Chrome'i veebibrauseri versioon 142

Google on vĂ€lja andnud veebibrauseri Chrome versiooni 142. Samuti on saadaval stabiilne vabaprojekti Chromium vĂ€ljaanne, mis on Chrome'i alus. Chrome'i brauser eristub Chromiumist Google'i logode, krahhi korral teavitussĂŒsteemi, DRM-kaitstud videosisu esitamiseks mĂ”eldud moodulite, automaatsete vĂ€rskenduste sĂŒsteemi, pideva Sandbox-isolatsiooni rakendamise, Google API-le juurdepÀÀsuks vajalikest vĂ”tmetest ja RLZ-parameetrite edastamisest otsingute ajal. Neile, kes vajavad vĂ€rskendamiseks rohkem aega, toetatakse eraldi Extended Stable haru, mis on kaasas 8 nĂ€dalat. JĂ€rgmine Chrome'i vĂ€ljaanne, Chrome 143, on kavandatud 2. detsembriks.

Peamised muudatused Chrome'i versioonis 142:

  • Kaitse on sisse lĂŒlitatud, et takistada juurdepÀÀsu kohalikele sĂŒsteemidele avalike veebisaitide kasutamisel. Avalikest vĂ”i sisetarnete vĂ”rkudest (intranet) veebisaitide poole tehtud pĂ€ringud IP-aadressidega Kui kasutaja proovib ĂŒhendust luua kohaliku sĂŒsteemi vĂ”i loopback-liidese (127.0.0.0/8) kaudu, kĂŒsib brauser kasutajalt kinnitust toimingu sooritamiseks. Kaitsemeetmed hĂ”lmavad ressursi laadimise katseid, fetch() pĂ€ringuid ja iframe'i sisestusi. Kaitse ei kehti veel WebSockets, WebTransport ja WebRTC ĂŒhenduste osas, kuid need tehnoloogiad lisatakse kaitse alla hiljem.

    KĂŒĂŒnide pÀÀsike sisemistele ressurssidele kasutatakse pahatahtlike isikute poolt CSRF-rĂŒnnakute sooritamiseks marsruuteritele, juurdepÀÀsupunktidele, printeritele, ettevĂ”tte veebiliidestele ja teistele seadmetele ja teenustele, mis aktsepteerivad pĂ€ringuid ainult kohalikust vĂ”rgust. Lisaks vĂ”ib sisemiste ressursside skaneerimist kasutada kaudse identifitseerimise vĂ”i teabe kogumise jaoks kohaliku vĂ”rgu kohta.

