Ilmus uus Chrome 86 väljaanne ja stabiilne Chromium'i väljaanne.
Chrome 86 peaeesmärgid:
- kaitse ebaturvaliste sisestusvormide saatmise eest lehtedel, mis on laaditud HTTPS-i kaudu, kuid saadavad andmeid HTTP kaudu.
- Turbetegevuse blokeerimine (http) täiendatakse ebaturvaliste arhiivide (zip, iso jne) laadimise blokeerimisega ning dokumentide (docx, pdf jne) ebaturvalise laadimise korral hoiatuste kuvamisega. Järgmises väljaandes oodatakse dokumentide blokeerimist ja hoiatuste kuvamist piltide, tekstifailide ja multimeediafailide jaoks. Blokeerimine on rakendatud, kuna krüpteerimata failide laadimine võib võimaldada pahatahtlikke tegevusi, asendades sisu MITM-rünnakute käigus.
- Vaikevärskendusmenüüs kuvatakse valik „Alati näita URL täielikult”, mille aktiveerimine vajas varem sättete muutmist lehelt about:flags. Täielikku URL-i saab samuti vaadata, klikkides aadressiribal kaks korda. Tuletame meelde, et alates Chrome 76-st kuvab aadress vaikimisi ilma protokollita ja all-domeenita www. Chrome 79-s eemaldati seadistus vana käitumise taastamiseks, kuid pärast kasutajate rahulolematust lisati Chrome 83-s uus eksperimentaalne lipp, mis lisab kontekstimenüüsse valiku täieliku URL-i varjamise ja kuvamise väljalülitamiseks igas olukorras.
- FTP toe eemaldamise algatus on taaselustatud. Chrome'is on versioonis 86 FTP vaikimisi eemaldatud umbes 1% kasutajatest ning versioonis 87 suureneb katkestamise ulatus 50%-ni, kuid toe saab taastada flagi "—enable-ftp" või "—enable-features=FtpProtocol" abil. Chrome'is 88 on FTP tugi täielikult välja lülitatud.
- Androidi versioonis, sarnaselt lauaarvuti versioonile, on paroolihalduris rakendatud kontroll salvestatud sisselogimiste ja paroolide üle kompromiteeritud kontode andmebaasi põhjal, teavitades kasutajat, kui tuvastatakse probleeme või püütakse kasutada lihtsaid parooli. Kontrolli teostatakse andmebaasi abil, mis katab enam kui 4 miljardit kompromiteeritud kontot, mis on olnud kaasatud kasutajate andmeleketesse. Privaatsuse säilitamiseks rakendatakse kontrollimist kasutaja poolel hash-eelseerisega, ilma et kogu parooli ja selle täielikke hash'e edastataks.
- Androidi versiooni on samuti lisatud nupp "Turvakontroll" ja täiendav režiim ohtlike veebisaitide kaitsmiseks. Nupp "Turvakontroll" näitab ülevaadet võimalikest turvaprobleemidest, nagu näiteks varastatud paroolide kasutamine, pahatahtlike saitide kontrollimise olek, kehtivate värskenduste olemasolu ja pahatahtlike lisandite tuvastamine. Täiendav kaitse režiim aktiveerib lisakontrolle jahvatamiseks küberturbeuhkuste, pahavara aktiivsuse ja muude veebiohtude eest ning sisaldab täiendavat kaitset Google'i kontodele ja teenustele (Gmail, Drive jms). Kui tavalises režiimis Safe Browsing kontrollid viiakse läbi lokaalselt, tuginedes kliendi süsteemi aeg-ajalt värskendatavatele andmebaasidele, siis Täiendavas Safe Browsing režiimis saadetakse teave lehekülgede ja allalaadimiste kohta reaalajas Google'i poole kontrollimiseks, mis võimaldab kiiresti reageerida ähvardustele kohe pärast nende tuvastamist, ootamata kohalikku musta nimekirja.
- Lisatud on tugi failile-indikaatorile ".well-known/change-password", mille abil saidi omanikud saavad näidata parooli muutmise veebivormi aadressi. Kui kasutaja autentimisandmed on ohustatud, pakub Chrome nüüd kohe kasutajale parooli muutmise vormi, mis on määratletud selle faili teabe põhjal.
