Google esitles veebibrauseri Chrome 98. Samuti on saadaval stabiilne versioon avatud lĂ€htekoodiga projektist Chromium, mis moodustab Chrome'i aluse. Brauser Chrome eristub Google'i logode kasutamise, sĂŒsteemiga, mis saadab teateid tĂ”rgete korral, kaitstud videote (DRM) esitamiseks mĂ”eldud moodulitega, automaatsete vĂ€rskenduste installimise sĂŒsteemiga ning RLZ-parameetrite edastamise sĂŒsteemiga otsingul. JĂ€rgmine Chrome'i vĂ€ljalase, Chrome 99, on planeeritud 1. mĂ€rtsiks.
Peamised muudatused Chrome 98-s:
- Brauserisse on integreeritud omaenda juureretseptide sertifikaatide hoidla (Chrome Root Store), mida kasutatakse vĂ€liste hoidlate asemel, mis on spetsiifilised igale operatsioonisĂŒsteemile. Hoidla on loodud sarnaselt Firefoxis kasutatavale sĂ”ltumatule juureretseptide sertifikaatide hoidlatele, mis on esimene lĂŒli sertifikaatide usaldusketi kontrollimisel HTTPS-i kaudu avatud saitidel. Uut hoidlat ei kasutata veel vaikimisi. Konfiguratsioonide, mis sĂ”ltuvad sĂŒsteemi hoidlatest, lihtsustamiseks ja ĂŒlekandevĂ”imekuse tagamiseks kehtib ĂŒleminekuperiood, mille jooksul sisaldab Chrome Root Store tĂ€ielikku valikut sertifikaate, mis on heaks kiidetud enamikes toetatud platvormides.
- JĂ€tkub plaan kohalike vĂ”rkude vĂ”i kasutaja arvutis (localhost) asuvate ressursside juurdepÀÀsu rĂŒnnakute kaitse tugevdamiseks, mis pĂ€rinevad saitide avamisel laaditud skriptidest. Selliseid pĂ€ringuid kasutavad kurjategijad CSRF-rĂŒnnakute teostamiseks ruuteritele, juurdepÀÀsupunktidele, printeritele, ettevĂ”tte veebiliidesele ja muudele seadmetele ja teenustele, mis aktsepteerivad pĂ€ringuid ainult kohalikust vĂ”rgust.
Nende rĂŒnnakute kaitsmiseks hakkab brauser subressursside juurdepÀÀsu korral sisemistes vĂ”rkudes saatma selge pĂ€ringu subressursside laadimise Ă”igusest. Ăigusettepanek tehakse saatmise kaudu. server CORS (Cross-Origin Resource Sharing) pĂ€ringute aluslehega, millel on pĂ€is «Access-Control-Request-Private-Network: true», enne sises vĂ”rgule vĂ”i localhostile pöördumist. KĂ€itamiseks igakĂŒlgses vastuses sellele pĂ€ringule peab server tagasi saatma pĂ€ise «Access-Control-Allow-Private-Network: true». Chrome 98 puhul on kontrollimine rakendatud katse reĆŸiimis ja kui kinnitust ei ole, kuvatakse veebikonsolis hoiatusteade, kuid subressursi pĂ€ringut ei blokeerita. Blokeerimist on plaanis rakendada mitte varem kui Chrome 101 vĂ€ljaandmisega.
- Konto seadetesse on integreeritud vahendid ohtlike veebisaitide kaitse laiendatud reĆŸiimi (Enhanced Safe Browsing) lubamiseks, kus aktiveeritakse tĂ€iendavad kontrollid, et kaitsta pahatahtliku tegevuse, pettuste ja muude ohtude eest veebis. Kui reĆŸiim on sisselĂŒlitatud, pakutakse Google'i kontol nĂŒĂŒd lubada reĆŸiim ka Chrome'is.
- Kliendi poolel pettuste tuvastamiseks on lisatud mudel, mis on rakendatud TFLite (TensorFlow Lite) masinÔppe platvormi baasil ja mis ei nÔua andmete saatmist Google'i kontrollimiseks (sellega saadetakse telemeetriainformatsioon mudeli versiooni ja iga kategooria arvutatavate kaalude kohta). Pettuse tuvastamisel kuvatakse kasutajale hoiatuse leht enne kahtlase veebisaidi avamist.
- API Client Hints, mis arendatakse kui asendus User-Agent pĂ€isele ja vĂ”imaldab spetsiaalselt jagada teavet konkreetsete brauseri ja sĂŒsteemi parameetrite (versioon, platvorm jne) kohta ainult pĂ€rast nĂ”udmist. serverilton rakendatud vĂ”imalus tĂ€ita brauseri identifikaatorite loendis vale nimetustega, sarnaselt TLS-i mehhanismi GREASE (Generate Random Extensions And Sustain Extensibility) kasutamisega. NĂ€iteks lisaks â»Chrome»; v=»98âłâ ja â»Chromium»; v=»98âłâ vĂ”ib loendisse lisada juhuslikku mitteolemasoleva brauseri identifikaatori â»(Not;Browser»; v=»12âłâ. Selline tĂ€itmine vĂ”imaldab tuvastada probleeme tundmatute brauseri identifikaatorite töötlemisel, mis toob kaasa selle, et alternatiivsed brauserid peavad teesklema teiste populaarsete brauserite, et mööda pÀÀseda lubatud brauserite loendist.
- Alates 17. jaanuarist ei aktsepteerita Chrome Web Store'i katalooge, mis kasutavad Chrome'i manifesti teist versiooni. Uued laiendused aktsepteeritakse nĂŒĂŒd ainult kolmanda versiooni manifestiga. Varem lisatud laienduste arendajad saavad, nagu varem, avaldada vĂ€rskendusi teise versiooni manifestiga. Teise versiooni manifesti toetamine lĂ”petatakse tĂ€ielikult 2023. aasta jaanuaris.
- Toetust on lisatud vÀrviliste vektorshirutfailide formaadis COLRv1 (OpenType'i fontide alamkogum, mis sisaldab vektorgliifide lisaks ka vÀrvi infoga kihti), mida saab kasutada nÀiteks mitmevÀrviliste emoji loomiseks. Erinevalt varem toetatud formaadist COLRv0, millel COLRv1 lisandub ka gradatsioonide, katete ja transformatsioonide kasutamise vÔimalus. Formaat pakub ka kompaktselt salvestamise vormi, tagab tÔhusa tihendamise ja vÔimaldab kontuuride taaskasutamist, mis vÀhendab mÀrkimisvÀÀrselt fondi suurust. NÀiteks Noto Color Emoji fondi rastervormingus on suurus 9MB, samas kui vektorfondis COLRv1 on see 1.85MB.

- Origin Trials (eksperimentaalne funktsionaalsus, mis nĂ”uab eraldi aktiveerimist) reĆŸiimis on rakendatud API Region Capture, mis vĂ”imaldab jÀÀdvustatud videot lĂ”igata. NĂ€iteks vĂ”ib lĂ”ikamine olla vajalik veebirakendustes, mis salvestavad videot oma vahekaartide sisust, et enne saatmist teatud sisu vĂ€lja lĂ”igata. Origin Trial vĂ”imaldab töötada mÀÀratud API-ga rakendustest, mis on laaditud localhostilt vĂ”i 127.0.0.1, vĂ”i pĂ€rast registreerimist ja erilise ajapiiranguga ĆŸetooni saamist, mis on kindlale saidile saadaval piiratud ajaks.
- CSS-i omadusele «contain-intrinsic-size» on lisatud toe vÀÀrtusele «auto», mille mÀÀramisel kasutatakse viimati mÀletatud elementi suurust (koos «content-visibility: auto» kasutamisega ei pea arendaja Àra arvama joonistatud suurust).
- On lisatud omadus AudioContext.outputLatency, mis vÔimaldab teada saada prognoositud viivituse teavet enne heli vÀljastamist (viivitus heli taotluse ja vastuvÔetud andmete töötlemise alguse vahel kÔlavÀljundseadmest).
- CSS-i omadus color-scheme, mis vĂ”imaldab mÀÀrata, millistes vĂ€rviskeemides saab elementi Ă”igesti kuvada (âlightâ, âdarkâ, âday modeâ ja ânight modeâ), sisaldab nĂŒĂŒd parameetrit âonlyâ, mis vĂ”imaldab vĂ€listada teatud HTML-elementide vĂ€rviskeemi sundmuutmise. NĂ€iteks kui mÀÀrata âdiv { color-scheme: only light }â, siis kasutatakse div elemendi puhul ainult heledat teemat, isegi kui brauseris on sunditud aktiveeritud tume kujundus.
- CSS-i on lisatud toetus media-pĂ€ringutele âdynamic-rangeâ ja âvideo-dynamic-rangeâ, et mÀÀrata, kas ekraan toetab HDR-i (kĂ”rge dĂŒnaamiline ulatus).
