Google'i ettevĂ”te avaldas web-brauseri Chrome 135 vĂ€ljaande. Samal ajal on saadaval stabiliseeritud vĂ€ljaanne avatud projekti Chromium, mis on Chrome'i aluseks. Chrome'i brauser erineb Chromiumist Google'i logo kasutamise, kokkuvarisemise korral teadete saatmise sĂŒsteemi, kopeerimise kaitsmise video sisu (DRM) esitamise moodulite, automaatsete vĂ€rskenduste installimise sĂŒsteemi, alati aktiveeritud Sandbox-isolatsiooni, vĂ”tmete kohaletoimetamise Google API-le ja RLZ-parameetride edastamise kaudu otsingute ajal. Need, kellele on vajalik rohkem aega vĂ€rskendamiseks, saavad kasutada eraldi Extended Stable haru, mis on toetatud 8 nĂ€dala jooksul. JĂ€rgmist Chrome'i vĂ€ljaannet on kavandatud 29. aprilliks.
Peamised muutused Chrome 135-s:
- Lisatud kaitse kasutajate varjatud tuvastamise eest HSTS kihi (HTTP Range Transport Security) kaudu. HSTS vĂ”imaldab veebilehtedel suunata kasutaja HTTP kaudu sisenedes HTTPS-ile. Töö kĂ€igus salvestatakse HSTS-ga mÀÀratud hostinimi sisemisse vahemĂ€elementi, mis vĂ”imaldab kasutada hosti kohaloleku vĂ”i puudumise vahemĂ€lus ĂŒhe bitise teabe hoidmiseks.
32-bitise kasutaja identifikaatori varjatud hoidmiseks vĂ”idakse kasutada 32 pildi massiivi, mis edastatakse erinevatelt hostidelt HTTP kaudu (http://bit0.example.com/image.jpg, http://bit1.example.com/image.jpg jne). Identifikaatori mÀÀramine toimub kontrollimise kaudu, millistelt hostidelt pildid laaditi HTTPS kaudu, ja millistelt HTTP kaudu (kui pildid edastati varem HTTP kaudu ja HSTS-i abil suunati HTTPS-ile, siis jĂ€rgmiste pĂ€ringute korral laaditakse need kohe HTTPS kaudu, vĂ€ltides HTTP kontakteerumist). Kaitse on piirdunud HSTS vĂ€rskendamise lubamisega ainult ĂŒlemise taseme ressursside jaoks ja HSTS vĂ€rskendamise blokeerimisega alamressursside pĂ€ringutes.
- Lisatud paigaldatud masinĂ”ppe mudel, et parandada paroolivormide tuvastamist lehtedel ja automaatset parooli vahetamist. Kui parool on tuvastatud kui kompromiteeritud, kuvab Chrome sisselogimisel selle parooliga saidile hoiatuse, pakudes parooli vahetada. NĂ”ustumisel genereerib brauser eosmootoriga vastupidava parooli, vahetab saidil parooli ja salvestab uue parooli paroolihaldurisse â AI tĂ€idab ja saadab vajalikud veebivormid vajalikul saidil ning uuendab salvestatud parooli.
- Brauseri laiendatud kaitse reĆŸiimis (Safe Browsing > Enhanced protection) on lisatud vĂ”imalus kasutada suurt keelemudelit petlikke lehti nende sisu pĂ”hjal tuvastamiseks. AI mudel töötab kliendi seadmes, kuid kahtlaste sisu leidmise korral toimib tĂ€iendav kontroll. serverites Google. Kui tĂ€iendav kontroll kinnitatakse, kuvatakse kasutajale hoiatusteade. Kontroll tehakse praegu ainult lehtede puhul, mis kasutavad API Keyboard Lock.
- Kasutajatele, kes on Chrome'i oma Google'i kontoga sidunud, on antud vÔimalus salvestada installitavad lisandmoodulid oma Google'i kontole, et neid automaatselt kasutada kÔikidel arvutitel, mida kasutaja kasutab.
- Google'i kontoga hiljuti seotud vĂ”i Chrome Sync'i kasutavad kasutajad saavad sĂŒnkroniseeritud seadeid, veebisaidi otseteeid ja teemasid hoida eraldi kohandatud seadetest. Seega, kui Chrome Sync seadmes vĂ€lja lĂŒlitada, jÀÀvad algseaded alles ning Google'i ĂŒhendamisel ei laadita kohandatud seadeid.
- Androidi versioonis on lĂ”petatud sisseehitatud paroolihalduse toetamine, mille on asendanud ĂŒhtne Google Password Manager, mis tarnitakse lĂ€bi Google Play. Kasutajad saavad salvestada vana paroolihalduri sisu CSV-formaadis, et edastada see teistesse paroolihalduritesse.
- Inkognito reĆŸiimis on rakendatud vĂ€lja lĂŒlitamatu kolmanda osapoole Cookie'de blokeerimine, mis pannakse paika, kui kĂŒlastatakse lehti, mis ei ole. domeen praegune leht (selliseid Cookie'sid kasutatakse kasutaja liikumise jĂ€lgimiseks lehtede vahel reklaamivĂ”rkude, sotsiaalmeedia vidinate ja veebianalĂŒĂŒtika sĂŒsteemide koodis). Kolmanda osapoole Cookie'de blokeerimise haldamise vĂ”imalus lehepoolt jÀÀb muutumatuks, kuid brauseris ei saa inkognito reĆŸiimis seadet BlockThirdPartyCookies seada vÀÀrtusele false.
- CSS-sse on lisatud pseudoelemendid '::column', '::scroll-button', '::scroll-marker' ja '::scroll-marker-group', mille abil saab rakendada kerimist karusselli kujul.
- Teostatud on HTML-atribuutid «command» ja «commandfor», mida saab kasutada nuppudes asemel atribuutide «popovertargetaction» ja «popovertarget» jaoks, et deklareerida suhtlemist menüüga, mis käivitatakse nupu vajutamisel. Uute atribuutide kasutamisel võtab kogu menüüga suhtlemise loogika enda kanda veebibrauser, ilma et oleks vaja kasutada oma JavaScripti töötlejat. Näiteks rippmenüü loomiseks piisab, kui näidata: <button commandfor="»my-menu»" command="»show-popover»">Ava menüü</button> <div popover id="»my-menu»"> … </div>
- CSS-i on lisatud funktsioon shape(), mis vĂ”imaldab kujundeid luua, kasutades CSS-i atribuute clip-path ja offset-path. Funktsioon shape() toetab kujundite loomise kĂ€ske, mis on ekvivalentse funktsioonile path(), kuid vĂ”imaldab kasutada nende jaoks standardset CSS-sĂŒntaksit.
- Web Speech API-s, mis pakub kĂ”ne sĂŒnteesi ja tuvastamise funktsioone, on lisatud MediaStreamTrack liidese tugi, et töötleda helisid, mis tulevad erinevatest allikatest, sealhulgas vĂ€liseid heliradu. Varasemalt suutis Web Speech API töödelda ainult heli, mis tuli valitud vaikimisi mikrofoni kaudu.
- JavaScriptis on lisatud toetust tĂŒĂŒbitud massiividele Float16Array, mis on mĂ”eldud Float16 tĂŒĂŒpi vÀÀrtuste salvestamiseks.
- Lisatud on Observable API sĂŒndmuste voogude töötlemiseks asĂŒnkroonselt. API vĂ”imaldab tellida objekti, et saada sĂŒndmusi nende saabumise ajal, ja deklareerivalt kirjeldada voogu transformatsioone, mis rakendatakse saabuvatele sĂŒndmustele.
- Eemaldatud on meetod navigator.xr.supportsSession, mis kuulutati varem aegunuks. Selle asemel tuleks kasutada meetodit navigator.xr.isSessionSupported, mis on esitatud WebXR spetsifikatsioonis.
- Eemaldatud on seaded InsecurePrivateNetworkRequestsAllowedForUrls ja InsecurePrivateNetworkRequestsAllowed, mis olid kasutusel PNA 1.0 (Private Network Access) mehhanismi lubamiseks, mis piirab avalikult ligipÀÀsetava saidi ressursside laadimist, viidates sisemistele vĂ”rkudele (127.0.0.0/8, 192.168.0.0/16, 10.0.0.0/8 jne). Sellist tegevust kasutavad kurjategijad CSRF-rĂŒnnakute lĂ€biviimiseks ruuteri, juurdepÀÀsupunktide, printerite, ettevĂ”tte veebiliideste ja muude seadmete ja teenuste suhtes, mis aktsepteerivad pĂ€ringuid ainult kohalikust vĂ”rgust.
PNA 1.0 kasutuselevĂ”tt oli mĂ”nedel seadmetel soovitatav mitteaktiivne. PNA 1.0-le on vĂ€lja töötatud PNA 2.0 spetsifikatsioon, mille toetamine ei nĂ”ua seadmete kĂŒljel muudatusi, vaid piisab muudatustest nende veebisaitide kĂŒljel, mis vajavad juurdepÀÀsu intranet-resurssidele. PNA 1.0 ja PNA 2.0 ei ole omavahel ĂŒhilduvad, seega plaanib Google esmalt PNA 1.0 toe eemaldada enne PNA 2.0 rakendamist.
- Eemaldatud on vĂ”imalus taastada vananenud MutationEvent API tugi ja sellega seotud sĂŒnkroonselt töödeldavad sĂŒndmused DOMSubtreeModified, DOMNodeInserted, DOMNodeRemoved, DOMNodeRemovedFromDocument, DOMNodeInsertedIntoDocument ja DOMCharacterDataModified. Seda liidest kasutati DOM-puule tehtud muudatuste jĂ€lgimiseks, kuid see mĂ”jutas negatiivselt lehtede jĂ”udlust ja takistas uute vĂ”imaluste rakendamist. Antud API oli vĂ€lja lĂŒlitatud vaikimisi eelmisel suvel, kuid Chromes sĂ€ilis vĂ”imalus MutationEventsEnabled toe taastamiseks. Alternatiivina soovitatakse kasutada API-d Mutation Observer.
- Veebiarenduse tööriistade vĂ”imalusi on laiendatud jĂ”udluse analĂŒĂŒsi vahendites.
Lisaks uuendustele ja vigade parandamisele on uues versioonis eemaldatud 14 turvaprobleemi. Paljusid neist avastati automatiseeritud testimise tööriistade, nagu AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL, abil. Kriitilisi probleeme, mis vĂ”imaldaksid mööda minna kĂ”igist brauseri kaitsekihist ning kĂ€ivitada koodi sĂŒsteemis vĂ€ljaspool sandbox'i keskkonda, ei tuvastatud. Praeguse vĂ€ljaande haavatavuse avastamise auhindade programmi raames maksis Google vĂ€lja 8 auhinda kokku 17 000 USA dollarit, sealhulgas ĂŒks auhind $10 000 ja kaks auhinda $2 000, $1 000 ja $500.
Allikas: opennet.ru