- Uue "Safety Tip" hoiatuse kuvamine on rakendatud, mis kuvatakse veebisaitide avamisel, mille domeen on väga sarnane teise saidiga ning heuristika näitab pettuste tõenäosust (näiteks avatakse goog0le.com google.com asemel).
* Rakendatud on tagasi-edasi vahecache (Back-forward cache), mis tagab kohese ülemineku «Tagasi» ja «Edasi» nuppude kasutamisel või lehitsemisel varem vaadatavate lehekülgede vahel praegusel saidil. Cache aktiveeritakse seadistuse abil chrome://flags/#back-forward-cache.
- CPU ressursside kasutuse optimeerimine akendega, mis ei ole nähtaval alal. Chrome kontrollib, kas brauseri aken on kaetud teiste akendega, ja välistab pikslite renderdamise kattuvates piirkondades. Antud optimeerimine oli aktiveeritud väikesel protsendil kasutajatest Chrome 84 ja 85 versioonides, nüüd on see aga aktiveeritud kõikjal. Võrreldes varasemate väljaannetega on kõrvaldatud ka ühilduvusprobleemide süsteemide virtualiseerimisega, mille tõttu ilmnesid tühjad valged lehed.
- Taustal olevate vahelehtede jaoks on ressursikasutuse piiramist tugevdatud. Taustal olevad vahelehed ei saa nüüd tarbida rohkem kui 1% CPU ressurssidest ning nad võivad aktiveerida end mitte sagedamini kui üks kord minutis. Pärast viit minutit taustal viibimist külmutatakse vahelehed, välja arvatud need vahelehed, kus esitatakse multimeedia sisu või salvestatakse.
- HTTP User-Agent päise ühtlustamise töö on taastatud. Uues versioonis on kõikidele kasutajatele aktiveeritud User-Agent Client Hints mehhanismi tugi, mis arendatakse välja User-Agent'i asendamiseks. Uus mehhanism tähendab, et brauseri ja süsteemi (versioon, platvorm jne) konkreetsete parameetrite kohta edastatakse andmeid valikuliselt ainult pärast serveri soovi, võimaldades kasutajatel anda sellist teavet veebilehtede omanikele valikuliselt. User-Agent Client Hints'i kasutamisel ei edastata identifikaatorit vaikimisi ilma selge taotluseta, mis muudab passiivse identifitseerimise võimatuks (vaikimisi näidatakse ainult brauseri nime).
Uuenduse olemasolu ja brauseri taaskäivitamise vajaduse näitamine on muudetud. Konto avatarite väljal ei ilmu enam värviline nool, vaid tekst "Update". - Tööd on tehtud brauseri tõlkimiseks kaasava terminoloogia rakendamiseks. Poliitikate nimedes on sõnad „whitelist” ja „blacklist” asendatud sõnadega „allowlist” ja „blocklist” (juba lisatud poliitikad jätkavad tööd, kuid neid hoiatatakse vananenud staatusest). Koodis ja failide nimedes on „blacklist” viidatud „blocklist” vormis. Kasutajale nähtavad viidatud „blacklist” ja „whitelist” asendati juba 2019. aasta alguses.
Lisatud katsetamine salvestatud paroolide redigeerimise funktsiooni, mida aktiveeritakse lipu abil „chrome://flags/#edit-passwords-in-settings”. - Stabiilse ja avaliku API Native File System, mis võimaldab luua veebirakendusi, mis suhtlevad failidega kohalikus failisüsteemis. Näiteks võib uus API olla kasutusel brauseris töötavates integreeritud arenduskeskkondades, tekstiredaktorites, piltide ja videote töötlemiseks. Otsese failide kirjutamise ja lugemise, failide avamise ja salvestamise dialoogide kasutamiseks, samuti katalooge navigeerimiseks peab rakendus küsima kasutajalt erilist kinnitust.
- Lisatud CSS-valija ":focus-visible", mis kasutab sama heuristikat, mida brauserid kasutavad fookuse muutmise indikaatori näitamisel (kui fookust liigutatakse klaviatuurikombinatsioonidega, kuvatakse indikaator, kuid hiireklõpsuga seda ei juhtu). Varasemalt saadaval olnud CSS-valija ":focus" rõhutab alati fookust. Lisaks on seadistustesse lisatud valik "Quick Focus Highlight", mis aktiveerides kuvab aktiivsete elementide kõrval täiendava fookuse indikaatori, mis püsib nähtavana isegi siis, kui lehe CSS-is on fookuse visuaalsete esitlemise elementide stiil välja lülitatud.
- Origin Trials režiimis (katsevõimalused, mis nõuavad eraldi aktiveerimist) on lisatud mitu uut API-d. Origin Trial tähendab, et antud API-d on võimalik kasutada rakendustes, mis on laaditud localhost või 127.0.0.1 aadressilt, või pärast registreerimist ja spetsiaalse ajaliselt piiratud pääsme saamist konkreetse saidi jaoks.
- WebHID API, mis pakub madala taseme juurdepääsu HID-seadmetele (Human Interface Device, klaviatuurid, hiired, mängupuldid, puuteplaadid), võimaldades rakendada loogikat HID-seadmega töötamiseks JavaScriptis haruldaste HID-seadmete kasutamiseks ilma süsteemis spetsiifiliste draiveriteta. Uue API peamine eesmärk on pakkuda toetust mängupuldidele.
- API ekraaniteave laiendab API akna paigutuse funktsioone, toetades mitme ekraaniga konfiguratsioone. Erinevalt window.screen'ist võimaldab uus API manipuleerida akna asukohaga mitme monitoriga süsteemide jagatud ekraaniruumis, piirdumata praeguse ekraaniga.
- Meta-silt battery-savings, millega sait saab informeerida brauserit energiatarbimise vähendamise režiimide aktiveerimise ja CPU koormuse optimeerimise vajadusest.
- API COOP aruandlus, mis teavitab potentsiaalsetest rikkumistest Cross-Origin-Embedder-Policy (COEP) ja Cross-Origin-Opener-Policy (COOP) isolatsioonirežiimide osas, ilma tegelike piiranguteta.
- API Credential Management pakub uut tüüpi volitusi PaymentCredential, mis tagab lisakinnitusprotsessi maksetehingu tegemisel. Kontrollivad pooled, näiteks pank, saavad genereerida avaliku võtme PublicKeyCredential, mida müüja saab taotleda täiendava turvalise makse kinnitamise jaoks.
- API PointerEvents lisatud toetab stylus' nurkade täpsustamiseks kõrguse (nurk stylus'e ja ekraani vahel) ning azimuti (nurk X telje ja stylus'e ekraanile projitseerimise vahel). Selle asemel, et kasutada nurki TiltX ja TiltY (nurgad stylus'e tasapinna ja ühe telje ning Y ja Z telje tasapinna vahel). Samuti on lisatud funktsioone kõrguse/azimuti ja TiltX/TiltY vaheliseks teisendamiseks.
- Изменено кодирование пробела в URL, при его вычислении в обработчиках протокола — метод navigator.registerProtocolHandler() теперь заменяет пробелы на «%20» вместо «+», что унифицирует поведение с другими браузерами, такими как Firefox.
- CSS-i on lisatud pseudo-element "::marker", mis võimaldab kohandada värvi, suurust, kuju ja numbrite ning punktide tüüpi
- ja
- plokkides.
- Lisatud on HTTP-pealkirja Document-Policy tugi, mis võimaldab seada dokumentide juurdepääsunormid, mis on sarnased iframe'i liivakasti isoleerimise mehhanismile, kuid on universaalsemad. Näiteks saab Document-Policy abil piirata madala kvaliteediga piltide kasutamist, keelduda aeglastest JavaScript API-dest, seadistada iframe'ide, piltide ja skriptide laadimisreegleid, piirata dokumendi ja liikluse kogumahtu, keelata meetodid, mis põhjustavad lehe uuesti joonistamist, ning keelata Scroll-To-Text funktsiooni.
- Elemendile <fieldset> on lisatud 'inline-grid', 'grid', 'inline-flex' ja 'flex' parameetrite tugi, mis määratakse CSS omaduse 'display' kaudu.
- Lisatud on meetod ParentNode.replaceChildren(), et asendada kõik vanema sõlme alamvõrgud teise DOM-sõlmiga. Varem sai sõlmede asendamiseks kasutada node.removeChild() ja node.append() või node.innerHTML ja node.append() kombinatsiooni.
- URL-skeemide valikut, mida saab üle kirjutada registerProtocolHandler() abil, on laiendatud. Scheemide nimekiri sisaldab detsentraliseeritud protokolle cabal, dat, did, dweb, ethereum, hyper, ipfs, ipns ja ssb, mis võimaldab määratleda linke elementidele sõltumata saidist või väravast, mis pakub juurdepääsu ressursile.
- Asynchronous Clipboard API-s on lisatud text/html formaadi tugi HTML-i kopeerimiseks ja kleepimiseks lõikepuhvrisse (lõikepuhvri kirjutamise ja lugemise ajal puhastatakse ohtlikud HTML konstruktsioonid). See muudatus võimaldab näiteks veebiredaktorites kleepida ja kopeerida vormindatud teksti koos piltide ja linkidega.
- WebRTC-s on lisatud võimalus ühendada oma andme töötlejad, mida kutsutakse esile WebRTC MediaStreamTrack'i kodeerimise või dekodeerimise etappidel. Näiteks saab antud võimalust kasutada andmete lõpp-punkti krüpteerimise toetamiseks, mis edastatakse vaheserverite kaudu.
JavaScripti V8 mootoris on Number.prototype.toString'i rakendust kiirus suurenenud 75%. Asünkroonsetesse klassidesse on lisatud omadus .name tühja väärtusega. Eemaldatud on Atomics.wake meetod, mis kunagi nimetati ümber Atomics.notify-nimeks, et vastata ECMA-262 spetsifikatsioonile. Avatud on JS-Fuzzer fuzzing testimise tööriista kood. - Eelmiste väljaannete Liftoff WebAssembly algkompilaatorisse on lisatud SIMD vektorikäsud, et kiirendada arvutusi. Testide põhjal on optimeerimine võimaldanud teatud testide kestvust kiirendada 2,8 korda. Teine optimeerimine on märkimisväärselt kiirendanud WebAssembly imporditud JavaScripti funktsioonide väljakutsumist.
- Veebiarendajate tööriistad on laienenud: Media paneeli on lisatud teavet leheküljel video esitamiseks kasutatavatest mängijatest, sealhulgas sündmuste logid, omaduste väärtused ja kaadrite dekodeerimise parameetrid (näiteks saab määrata kaadrikaotuse ja JavaScripti suhtlemise probleemide põhjused).
- Elements paneeli konteksti menüüsse on lisatud valitud elemendi ekraanipiltide loomise funktsioon (näiteks saab luua sisukorra või tabeli ekraanipildi).
- Veebikonsolis on probleemide hoiatuspaneel asendatud tavakasutajate teadetega ning kolmandate osapoolte küpsiste probleemid on vaikimisi peidetud Issues vahekaardile ja nende lubamiseks on vajalik eraldi märkeruut.
- Rendering vahelehe all on nüüd nupp „Disable local fonts“, mis võimaldab simuleerida kohalike fondide puudumist, ja Sensors vahelehe all on lisatud võimalus simuleerida kasutaja passiivsust (rakendustes, mis kasutavad Idle Detection API-d).
- Application paneel pakub põhjalikku teavet iga iframe, avatud akna ja pop-up'i kohta, sealhulgas teavet Cross-Origin isolatsiooni kohta COEP ja COOP abil.
Algas QUIC protokolli rakenduse asendamine IETF spetsiifikas arendatava variandiga, mitte Google'i QUIC variandiga.
Uue versiooni käigus on peale uute funktsioonide ja bugide parandamise kõrvaldatud 35 haavatavust. Paljudest haavatavustest saadi teada automaatsete testimistööriistade, nagu AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL, kaudu. Üks haavatavus (CVE-2020-15967, võimekus pääseda ligi vabastatud mälu alale Google Payments'i integreerimise koodis) on märgitud kriitiliseks, mis tähendab, et see võimaldab mööda minna kõigist brauseri kaitsekihtidest ja käivitada süsteemis koodi väljaspool sandboxes'e keskkonda. Haavatavuste avastamise preemiaprogrammi raames, seoses praeguse versiooniga, on Google maksnud 27 preemiat kogusummas 71 500 USA dollarit (üks preemia 15 000 dollarit, kolm preemiat 7 500 dollarit, viis preemiat 5 000 dollarit, kaks 3 000 dollarit, üks 200 dollarit ja kaks preemiat 500 dollarit). 13 preemia suurust pole veel määratud.
Võetud Opennet.ru
Allikas: linux.org.ru
