Web-brauser Chrome 127 vÀljaanne

EttevĂ”te Google avaldas web-brauseri Chrome 127. Samal ajal on saadaval stabiilne vĂ€ljaanne avatud projekti Chromium, mis on Chrome'i aluseks. Brauser Chrome erineb Chromiumist Google'i logode kasutamise, krahhi korral teavitussĂŒsteemi, kopikaitsega videoinfosĂŒsteemide (DRM) moodulite, automaatsete vĂ€rskenduste installimise sĂŒsteemi, pideva Sandbox-isolatsiooni ja Google'i API vĂ”tmete tarnimise poolest, samuti RLZ-parameetrite edastamise osas otsingu ajal. Nende jaoks, kes vajavad rohkem aega vĂ€rskendamiseks, toetatakse eraldi Extended Stable haru, mis on kaasas 8 nĂ€dalaga. JĂ€rgmine Chrome 128 vĂ€ljaanne on plaanitud 20. augustiks.

Peamised muudatused Chrome 127-s:

  • Inkognito-reĆŸiimis on vaikimisi aktiveeritud funktsioon "HTTPS-First", mis suunab automaatselt HTTP-pĂ€ringud HTTPS-ile. Tagamaks, et saidid, mis ei toeta HTTPS-i, töötaksid, on rakendatud tagasipöördumine HTTP-le, kui HTTPS-i kaudu pĂ€ringute edastamine ei Ă”nnestu vĂ”i esineb sertifikaatide probleemidega. HTTP kaudu saidi avamise katse korral kuvatakse eriline hoiatus.
  • KĂ€ivitatud on otsus lĂ”petada usaldus Entrusti sertifitseerimiskeskuse suhtes, kuna mitmed rikkumised sertifitseerimiskeskuste nĂ”uete osas, sealhulgas probleemsertifikaatide haldamise hilinemine, sertifikaatide tagasivĂ”tmise viibimine, ebakorrektsed sĂŒndmustearuanded ja reeglitele mittevastav sertifikaatide andmine. TLS-sertifikaatide EV-taseme (Extended Validation) sertifikaate, mis nĂ”uavad domeeni kuuluvuse dokumentide kontrollimist ja ressursi omaniku kinnitamist, ei ole probleeme lahendatud. Seoses tuvastatud puuduste kĂ”rvaldamise puudumisega, TLS-sertifikaadid, mis on vĂ€ljastatud Entrustilt pĂ€rast 31. oktoobrit 2024, tajutakse Chrome'is kui usaldusvÀÀrsed. Sertifikaadid, mis on vĂ€ljastatud enne 31. oktoobrit, jĂ€tkavad kĂ€itumist nagu tavaliselt.
  • Alustati protsess teise versiooni Chrome'i manifeste, mis mÀÀratleb laienduste jaoks kĂ€ttesaadavad vĂ”imalused ja ressursid, toetamise jĂ€rkjĂ€rgulist lĂ”petamist. Teise versiooni manifeste kasutavaid laiendusi keelatakse praegu ainult Testversioonide Chrome'i kasutajate seas (mitte avalikes versioonides). Kolmanda versiooni manifeste migratsioon plaanitakse tĂ€ielikult lĂ”petada kuni juuni 2025.
  • Kuna on sisse lĂŒlitatud tĂ€iustatud veebibrauseri kaitse (Safe Browsing > Enhanced protection), on kĂ€ivitatud saatmine serverid Google'ile tĂ€iendavat telemeetriat kĂŒlastatud lehtede kohta, kui nendel lehtedel kasutatakse API-sid vibratsiooni (Vibration) algatamiseks vĂ”i hiire (PointerLock) ja klaviatuuri (Keyboard) tĂ€ielikuks juhtimiseks. Kui avatud leht on mustas nimekirjas, kuvatakse kasutajale vastav hoiatus ning mĂ€rgitud API-de tegevus keelatakse.
  • KokkuvĂ”tted on tehtud failide ĂŒleslaadimise kontrollimise moderniseerimise tööst tĂ€iustatud veebibrauseri kaitse reĆŸiimis (Safe Browsing > Enhanced protection), kus on lubatud tĂ€itmismoodulite ja kahtlaste arhiivide saatmine Google'i serveritesse viiruste ja pahavara tuvastamiseks. KrĂŒpteeritud arhiivide (.zip, .7z ja .rar) turvalisuse kontrollimiseks kĂŒsib brauser kasutajalt parooli arhiivi deĆĄifreerimiseks. Kasutaja vĂ”ib kontrollimisest loobuda vĂ”i sisestada parooli, pĂ€rast mida brauser saadab faili parooliga Google'i serveritesse kontrollimiseks. Tavas (mitte tĂ€iustatud) Safe Browsing reĆŸiimis kuvatakse samuti parooli kĂŒsimine, kuid selle asemel, et arhivi sisu Google'i serveritesse kontrollimiseks saata, saadetakse ainult metaandmed ja hashes arhiivis olevate failide kohta. On rakendatud selgemad hoiatused ohtlike failide allalaadimise kohta, mis kuvatakse mitte alumises paneelis, vaid ĂŒlemise paneeli all.
    Web-brauser Chrome 127 vÀljaanne
  • On pakutud Private Network Access spetsiifikatsiooni esialgne rakendus, mis piirab vĂ”imalust laadida ressursse avalikult kĂ€ttesaadavast veebisaidist, mis viitavad sisemistele vĂ”rkudele (127.0.0.0/8, 192.168.0.0/16, 10.0.0.0/8 jne). Selliste ressursside laadimine on nĂŒĂŒd lubatud ainult turvalises kontekstis (HTTPS kaudu) avatud lehtede puhul. Edaspidi on plaanis tĂ€ielikult piirata kontrollimatut juurdepÀÀsu sisemistele intraneti alamvĂ”rkudele lehtedelt, mis avatakse avalikest veebisaitidest, kuna selliseid pĂ€ringuid kasutavad kurjategijad CSRF-rĂŒnnakute elluviimiseks ruuteritele, pÀÀsupunktidele, printeritele, ettevĂ”tte veebiliidesele ja muudele seadmetele ja teenustele, mis aktsepteerivad pĂ€ringuid ainult kohalikust vĂ”rgust. Blokeerimise katsetused algasid juba 2022. aastal Chrome 98 seadmes, kuid tuvastatud probleemide tĂ”ttu lĂŒkati blokeerimine edasi.
  • «Origin trials» reĆŸiimis on rakendatud katseperioodi blokeerimine IP-le 0.0.0.0, kuna seda IP-d vĂ”ib kasutada blokeerimise ĂŒletamiseks IP-le 127.0.0.1 (localhost) Linuxi ja macOS platvormidel.
  • Androidi versioonis on lihtsustatud liidest Google'i konto sidumiseks ja andmete, nagu salvestatud paroolide ja jĂ€rjehoidjate, sĂŒnkroonimiseks. SĂŒnkroniseerimine on nĂŒĂŒd integreeritud kontole sisenemisega ja ei esitata eraldi vĂ”imalusena seadetes.
  • Androidi versioonis on uuendatud paroolihalduse liidest. Kasutajatele, kes on oma Google'i kontoga sisse loginud, kuid ei ole sĂŒnkroniseerimist aktiveerinud, on antud vĂ”imalus salvestada ja kasutada paroole, mis on seotud Google'i kontoga.
  • Lisatud on seadistus „Automaatne tĂ€isekraanitöö reĆŸiim“ (Automatic Fullscreen, chrome://settings/content/automaticFullScreen), mis vĂ”imaldab saitidel automaatselt aktiveerida tĂ€isekraani reĆŸiimi meetodi Element.requestFullscreen() abil ilma kasutaja kinnitust kĂŒsimata, samuti vĂ”imaldab see brauseri dialoogide kuvamise ilma tĂ€isekraani reĆŸiimist lahkumata. Vaikimisi on seadistus keelatud ja seda saab aktiveerida muudele saitidele ja veebirakendustele. Koos API Window Management'i ja hĂŒpikakna seadetega (chrome://settings/content/popups) lihtsustab uus funktsioon selliste vĂ”imaluste kasutamist nagu hĂŒpikakna avamine tĂ€isekraanil teises monitoris, tĂ€isekraanilise sisu kuvamine kĂ”igil ekraanidel vĂ”i lisamonitoril ning tĂ€isekraanilise sisu vahetamine ĂŒhe ekraanilt teisele.