  • Pakutakse ĂŒhtset ja lihtsustatud kasutajaliidest Google'i kontoga sidumiseks ja selliste andmete, nagu salvestatud paroolid ja jĂ€rjehoidjad, sĂŒnkroonimiseks. SĂŒnkroonimine on integreeritud kontole sisenemisse ning ei esitatakse eraldi vĂ”imalusena seadetes. Kasutajad saavad Chrome'i ĂŒhendada Google'i kontoga ja kasutada seda paroolide, jĂ€rjehoidjate, kĂŒlastusajaloo ja vahelehtede salvestamiseks. Praegu on see funktsioon aktiveeritud osale kasutajatest, jĂ€rk-jĂ€rgult laieneb see kĂ”igile.
  • Kasutusele on vĂ”etud uus protsesside isolatsiooni mudel - „Origin Isolation”, kus iga sisu allikas (origin — protokolli ja porti kombinatsioon, nĂ€iteks „https://foo.example.com”) isoleeritakse eraldi renderdamise protsessis. Kuna isolatsiooni suurendamine vĂ”ib kaasa tuua suurema mĂ€lu tarbimise ja CPU koormuse kasvu, lĂŒlitatakse uus isolatsiooni reĆŸiim sisse ainult sĂŒsteemides, kus on rohkem kui 4 GB RAM-i. NĂ”rkade seadmete puhul jĂ€tkatakse vana isolatsioonimeetodi kasutamist, kus kĂ”ik erinevad sisuallikad, mis on seotud ĂŒhe saidiga (nt foo.example.com ja bar.example.com), isoleeritakse eraldi protsessis. domeeni ja porti, nĂ€iteks „https://foo.example.com”), isoleeritakse eraldi renderdussĂŒsteemis. Kuna suurenev isolatsiooni killustamine vĂ”ib suurendada mĂ€lu tarbimist ja koormust CPU-le, aktiveeritakse uus isolatsioonireĆŸiim ainult sĂŒsteemides, kus on rohkem kui 4 GB RAM-i. VĂ€hemt suutlikel seadmetel jĂ€tkatakse vana isolatsiooni lĂ€henemist, kus kĂ”ik erinevad sisuallikad, mis on seotud ĂŒhe saidiga (nt foo.example.com ja bar.example.com), isoleeritakse eraldi protsessis.
  • Windowsi ja macOS-i sĂŒsteemides, kus ei rakendata Chrome'i tsentraliseeritud haldust, on automaatselt vĂ€lja lĂŒlitatud sundinstallitud brauserilaiendid, millel on tuvastatud ebaolulised rikkumised Chrome'i veebipoe reeglite osas. Ebaoluliste rikkumistena peetakse potentsiaalsete haavatavuste olemasolu, laienduse peidetud installimist ilma kasutaja teadlikkuseta, metaandmete manipuleerimist, kasutajateabe töötlemise reeglite rikkumist ning valeinformatsiooni edastamist funktsionaalsuse kohta. Kasutaja vĂ”ib soovi korral vĂ€lja lĂŒlitatud laiendi taastada.
  • Androidi versioonis, sarnaselt lauaarvutite sĂŒsteemide versioonidele, on rakendatud hoiatus petuskeemide kohta, mille on tuvastanud suur keelemudel sisu analĂŒĂŒsi pĂ”hjal. Tehisintellekti kasutatakse brauseri kĂ”rgendatud kaitse reĆŸiimis (Enhanced Safe Browsing). AI mudel töötab kliendi poolel, kuid juhul, kui avastatakse kahtlane sisu, tehakse tĂ€iendav kontroll Google'i serverites.
  • DTLS (Datagram Transport Layer Security, UDP jaoks mĂ”eldud TLS-i analoog) protokolli rakendamisel, mida kasutatakse WebRTC ĂŒhenduste jaoks, on sisse viidud postkvantumkrĂŒptimise algoritmide kasutamine.
  • Kasutaja aktiivsuslehe staatuse salvestamine on nĂŒĂŒd rakendatud, mis jÀÀb alles pĂ€rast ĂŒleminekut teisele lehele samas domeenis. Aktivatsiooni salvestamine lihtsustab mitmelehekĂŒljeliste veebirakenduste arendust ning lahendab selliseid probleeme nagu sisendi fookuse seadmine, kui veebisait nĂ€itab oma virtuaalset klaviatuuri.
  • CSS-i on lisatud pseudoklassid „:target-before” ja „:target-after” eelmiste ja jĂ€rgmiste mĂ€rkeribade mÀÀramiseks seoses praeguse kerimisasendiga („:target-current”).
  • Stiilide konteinerites („@container”) ja funktsioonis „if()” on lubatud kasutada vahemikusĂŒntaksit, mis on mÀÀratud Media Queries Level 4 spetsifikatsioonis ning mis vĂ”imaldab kasutada tavalisi matemaatilisi vĂ”rdlusoperaatoreid ja loogilisi operaatoreid vÀÀrtuste vahemike mÀÀramiseks. NĂ€iteks on nĂŒĂŒd vĂ”imalik nĂ€idata „@container style(—inner-padding > 1em)” ja „background-color: if(style(attr(data-columns, type) > 2): lightblue; else: white);”
  • Elemendid «<button>» ja «<a>» on lisatud tugi „interestfor“ atribuudi jaoks, mille abil saab korraldada tegevuste käivitamist, näiteks kuvada hüpikaknaid, kui kasutaja näitab huvi elemendi vastu. Brauser peab huvi ilminguks olukordi, nagu elemendile kohandamine ja hoidmine, otseteede vajutamine või puudutuse hoidmine puutetundlikul ekraanil. Kui „interestfor“ atribuudiga elemendil tuvastatakse huvi, genereerib brauser InterestEvent sündmuse.
  • On web developers' tools, enhancements have been made. A button for quick access to the AI assistant has been added to the top right corner. The context menu item "Ask AI" has been renamed to "Debug with AI" and expanded to include the ability to take immediate actions based on context. In the web console and code panel, the Gemini AI assistant can now generate code recommendations.
    Chrome'i veebibrauseri versioon 142

    The web developers' tools now feature integration with the GDP (Google Developer Program) service. Developers can now connect to their GDP profile directly from Chrome DevTools and earn bonuses for completing specific tasks in this interface.

    Chrome'i veebibrauseri versioon 142

Uue versiooni tĂ”i lisaks uuendustele ja vigade parandamisele kaasa 20 haavatavust. Paljusid neist tuvastati automatiseeritud testimise kĂ€igus, kasutades tööriistu nagu AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL. Kriitilisi probleeme, mis vĂ”imaldaksid mööda minna kĂ”ikidest brauseri kaitsekihtidest ja kĂ€ivitada koodi sĂŒsteemis vĂ€ljaspool liivakasti keskkonda, ei leitud. Haavatavuste avastamise rahastamisprogrammi raames on Google kĂ€ivitanud 20 auhinda kokku 130 000 USA dollarit (kaks auhinda 50 000 dollarit, ĂŒks auhind 10 000 dollarit ja kolm auhinda 3 000 dollarit, kaks auhinda 2 000 dollarit ja kolm auhinda 1 000 dollarit). 8 auhinna suurus ei ole veel mÀÀratletud.

Lisaks vĂ”ib mĂ€rkida, et Blink-mootori nĂ€htamata haavatavus on endiselt parandamata, mis pĂ”hjustab brauseri kokkujooksu ja hangumist, kui teatud JavaScript-koodi kĂ€itatakse. Haavatavus tuleneb joonistamisest tingitud arhitektuuriprobleemidest, mis on seotud „document.title” omaduse vĂ€rskendamise operatsioonide intensiivsuse piiramise puudumisega. Piirangute puudumine vĂ”imaldab „document.title” abil DOM-i tuua kĂŒmneid miljoneid muudatusi sekundis, mis mĂ”ne sekundi jooksul pĂ”hjustab liidese hangumist peasaidi blokeerimise ja mĂ€rkimisvÀÀrse mĂ€lukasutuse tĂ”ttu, ning 15-60 sekundi pĂ€rast lĂ”petab brauser töö.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster