Google on vĂ€lja andnud Chrome veebibrauseri 136. versiooni. Samal ajal on saadaval ka stabiilne vabavaraline projekt Chromium, mis on Chrome'i aluseks. Chrome'il on Chromiummist erinevusi, sealhulgas Google'i logo kasutamine, sĂŒsteem, mis saadab teateid kokkuvarisemise korral, DRM-iga kaitstud videokontentide taasesitamiseks mĂ”eldud moodulid, automaatne vĂ€rskenduste installimise sĂŒsteem, pidev Sandbox-isolatsioon ja Google API vĂ”tmete tarnimine ning RLZ-parameetrite saatmine otsingu ajal. Need, kes vajavad vĂ€rskendamiseks rohkem aega, saavad kasutada eraldi Extended Stable haru, mis kestab 8 nĂ€dalat. JĂ€rgmine Chrome'i vĂ€ljalase 137 on planeeritud 27. maina.
Chrome 136 peamised muudatused:
- Lisatud kaitse varasemate kĂŒlastatud lehtede teabe leketest, mis tekkis CSS-i pseudoklassi â:visitedâ kasutamisest, mis vĂ”imaldab kohandada varem avatud linkide vĂ€limust. Enne Chrome'i 136. versiooni viis lingile klikkimine linkide vĂ€limuse muutumiseni kĂ”igis saitides, mis seda linki nĂ€itasid, sĂ”ltumata sellest, kust veebisaidilt klikk tehtud oli. RĂŒndaja sai oma veebisaidil kindlaks teha, kas kasutaja oli teda huvitavaid linke varem avanud, analĂŒĂŒsides nende linkide vĂ€limuse muutumist. NĂ€iteks, kui luua linkide loend erinevatele lehtedele, siis eelnevalt kĂŒlastatud lehed selles loendis on brauseris mĂ€rgitud erineva vĂ€rviga, mille pĂ”hjal saab jĂ€reldada, kas linke on varem avatud.
KĂŒlastatud linkide teabe leke vĂ€ltimiseks on Chrome'is rakendatud â:visitedâ valija töötlemise isolatsioon, mis on seotud kĂŒlastatava veebisaidiga, st elemente saab nĂŒĂŒd stiilida â:visitedâ abil ainult siis, kui need on eelnevalt avatud praeguselt veebisaidilt ja seotud praeguse iframe'iga. Isolatsioon on rakendatud kĂŒlastatud linkide stiili hashimise kaudu, kasutades vĂ”tmena kolme komponenti - linki, ĂŒlemise taseme veebisaiti ja iframe'is kasutatavat hosti.

NĂ€iteks, kui saidilt «A» toimus link, siis see link highlights ainult saidil «A» ja jÀÀb muutumatuks rĂŒndaja saidil. Erand on tehtud ainult iframe'ide jaoks, mida laaditakse pĂ”hisaidilt (same-origin), ja linkide jaoks kĂ€esolevale saidile. Seega, kui avate saiti «A», siis saidile viivad lingid saavad highlights isegi kui kliki nendele tuli mujalt, kuid kĂ”ik ĂŒlejÀÀnud lingid saavad highlights ainult siis, kui kliki tuli saidilt «A».


Firefoxis lisati sellise lekete kaitse 2010. aastal, kuid olid olemas meetodid selle mööda hiilimiseks. NĂ€iteks 2024. aastal Firefoxi versioonis 122 kĂ”rvaldatakse vĂ”imalus analĂŒĂŒsida pikslite vĂ€rvi filtrite abil, mis kasutavad parameetrit currentColor, ja manipuleerida canvas'i sildiga SVG-s.
- Androidi versioonis on rakendatud edastamine serverid Google'ile telemeetriaga, milles on andmed brauseri kaudu laaditavate APK-pakettide kohta. Praegu on funktsionaalsus piiratud telemeetriaga saatmisega, kuid tulevikus hakkab see olema kasutuses ohtlike APK-failide laadimise hoiatuste ja blokeerimise edastamiseks. Kontrollimine toimub ainult siis, kui on seadistustes lubatud brauseri tĂ€iustatud kaitse reĆŸiim (Safe Browsing > Enhanced protection).
- Remote debugimiseks on nĂŒĂŒd vajalik mÀÀrata eraldi kataloog andmete jaoks, mis mÀÀratakse kĂ€ivitamisel parameetriga «âuser-data-dir», mida tuleb kasutada koos parameetriga «âremote-debugging-pipe» vĂ”i «âremote-debugging-port». Kui kasutatakse Windowsi, Linuxi ja macOS'i vaikekatalooge, ei tööta kaugdebugimine enam. Muutuse pĂ”hjus on kurjategijate vastane tegevus, kes kasutavad kaugdebugimist, et andmeid Google Chrome'ist vĂ€lja tĂ”mmata. Kui kasutatakse eraldi katalooge, rakendatakse seal teistsugust krĂŒptimisvĂ”tit, mis ei vĂ”imalda juurdepÀÀsu kasutaja töökatalooge peakatkaluabina. Muudatus kehtib ainult Chrome'i jaoks ja ei kehti Chromiumi kohta.
- Linuxi ja Windowsi platvormidel on kerimisriistade vÀlimus moderniseeritud. Kui kerimine ei toimi, siis kerimisriistade baar peidetakse ja ilmub ainult lehe liikumise taastumisel. Uue kerimisriistade vÀlimuse aktiveerimise haldamiseks on pakutud seadeid chrome://flags#fluent-overlay-scrollbars ja chrome://flags#fluent-scrollbars.


- CSS-funktsioonis attr() on argument tĂŒĂŒbiga "string" ĂŒmber nimetatud "raw-string", vastavalt CSS spetsifikatsioonide arendamise töörĂŒhma otsusele. See muudatus on mĂ”eldud segaduse vĂ€ltimiseks, mis tuleneb vĂ€ljendite sarnasusest "attr(foo type())" ja "attr(foo string)".
- ProgressEvent API-s, mida kasutatakse edusammude nĂ€idikute loomiseks, on atribuutides "loaded" ja "total" tĂŒĂŒbiks "unsigned long long" asendatud tĂŒĂŒbiga "double", mis vastab HTML-elementide
- Regulaaravaldiste sees kasutatavate stringide escapedamiseks on ettepanekud staatiliseks meetodiks "RegExp.escape". RegExp.escape abil escaped stringe saab ohutult kasutada malli loojat RegExp() konstruktoris.
- Veebisaitidel on lubatud automaatselt luua Passkey vÔtmeid juba pÀÀstetud kasutajaandmete pÔhjal. Passkey loomine toimub ilma eraldi modaalsete dialoogide kuvamiseta, kui kasutaja on varem selle saidi jaoks kasutajaandmete loomise kinnitanud.
- Lisatud on CSS-omadus dynamic-range-limit HDR-sisu maksimaalse heleduspiiri piiramiseks.
- Speculation Rules API-s (), mida kasutatakse ressursside eeldatava laadimise seadistamiseks, on lubatud mÀÀrata valikuline "tag" vÀli allika jÀlgimiseks. Selle vÀlja sisu saadetakse HTTP-pealkirja Sec-Speculation-Tags kaudu.
- WebRTC-s ja MediaRecorder API-s on lisatud tugi H265 (HEVC) koodekile lisaks varem toetatud VP8, H.264, VP9 ja AV1 koodekitele.
- Veebiarendajate tööriistades on laiendatud otstarbelise analĂŒĂŒsi paneeli vĂ”imalusi. On lisatud aruanded pĂ€ringute kohta, mis kasutavad vanemat protokolli HTTP/1.1, vahemĂ€lu tĂ”hususe ja font-display omaduse optimeerimise kohta. Lehe "Privaatsus ja turvalisus > Privaatsus > Kolmandate osapoolte kĂŒpsised" juurde on lisatud individuaalsete kĂŒpsiste otsingu vĂ”imalus. KatsejĂ€rgse vĂ”imalusena on lisatud probleemihoiatused elementide ja atribuutide suhtes DOM-is.

Uues versioonis on lisaks uuendustele ja veaparandustele kĂ”rvaldatud 8 haavatavust. Paljud haavatavused avastati automatiseeritud testimise tööriistade AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL abil. Kritilisi probleeme, mis vĂ”imaldavad mööda minna kĂ”ikidest brauseri kaitsekihtidest ja kĂ€ivitada sĂŒsteemis koodi vĂ€ljaspool sandbox-keskkonda, ei tuvastatud. Turvaprogrammi raames, millega tasutakse leidude eest, on Google sellele vĂ€ljaandele maksnud 4 preemiat kokku 10 000 USA dollarit (ĂŒks preemia 5000 dollarit, kaks preemiat 2000 dollarit ja ĂŒks 1000 dollarit).
Allikas: opennet.ru






