Chrome veebibrauseri 142. vÀljaanne

Google avaldas web-brauseri Chrome 142 versiooni. Samuti on saadaval stabiilne vĂ€ljaanne avatud projekti Chromium, mis on Chrome'i alus. Brauser Chrome erineb Chromiumist Google'i logode kasutamise, tĂ”rgete korral teavitussĂŒsteemi olemasolu, DRM-kaitse all oleva videokontendi esitamise moodulite, automaatsete uuenduste installimise sĂŒsteemi, pideva Sandbox-isolatsiooni kasutamise, Google API vĂ”tmete pakkumise ja otsimise kĂ€igus RLZ-parameetride edastamise poolest. Need, kes vajavad rohkem aega uuenduste tegemiseks, saavad kasutada eraldi Extended Stable haru, millele pakutakse tuge kaheksa nĂ€dala vĂ€ltel. JĂ€rgmine Chrome 143 vĂ€ljaanne on planeeritud 2. detsembril.

Chrome 142 peamised muutused:

  • Kaitse kohaliku sĂŒsteemi vaatamise vastu interaktsioonide korral avalike veebisaitidega. Kui pöördutakse saidilt avalikus vĂ”i sisevĂ”rgus (intranet) meie IP-aadresside kohaliku sĂŒsteemi vĂ”i loopback-liidese (127.0.0.0/8) poole, kuvab brauser kasutajale kĂ€itumiskinnituse dialooge. Kaitse alla kuuluvad ressursi allalaadimise katsetused, fetch() pĂ€ringud ja iframe'i sisestused. Praegu ei kehti kaitse WebSockets, WebTransport ja WebRTC ĂŒhenduste kohta, kuid see lisatakse hiljem.

    Sisemistele ressurssidele pöördumine on kurjategijate poolt kasutatav meetod CSRF-rĂŒnnakute teostamiseks ruuteritele, juurdepÀÀsupunktidele, printeritele, ettevĂ”tte veebiliidesele ja teistele seadmetele ja teenustele, mis vĂ”tavad vastu pĂ€ringuid ainult kohalikust vĂ”rgust. Lisaks vĂ”ib sisevĂ”rkude skaneerimist kasutada kaudseks tuvastamiseks vĂ”i teabe kogumiseks kohalikust vĂ”rgust.

  • Pakutakse ĂŒhtset lihtsustatud liidest Google'i kontoga sidumiseks ja andmete sĂŒnkroonimiseks, nagu salvestatud paroolid ja jĂ€rjehoidjad. SĂŒnkroonimine on integreeritud kontole sisselogimisega ja ei esitatakse eraldi vĂ”imalusena seadetes. Kasutajad saavad Chrome'i siduda Google'i kontoga ja kasutada seda paroolide, jĂ€rjehoidjate, kĂŒlastusajaloo ja vahekaardikogumi salvestamiseks. Selle funktsiooni kasutamine on hetkel aktiivne osa kasutajatest ning katvust suurendatakse jĂ€rk-jĂ€rgult.
  • KĂ€ivitati uus protsesside isolatsiooni mudel — "Origin Isolation", kus iga sisu allikas (origin — protokolli, porti ja domeeni kombinatsioon) isolatsioon domeen ja port, nĂ€iteks "https://foo.example.com"), eraldatakse eraldi renderdamise protsessi. Kuna isoleerimise killustumise suurenemine vĂ”ib viia mĂ€lu tarbimise kasvuni ja CPU koormuse suurenemisele, lĂŒlitatakse uus isoleerimisreĆŸiim sisse ainult sĂŒsteemides, kus on rohkem kui 4 GB RAM-i. Madala jĂ”udlusega riistvara puhul kasutatakse endist lĂ€henemist isoleerimisele, kus kĂ”ik eri sisuallikad, mis on seotud ĂŒhe saidiga (nĂ€iteks foo.example.com ja bar.example.com), isoleeritakse eraldi protsessis.
  • Windowsi ja macOS-i sĂŒsteemides, kus ei kohaldata Chrome'i keskset haldust, on automaatselt keelatud sunniviisiliselt installitud brauseri lisandid, millel on tuvastatud ebaolulised rikkumised Chrome Web Store'i katalooge. Ebavajalikud rikkumised hĂ”lmavad potentsiaalsete haavatavuste olemasolu, lisandi pealesurumist kasutaja teadmata, metainformatsiooni manipuleerimist, kasutajate andmete kasutamise reeglite rikkuja ja valeinformatsiooni andmist funktsionaalsuse kohta. Kasutajad saavad soovi korral vĂ€ljakutsutud lisandi tagasi aktiveerida.
  • Androidi versioonis, sarnaselt lauaarvutite versioonidele, on rakendatud hoiatusi petturlike lehtede kohta, mis on tuvastatud suure keele mudeli abil sisu analĂŒĂŒsi pĂ”hjal. AI kasutamine toimub tĂ€iustatud turvareĆŸiimis (Enhanced Safe Browsing). AI mudel töötab kliendi poolel, kuid kui tuvastatakse kahtlusi kahtlase sisu osas, teostatakse lisakontroll Google'i serverites.
  • DTLS-i (Datagram Transport Layer Security, analoog TLS-ile UDP jaoks) protokolli rakenduses, mida kasutatakse WebRTC ĂŒhendustes, on kaasatud postkvantumkrĂŒpteerimise algoritmide kasutamine.
  • Reaalajas salvestatakse aktiveerimisolek, mis mÀÀratakse kasutaja aktiivsuse pĂ”hjal lehelt, kui liigub teisele lehele sama domeeni all. Aktiveerimise salvestamine lihtsustab mitme lehega veebirakenduste arendamist ja lahendab selliseid probleeme nagu sisestusfookuse mÀÀramine, kui sait kuvab oma virtuaalset klaviatuuri.
  • CSS-i on lisatud pseudos klassid ":target-before" ja ":target-after", et mÀÀrata kindlaks eelnevad ja jĂ€rgmised markerid, suhtes hetke kerimisasukohaga (":target-current").
  • Stiilide konteinerites („@container“) ja funktsioonis „if()“ on lubatud kasutada vahemike sĂŒntaksit (Range Syntax), mis on mÀÀratletud Media Queries Level 4 spetsifikatsioonis ja mis vĂ”imaldab kasutada tavalisi matemaatilisi vĂ”rdlusoperaatoreid ja loogilisi operaatoreid vÀÀrtuste vahemike mÀÀramiseks. NĂ€iteks on nĂŒĂŒd vĂ”imalik mÀÀrata „@container style(—inner-padding > 1em)“ ja „background-color: if(style(attr(data-columns, type) > 2): lightblue; else: white);“
  • Elementidesse «<button>» ja «<a>» on lisatud «interestfor» atribuut, mille abil saab korraldada tegevuste kutsumist, näiteks näidata hüpikakent, kui kasutaja väljendab huvi elemendi vastu. Brauser peab huvi väljendamiseks selliseid olukordi nagu elementi üle viimine ja hoidmine, otsetee klahvide vajutamine või puutetundlikul ekraanil hoidmine. Kui elemendis, millel on «interestfor» atribuut, tuvastatakse huvi, genereerib brauser InterestEvent sündmuse.
  • Veebiarenduse tööriistades on tehtud tĂ€iustusi. Ülaservas paremal nurgas on lisatud nupp AI-assistendi kiireks kutsumiseks. KontekstimenĂŒĂŒ element „Ask AI“ on ĂŒmber nimetatud ja nĂŒĂŒd heetab „Debug with AI“ ning sellel on vĂ”imalus teha koheseid toiminguid vastavalt kontekstile. Veebikonsolis ja koodipaneelis saab AI-assistent Gemini nĂŒĂŒd genereerida soovitusi koos koodiga.
    Chrome veebibrauseri 142. vÀljaanne

    Veebiarenduse tööriistades on tagatud integreerimine GDP (Google Developer Program) teenusega. Arendaja saab nĂŒĂŒd otse Chrome DevToolsist ĂŒhendada oma profiili GDP-ga ja teenida boonuseid teatud ĂŒlesannete tĂ€itmise eest selles liideses.

    Chrome veebibrauseri 142. vÀljaanne

Lisaks uuendustele ja vigade parandamisele on uues versioonis lahendatud 20 haavatavust. Paljud neist haavatavustest on tuvastatud automatiseeritud testimise abil tööriistade AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL kaudu. Kritilisi probleeme, mis vĂ”imaldavad vĂ€ltida kĂ”iki brauseri kaitsetasandeid ja kĂ€ivitada koodi sĂŒsteemis vĂ€ljaspool sandbox-keskkonda, ei ole tuvastatud. Haavatavuste avastamise rahaauhinna programmi raames on Google mÀÀranud praeguse vĂ€ljaande jaoks 20 auhinda kogusummas 130 000 dollarit (kaks auhinda 50 000 dollarit, ĂŒks auhind 10 000 dollarit ja kolm auhinda 3 000 dollarit, kaks auhinda 2 000 dollarit ja kolm auhinda 1 000 dollarit). 8 auhinna suurus on praegu mÀÀramata.

Lisaks vĂ”ib mĂ€rkida, et Blink mootori veel parandamata haavatavus pĂ”hjustab brauseri krahhi ja hangumist, kui tĂ€idetakse teatud JavaScripti kood. Haavatavus on pĂ”hjustatud joonistamise mootori arhitektuurilistest probleemidest, mis on seotud piirangute puudumisega atribuutide ‘document.title’ uuendamise operatsioonide intensiivsusele. Piirangute puudumine vĂ”imaldab kasutada ‘document.title’ DOM-i kĂŒmneid miljoneid muudatusi sekundis, mis paari sekundi jooksul viib liidese hangumiseni pĂ”hivoogude blokeerimise ja mĂ€lu olulise tarbimise tĂ”ttu, ning 15-60 sekundi pĂ€rast pĂ”hjustab brauseri krahhi.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster