Chrome 90 väljund

Google esitles Chrome 90 veebi brauseri versiooni. Koos sellega on saadaval ka stabiilne vabaprojekti Chromium versioon, mis on Chrome'i alus. Chrome'i brauserit iseloomustab Google'i logode kasutamine, veateate süsteem, mis saadab teateid süsteemi kokkuvarisemisel, kaitstud videote esitamise moodulid (DRM), automaatne uuenduste installimise süsteem ja RLZ-parameetrite edastamine otsingute käigus. Tulevane versioon Chrome 91 on planeeritud 25. mail.

Chrome 90 peamised muudatused:

  • Kogu kasutajate jaoks on vaikimisi võimaldatud veebilehtede avamine HTTPS kaudu, kui hostinimed sisestatakse aadressiribasse. Näiteks kui sisestate hosti example.com, avatakse vaikimisi leht https://example.com, ja kui avamisel tekivad probleemid, tehakse tagasiulatuv avanemine http://example.com. Vaikimisi 'https://' kasutamise kontrollimiseks on ette nähtud seadistus 'chrome://flags#omnibox-default-typed-navigations-to-https'.
  • Tuvastatud on võimalus määrata erinevaid silte akendele, et need oleksid desktopi paneelis kergemini eristatavad. Akna nime muutmise tugi lihtsustab töökorraldust, kui kasutada erinevaid brauseri aknaid erinevate ülesannete jaoks, näiteks tööülesannete, isiklike huvide, meelelahutuse, edasilükatud materjalide jms eraldi akendena. Nimi muutub, kui valida kontekstimenüüst "Lisa akna nimi", klikkides hiire parema nupuga tühjale alale vahelehtede ribal. Pärast nime vahetamist kuvatakse rakenduste paneelis aktiivse vahelehe saidinime asemel valitud nimi, mis võib olla kasulik, kui avada sama saiti erinevates akendes, sidudes need erinevate kontodega. Sidumine säilib seansside vahel ja pärast akna taaskäivitamist taastatakse aknad valitud nimedega.
    Chrome 90 väljund
  • Lisatud on võimalus peita „Lugemisloend“ ilma et oleks vaja muuta seadeid „chrome://flags“ („chrome://flags#read-later“). Nüüd saab peita valiku „Näita lugemisloendit“ kontekstimenüüs, mis kuvatakse, kui paremklõpsata järjehoidjate paneelil. Tuletame meelde, et varasemas väljaandes ilmnes paljude kasutajate jaoks, et aadressirea täheklahvi vajutamisel ilmub raamatumärgi nuppude kõrval teine nupp „Lisa lugemisloendisse“ ning järjehoidjate paneeli paremas ülanurgas avaneb „Lugemisloend“ menüü, kus on loetletud kõik varem lugemisloendisse lisatud lehed. Kui avate lehe lugemisloendist, märgitakse see loetud olevaks. Lugemisloendis olevaid lehti saab samuti käsitsi märkida loetuks või loetuks ning need saab loendist eemaldada.
  • Lisatud on võrgusegmentimise tugi, et kaitsta kasutaja liikumiste jälgimise meetodite eest, mis põhinevad identifikaatorite salvestamisel aladel, mis ei ole mõeldud teabe püsivaks salvestamiseks ("Supercookies"). Kuna vahemälu ressursid on salvestatud ühises nimel, sõltumata lähte domeenist, võib üks veebisait tuvastada, et ressursse laaditakse teiselt veebisaidilt, kontrollides selle ressursi olemasolu vahemälus. Kaitse põhineb võrgusegmentimist (Network Partitioning) rakendamisel, mille aluseks on lisada ühiskasutatavasse vahemällu täiendav sidumine kirjetega domaadi, millelt peamine leht avati, mis piirab vahemälu ulatust liikumiste jälgimise skriptide jaoks ainult käimasoleva veebisaidiga (iframe'i skript ei saa kontrollida, kas ressurss on laaditud teiselt veebisaidilt). Võrgusegmentimise hind on vähenenud vahemälu tõhususes, mis toob kaasa kerge suurenemise lehe laadimise ajas (kuni 1,32%, kuid 80% saitide puhul 0,09-0,75%).
  • Täiendatud musta nimekirja, mis kaitseb HTTP, HTTPS ja FTP-päringute saatmise eest, et vältida NAT slipstreaming’i rünnakut, mis võimaldab avada spetsiaalselt rünnakutegevuse kaudu ettevalmistatud veebilehte brauseris ja seadistada võrguühendus ründajaga iga UDP või TCP pordi kaudu kasutaja süsteemis, hoolimata sisemise aadresside vahemiku kasutamisest (192.168.x.x, 10.x.x.x). serverid Keelatud portide nimekirja on lisatud 554 (RTSP-protokoll) ja 10080 (Amanda varundamiseks ja VMware vCenter’i jaoks). Varasemalt on juba blokeeritud portid 69, 137, 161, 554, 1719, 1720, 1723, 5060, 5061 ja 6566.
  • Lisatud esialgne tugi PDF-dokumentide avamiseks brauseris XFA-vormidega.
  • Mõne kasutaja jaoks on aktiveeritud uus seadete jaotise „Chrome Settings > Privacy and security > Privacy sandbox” võimalus, mis võimaldab hallata FLoC API seadeid, mille eesmärk on määrata kasutaja huvid ilma individuaalse tuvastamiseta ja konkreetsete veebisaitide külastuse ajalooga seotud seotusteta.
  • Kasutajale, kelle profiilil on lubatud tsentraliseeritud haldus, kuvatakse selgem teade lubatud toimingute loendiga, kui ta siseneb.
  • Omanditaotluste liides on tehtud vähem pealetükkivaks. Taotlused, mida kasutaja tõenäoliselt ei kiida heaks, blokeeritakse nüüd automaatselt, kuvades vastava indikaatori aadressiribal, mille kaudu kasutaja saab pääseda õiguste haldamise liidesele iga saidiga seoses.
    Chrome 90 väljund
  • On lisatud Intel CET (Intel Control-flow Enforcement Technology) laienduste tugi, et pakkuda riistvaralist kaitset ROP-i (Return-Oriented Programming) põhiste ärakasutamiste eest.
  • Tööd jätkatakse brauseri tõlkimisel põhjalike terminoloogiate kasutusele. Fail "master_preferences" on nimetatud uuesti "initial_preferences", et mitte haavata kasutajate tundeid, kes tõlgendavad sõna master kui vihjet oma esivanemate kunagisele orjusele. Ühildumise säilitamiseks jääb toetamine "master_preferences" brauseris veel mõneks ajaks alles. Varasemalt on brauser loobunud ka sõnade kasutamisest nagu "whitelist", "blacklist" ja "native".
  • Androidi versioonis, kui on aktiveeritud andmehaldusrežiim "Lite", on rakendatud bitikiiruse vähendamine video laadimisel, kui ühendus toimub mobiilsidevõrkude kaudu, mis aitab vähendada kulutusi kasutajatele, kellel on aktiveeritud liiklusega arvestavad paketid. Režiimis "Lite" on samuti tagatud piltide kokkusurumine, mida küsitakse avalikult kättesaadavatest ressurssidest (ilma autentimiseta) üle HTTPS-i.
  • Lisatud on AV1 video formaadi kodeerija, mis on spetsiaalselt optimeeritud videokonverentside jaoks, mis põhinevad WebRTC protokollil. AV1 kasutamine videokonverentsides võimaldab suurendada tihenduse efektiivsust ja võimaldab edastamist kanalites, mille läbilaskevõime on 30 kbit/sek.
  • JavaScriptis on Array, String ja TypedArrays objektidesse lisatud meetod at(), mis võimaldab kasutada suhtelist indeksit (indeksina antakse suhteline positsioon), sealhulgas negatiivsete väärtuste määramist lõpu suhtes (näiteks "arr.at(-1)" tagastab massiivi viimase elemendi).
  • JavaScriptis on regulaarsete avaldiste juurde lisatud omadus ".indices", mis sisaldab massiivi, mis sisaldab sobituste rühmade alg- ja lõpppositsioone. Omadus täidetakse ainult siis, kui regulaarset avaldist viidatakse lipuga "\/d". const re = \/(a)(b)\/d; const m = re.exec('ab'); console.log(m.indices[0]); \/\/ 0 — kõik sobituste grupid \/\/ → [0, 2] console.log(m.indices[1]); \/\/ 1 — esimene sobituste grupp \/\/ → [0, 1] console.log(m.indices[2]); \/\/ 2 — teine sobituste grupp \/\/ → [1, 2]
  • Optimeeritud on „super“ omaduste (nt super.x) jõudlust, mille jaoks on kasutusel inline-cache. „Super“ kasutamise jõudlus on nüüd sarnane tavaliselt ligipääsetavate omaduste jõudlusele.
  • WebAssembly funktsioonide kutsumise kiirus JavaScriptist on oluliselt suurenenud tänu inline-laiendamise rakendamisele. Antud optimeerimine jääb endiselt eksperimentaalseks ja nõuab käivitamist lipuga „—turbo-inline-js-wasm-calls“.
  • Lisatud on WebXR sügavuse tajumise API, mis võimaldab määrata objekti ja kasutaja seadme vahemaa, näiteks reaalsemate täiustatud reaalsuse rakenduste loomiseks. Tuletame meelde, et WebXR API võimaldab ühtlustada töö erinevate virtuaalreaalsuse seadmete klassidega, alates statsionaarsetest 3D kiivritest kuni mobiilsetele lahendustele.
  • WebXR AR valgustuse prognoosimise võimalus on stabiliseeritud, võimaldades WebXR seanssides täiustatud reaalsuse jaoks määrata ümbritseva valgustuse parameetreid, et anda mudelitele loomulikuma välimuse ja parema harmoonilise integreerimise kasutaja keskkonda.
  • Origin Trials režiimis (eksperimentaalsed funktsioonid, mis nõuavad eraldi aktiveerimist) on lisatud mitu uut API-d, mis on praegu piiratud platvormiga Android. Origin Trial võimaldab juurdepääsu nimetatud API-le rakendustest, mis on laaditud localhost'i või 127.0.0.1'ist, või pärast registreerimist ja spetsiaalse tokeni saamist, mis kehtib piiratud aja jooksul konkreetse saidi jaoks.
    • Meetod getCurrentBrowsingContextMedia(), mis võimaldab korraldada videovoogude MediaStream'i salvestamist, peegeldades praeguse vahelehe sisu. Erinevalt sarnast meetodist getDisplayMedia() kuvab meetodi getCurrentBrowsingContextMedia() kutsumine kasutajale lihtsa dialooge, et kinnitada või blokeerida video edastamise toiming vahelehe sisust.
    • API Insertable Streams, mis annab võimaluse manipuleerida toor (raw) multimeedia voogudega, mida edastatakse läbi API MediaStreamTrack, nagu kaamera ja mikrofonist saadud andmed, ekraani jäädvustamise tulemus või koodeki dekodeerimise vaheandmed. Toorkaadrite esitamiseks kasutatakse WebCodec liideste süsteemi, seejärel luuakse voog, mis sarnaneb sellele, mida API WebRTC Insertable Streams genereerib RTCPeerConnections'i põhjal. Praktikas võimaldab uus API rakendada funktsionaalsust, nagu masinõppemeetodite rakendamine objektide tuvastamiseks või annotatsiooniks reaalajas, või efektide lisamine, nagu tausta lõikamine, enne kodeerimist või pärast koodeki dekodeerimist.
    • Võimalus pakkida ressursse pakettidesse (Web Bundle), et korraldada efektiivsemat suure arvu seotud failide (CSS-stiilid, JavaScript, pildid, iframe) laadimist. Pakettide olemasoleva toetuse puudused JavaScripti failide (webpack) puhul, mida Web Bundle püüab lahendada: HTTP-vahemälu võib kinni jääda ainult paketi, mitte selle koostisosadega; kompileerimine ja täitmine võivad alata alles pärast paketi täielikku laadimist; lisanduvad ressursid, nagu CSS ja pildid, tuleb kodeerida JavaScripti stringide kujul, mis suurendab suurust ja nõuab veel ühte analüüsi etappi.
    • WebAssembly erindite töötlemise tugi.
  • Stabiliseeritud API Declarative Shadow DOM uute juurte skapide loomiseks Shadow DOM-is, näiteks selleks, et eraldada imporditud kolmanda osapoole elemendi stiil ja selle seotud DOM-i allosa põhidokumendist. Ettepanekuline deklaratiivne API võimaldab DOM-i allosi eraldada ainult HTML-i abiga, ilma et oleks vaja kirjutada JavaScripti koodi.
  • CSS-i omaduses aspect-ratio, mis võimaldab siduda aspektisuhe igasuguste elementidega (automaatne puuduvate mõõtmete arvutamine, kui on teada vaid kõrgus või laius), on ellu viidud väärtuste interpoleerimise võimalus animatsioonide (sujuva ülemineku ühelt aspektisuhte väärtuselt teisele) käigus.
  • Lisatud on võimalus kuvada kohandatud HTML-elementide (custom element) olek CSS-is pseudoklassi „:state()” kaudu. Funktsionaalsus on ellu viidud sarnaselt sellele, kuidas vaikimisi HTML-elemendid muudavad oma olekut sõltuvalt kasutaja interaktsioonist.
  • CSS-i omaduses „appearance” on lisatud toetus väärtusele ‘auto’, mis on vaikimisi määratud elementidele <input type=color> ja <select>, ning Androidi platvormil ka elementidele <input type=date>, <input type=datetime-local>, <input type=month>, <input type=time> ja <input type=week>.
  • CSS-i omadusele „overflow“ on lisatud väärtuse „clip“ tugi, mille rakendamisel lõigatakse ploki piiridest välja ulatuv sisu ära, ilma kerimisvõimaluseta. Väärtus, mis määrab, kui kaugele sisu võib ulatuda tegelikest ploki piiridest enne kärpimist, määratakse uue CSS-i omaduse „overflow-clip-margin“ kaudu. Erinevalt „overflow: hidden“ kasutamisest võimaldab „overflow: clip“ saavutada suuremat jõudlust.
    Chrome 90 väljundChrome 90 väljund
  • HTTP-pealkirja Feature-Policy asemel on loodud uus pealkiri Permissions-Policy, mis haldab volituste delegeerimist ja laiendatud funktsioonide lubamist, toetades struktuureeritud väli väärtusi (näiteks nüüd on võimalik märkida „Permissions-Policy: geolocation=()“ asemel „Feature-Policy: geolocation 'none'“).
  • Tugevdatud kaitse Protocol Buffers'i kasutamise korral spekulatiivsete käsu täitmise rünnakute vastu protsessorites. Kaitse on rakendatud, lisades MIME-tüübi „application/x-protobuffer” kunagi mitte jälgitavate (sniffed) MIME-tüüpide loetelusse, mille töötlemine toimub Cross-Origin-Read-Blocking mehhanismi kaudu. Varasemalt oli sellesse loetellu juba kantud MIME-tüüp „application/x-protobuf”, kuid „application/x-protobuffer” jäi kahe silma vahele.
  • File System Access API-s on rakendatud võimalus nihutada praegust faili positsiooni selle lõpust kaugemale, täites tekkinud vahe tühikute jaotamisega, kui see hiljem kirjutatakse süvasoovimise kaudu FileSystemWritableFileStream.write() meetodi kutsega. Antud võimalus võimaldab luua hõredaid faile tühjade kohtadega ja lihtsustab oluliselt ka failisse andmeplokkide mittekorrastatud voogude kirjutamise korraldamist (näiteks seda praktiseeritakse BitTorrentis).
  • Lisatud konstruktor StaticRange koos kergete Range tüüpide rakendamisega, mis ei nõua kõigi seotud objektide värskendamist iga kord, kui DOM-puu muutub.
  • On võimalus määrata width ja height parameetreid elementidele <source>, mis on määratud elemendi sees <picture>. See võimaldab arvutada elementide kuvasuhte koefitsienti <picture>, sarnaselt sellele, kuidas see on tehtud <img>, <canvas> ja <video>.
  • WebRTC-st on eemaldatud mitte standardiseeritud RTP andmekanalite tugi, mis on asendatud SCTP-põhiste andmekanalitega.
  • navigator.plugins ja navigator.mimeTypes omadused tagastavad nüüd alati tühja väärtuse (Flashi toe lõpetamise tõttu ei ole nende omaduste andmed enam vajalikud).
  • Web-arendajate tööriistadesse on lisatud hulk väikseid täiustusi ning uus CSS flexbox-i silumise tööriist.
    Chrome 90 väljund

Uues versioonis, peale uuenduste ja vigade parandamise, on kõrvaldatud 37 haavatavust. Paljusid haavatavusi tuvastati automatiseeritud testimise käigus tööriistade AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL abil. Kriitilisi probleeme, mis võimaldaksid mööda minna kõikidest brauseri kaitsekihtidest ja täita koodi süsteemis väljaspool sandbox-keskkonda, ei tuvastatud. Haavatavuste avastamise rahaauhindade programmiga seotud praeguse väljaande raames maksis Google välja 19 preemiat kokku 54 000 USA dollari väärtuses (üks preemia 20 000 dollarit, üks preemia 10 000 dollarit, kaks preemiat 5 000 dollarit, kolm preemiat 3 000 dollarit, üks preemia 2 000 dollarit, üks 1 000 dollarit ja neli preemiat 500 dollarit). Kuue preemia summa ei ole veel määratud.

Eraldi võib märkida, et eile, pärast korrigeeriva väljaande 89.0.4389.128 loomist, kuid enne Chrome 90 väljalaskmist, ilmus veel üks eksploit, mis kasutas uut 0-päeva haavatavust, mis ei olnud parandatud Chrome 89.0.4389.128-s. Praegu ei ole selge, kas see probleem on Chrome 90-s lahendatud. Nagu esimeses juhul, hõlmab eksploit vaid ühte haavatavust ja ei sisalda koodi sandbox-isolatsiooni ümbersõitmiseks (kui chrome'i käivitada lipuga „—no-sandbox”, tagab eksploit Windowsi platvormil veebilehe avamisel notepadi käivitamise). Uue eksploiti haavatavus puudutab WebAssembly tehnoloogiat.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster