti (nurga vahe X-telje ja pliiatsi ekraanile projekteerimise vahel), asendades TiltX ja TiltY (nurgad pliiatsi lame ja ĂŒhe telje ning Y ja Z telgede vahel). Samuti on lisatud funktsioonid kĂ”rguse/azimuti ja TiltX/TiltY vaheliseks konverteerimiseks.
- URL-i tĂŒhikute kodeerimine on muudetud, kui neid arvutatakse protokolli töötlejates â meetod navigator.registerProtocolHandler() asendab tĂŒhikud ""-ga asemel "+", mis ĂŒhtlustab kĂ€itumise teiste brauseritega, nagu Firefox.
- CSS-i on lisatud pseudo-element ââ, mis vĂ”imaldab seadistada vĂ€rvi, suuruse, kuju ja numbrite ning mĂ€rkide tĂŒĂŒbi loeteludes plokkides
- ja
- .
- HTTP-pealkirja toe on lisatud , dokumentide juurdepÀÀsureeglid, mis sarnanevad sandbox-isolatsioonimehhanismiga iframe'i jaoks, kuid on universaalsemad. NĂ€iteks saab Document-Policy kaudu piirata madala kvaliteediga piltide kasutamist, keelata aeglased JavaScript API-d, mÀÀrata iframe'ide, piltide ja skriptide laadimise reeglid, piirata dokumentide ĂŒldmahtu ja liiklust ning keelata meetodid, mis vĂ”ivad lehe uut ĂŒlesehitust pĂ”hjustada, ning vĂ€lja lĂŒlitada funktsioonid .
- Elementi on lisatud tugi 'inline-grid', 'grid', 'inline-flex' ja 'flex' sÀttetele, mis on mÀÀratud CSS-i omaduse 'display' kaudu.
- Lisatud meetod kÔikide lapseelementide asendamiseks vanema sÔlme teise DOM-sÔlmega. Varasemalt vÔis sÔlmede asendamiseks kasutada meetodite node.removeChild() ja node.append() vÔi node.innerHTML ja node.append() kombinatsiooni.
- URL-skeemide spekter, mida saab ĂŒlemÀÀraga registerProtocolHandler() abil ĂŒle kirjutada. Skeemide loetellu kuuluvad detsentraliseeritud protokollid cabal, dat, did, dweb, ethereum, hyper, ipfs, ipns ja ssb, mis vĂ”imaldab mÀÀratleda linke elementidele sĂ”ltumatult saidist vĂ”i vĂ€ravast, mis pakub ressursile juurdepÀÀsu.
- API-s lisati HTML-i format text/html toe kopeerimise ja kleepimise jaoks lÔikelauale (lÔikelauale kirjutamisel ja lugemisel puhastatakse ohtlikke HTML-struktuure). Muudatus vÔimaldab nÀiteks veebiredaktorites vormindatud teksti, sealhulgas pilte ja linke, kleepimist ja kopeerimist.
- WebRTC-s vĂ”imalus ĂŒhendada oma andmetöötlusprotsessorid, mida kutsutakse esitlemise vĂ”i dekodeerimise etappidel WebRTC MediaStreamTrack'is. NĂ€iteks annab see vĂ”imaluse toetada andmete otsest krĂŒpteerimist, mis edastatakse vaheserverite kaudu.
- JavaScripti V8 mootoris 75% Number.prototype.toString rakendamine. AsĂŒnkroonsetesse klassidesse on lisatud omadus .name tĂŒhja vÀÀrtusega. Meetod Atomics.wake on eemaldatud, mis kunagi ĂŒmber nimetati Atomics.notify nimel, et vastata ECMA-262 spetsifikatsioonile. Fuzzing-testi tööriistade allikas on avatud. .
- eelnevalt kasutusel olnud algkompilaator Liftoff WebAssembly jaoks on saanud vektori kÀskude kasutamise vÔimaluse arvutuste kiirendamiseks. Testide pÔhjal on optimeerimine vÔimaldanud kiirendada mÔnede testide lÀbimist 2.8 korda. Teine optimeerimine on vÔimaldanud oluliselt kiirendada WebAssembly's imporditud JavaScripti funktsioonide kutsumist.
- veebiarenduse tööriistad: Meedia paneelile on lisatud teavet lehe video esitamiseks kasutatavate mĂ€ngijate kohta, sealhulgas sĂŒndmuste andmed, logid, atribuudi vÀÀrtused ja kaadrikodeerimise parameetrid (nĂ€iteks on vĂ”imalik mÀÀrata kaotate kaadrite pĂ”hjuseid ja probleeme JavaScriptiga suhtlemisel).
Elements paneeli kontekstimenĂŒĂŒsse on lisatud vĂ”imalus luua valitud elemendi ekraanipilte (nĂ€iteks on vĂ”imalik teha ekraanipilt sisukorrast vĂ”i tabelist).
Veebi konsoolis on probleemide hoiatuspaneel vahetatud tavalise sĂ”numi vastu ning kolmanda osapoole kĂŒpsiste probleemid on vaikimisi peidetud Issues vahelehe alla, neid saab lubada spetsiaalse mĂ€rkeruuduga.
Rendering vahekaardile on lisatud nupp 'Disable local fonts', mis vÔimaldab simuleerida kohapealsete fontide puudumist, ning Sensors vahekaardile on lisatud vÔimalus simuleerida kasutaja mitteaktiivsust (rakendustele, mis kasutavad API Idle Detection).
Application paneelis on esitatud ĂŒksikasjalik teave iga iframe, avatud akna ja hĂŒpikakna kohta, sealhulgas teave Cross-Origin isolatsiooni kohta COEP ja COOP abil.
- protokolli rakenduse asendamine IETF spetsifikatsiooni arendatud variandi vastu, mitte Google'i variandi QUIC vastu.
Lisaks uuendustele ja veaparandustele on uues versioonis elimineeritud . Paljude turvaaukude avastamine toimus automatiseeritud testimise tööriistade kaudu , , , ja . Ăks haavatavus (CVE-2020-15967, juurdepÀÀs vabastatud mĂ€lu piirkonnale Google Paymentsiga suhtlemise koodis) on mĂ€rgitud kriitilisena, st see vĂ”imaldab ĂŒletada kĂ”ik brauseri kaitsetasemed ja kĂ€ivitada koodi sĂŒsteemis vĂ€ljas sandbox'i keskkonnast. Haavatavuste avastamise rahaliste preemiate programmis on Google vĂ€lja maksnud 27 preemiat kokku 71500 USA dollari ulatuses (ĂŒks preemia 15000 dollarit, kolm preemiat 7500 dollarit, viis preemiat 5000 dollarit, kaks 3000 dollarit, ĂŒks 200 dollarit ja kaks preemiat 500 dollarit). 13 preemia suurust ei ole veel mÀÀratud.
Allikas: opennet.ru