- funktsioonile window.open() on lisatud vĂ”imalus valida link uue vahekaartina, uues aknas vĂ”i hĂŒpikaknas avamine. Lisaks tagastab omadus window.statusbar.visible nĂŒĂŒd âfalseâ hĂŒpikakende puhul ja âtrueâ vahekaartide ja akende puhul. const popup = window.open(â_blankâ,»,âpopup=1âČ); // Avada hĂŒpikaknasse const tab = window.open(â_blankâ,»,âpopup=0âČ); // Avada vahekaardina
- Aknade ja töötlusprogrammide jaoks on rakendatud meetodit structuredClone(), mis vÔimaldab luua rekursiivseid koopiaid objektidest, sealhulgas mitte ainult mÀÀratud objekti omadustest, vaid ka kÔikidest muudest objektidest, millega hetkeobjekt on seotud.
- Web Authentication API-s on lisatud toetus FIDO CTAP2 spetsifikatsiooni laiendusele, mis vÔimaldab mÀÀrata minimaalne lubatud PIN-koodi suurus (minPinLength).
- Iseseisvalt installitavatele veebirakendustele on lisatud koostisosad Window Controls Overlay, mis laiendab rakenduse ekraaniala kogu aknale, sealhulgas pÀise alale, millele on paigutatud tavalised aknahalduse nupud (sulgemine, minimeerimine, maksimeerimine). Veebirakendus saab hallata joonistamist ja sisendi töötlemist kogu aknas, vÀlja arvatud aknahalduse nuppude kattuv ala.
- WritableStreamDefaultController'isse on lisatud signaalitöötluse omadus, mis tagastab objekti AbortSignal, millega on vÔimalik koheselt peatada kirjutamisoperatsioonid WritableStreams, oodates nende lÔpuleviimist.
- WebRTC-st on eemaldatud SDES-vÔtmete lÀbirÀÀkimismehhanismi toetus, mis kuulutati 2013. aastal IETF-i poolt aegunuks turvaprobleemide tÔttu.
- Vaikimisi on vĂ€lja lĂŒlitatud U2F API (Cryptotoken), mis kuulutati varem aegunuks ning selle asemel on tulnud Web Authentication API. U2F API eemaldatakse tĂ€ielikult Chrome 104-s.
- API kataloogis on kaasatud vana vÀli installed_browser_version, mille asemel on pakutud uus vÀli pending_browser_version, mis sisaldab teavet brauseri versiooni kohta, arvestades allalaaditud, kuid mitte rakendatud vÀrskendusi (st versioon, mis hakkab kehtima pÀrast brauseri taaskÀivitamist).
- Eemaldatud on parameetrid, mis vÔimaldasid taastada TLS 1.0 ja 1.1 toe.
- Web-arendajatele on lisatud tĂ€iustusi. Lisatud on vahekaart sessioonide vahemĂ€lu (Back-forward cache) hindamiseks, mis tagab kiire ĂŒlemineku, kui kasutada nuppe 'Tagasi' ja 'Edasi'. Lisatud on vĂ”imalus emuleerida media-kĂŒsimusi forced-colors. Flexboxi redaktoris on lisatud nupud, et toetada omadusi row-reverse ja column-reverse. Vahekaardil 'Changes' on tagatud muutuste kuvamine pĂ€rast koodi vormindamist, mis lihtsustab minimeeritud lehtede analĂŒĂŒsi.

Koodi vaatamise paneeli teostus on ajakohastatud koodiredaktori CodeMirror 6 vĂ€ljaandmisega, mis toob mĂ€rkimisvÀÀrse jĂ”udluse paranemise vĂ€ga suurte failide (WASM, JavaScript) töötlemisel, lahendatakse juhuslikud nihked navigeerimisel ja paranevad automaatse tĂ€iendamise sĂŒsteemi soovitused koodi redigeerimisel. CSS omaduste paneelile on lisatud vĂ”imalus filtreerida vĂ€ljundit omaduse nime vĂ”i vÀÀrtuse jĂ€rgi.

Uues versioonis on lisaks uuendustele ja tĂ”rgete parandamisele kĂ”rvaldatud 27 haavatavust. Paljusid haavatavusi tuvastati automatiseritud testimise tööriistade AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL abil. Kriitilisi probleeme, mis lubaksid ĂŒletada kĂ”ik brauseri kaitsetasemed ja kĂ€ivitada koodi sĂŒsteemis vĂ€ljaspool sandbox-keskkonda, ei leitud. Haavatavuste avastamise rahalise preemia programmi raames maksis Google selle vĂ€ljaande eest 19 preemiat, mille kogusumma on 88 tuhat USA dollarit (kaks preemiat 20000 dollarit, ĂŒks preemia 12000 dollarit, kaks preemiat 7500 dollarit, neli preemiat 1000 dollarit ja ĂŒhe preemia summad 7000, 5000, 3000 ja 2000 dollarit).
Allikas: opennet.ru