    Web-brauser Chrome 127 vÀljaanne
  • Lisatud on CSS-i omadus font-size-adjust, mis vĂ”imaldab muuta vĂ€ike- ja suurtĂ€htede suurust suurtĂ€htede, mis on mÀÀratud omadusega „font-size“, suuruse suhtes, mis vĂ”ib olla kasulik nĂ€iteks olukordades, kus alternatiivne fonte pere on kasutusele vĂ”etud peamise puudumisel, et hoida tekstide loetavuse taset. Erineva vĂ€ikeste tĂ€htede ja fondi suuruse suhtega fondide puhul on tĂ€htede suurused oluliselt erinevad, mis vĂ”ib nĂ€iteks muuta teksti halvasti loetavaks, kui fond Verdana asendatakse Timesiga.
    Web-brauser Chrome 127 vÀljaanne
  • ServiceWorkerite staatilise marsruutimise API-s (Service Worker Static Routing), mis vĂ”imaldab mÀÀrata, kuidas teatud ressursse laadida, ja keelata ServiceWorkerite kutsumise ressursside jaoks, mida saab vahemĂ€lu kaudu kĂ€tte saada vĂ”i otse laadida, on lisatud loogilise operatsiooni „not“ rakendamise vĂ”imalus, et pöörata ĂŒmber pĂ€ringute sobivuse tingimusi.
  • Tagatud on aktiveerimise sĂŒndmuste edastamine, mis on vĂ€lja töötatud kasutaja interaktsiooniga sisu aknas, mis on avatud „pilt pildis“ reĆŸiimis (picture-in-picture), vanemale aknale. Muudatus vĂ”imaldab pĂ”hilehelt, kust „pilt pildis“ aken avati, kasutada API-d User Activation (navigator.userActivation), et mÀÀrata, kas kasutaja suhtles selle aknaga (nĂ€iteks on vĂ”imalik teada saada, kas kasutaja klĂ”psas hiirega „pilt pildis“ aknas vĂ”i on leht lihtsalt laaditud ja jÀÀb puutumatuks).
  • Web-arenduse tööriistadele on tehtud tĂ€iustusi. CSS-stiilide vaatamisel on lisatud lingid dokumenti vastavatesse kohtadesse, millega on seotud CSS-omadused, mis reguleerivad elementide kuvamist, mille seotus on seotud teiste elementide asukohtadega (CSS Anchor Positioning). HTML-koodi vaatamisel on lingid, millele osutab atribuut "popovertarget". VĂ”rkude tegevuse inspektsioonipaneelis on uus kiirussimulatsiooni eelseadistus "Fast 4G" (eelseadistus "Fast 3G" on saanud nime "Slow 4G" ja "Slow 3G" on nimetatud "3G"). TulemusanalĂŒĂŒsi paneelis, jĂ€lgides tegevusi, on sĂ€ilitamiseks nĂ€idatud teavet WebSocketi kaudu saadetud ja vastuvĂ”etud sĂ”numite kohta.
    Web-brauser Chrome 127 vÀljaanne

Uues versioonis on lisaks uuendustele ja veaparandustele kĂ”rvaldatud 24 haavatavust. Palju haavatavusi on tuvastatud automatiseeritud testimise kĂ€igus tööriistadega AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL. 5 probleemile on antud kĂ”rge ohtlikkuse tase. Kriitilisi probleeme, mis lubavad mööda minna kĂ”igist brauseri kaitsetasemetest ja kĂ€ivitada sĂŒsteemis koodi vĂ€ljaspool sandbox-keskkonda, ei ole tuvastatud. Haavatavuste avastamise rahalise preemia programmi raames on Google kĂ€esoleva vĂ€ljaande eest maksnud 16 preemiat kokku 47.5 tuhat USA dollarit (ĂŒks preemia summas $11000, $5000, $3000 ja $500, kaks preemiat summas $8000, kolm preemiat summas $2000). 6 preemia suurus on hetkel mÀÀramata.

MĂ€ngi videot


Allikas: opennet.ru
Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster