Kriitika API Idle Detectioni kaasamise kohta Chrome 94-s. Eksperimendid Rustiga Chrome'is

API Idle Detectioni pÔhikÀivitamine Chrome 94-s pÔhjustas kriitika laine, viidates vastuvÀidetele Firefoxi ja WebKit/Safari arendajatelt.

API Idle Detection vĂ”imaldab saitidel mÀÀrata aega, mil kasutaja on tegevusetu, s.t. ei suhtle klaviatuuri/hiirega vĂ”i töötab teisel ekraanil. API vĂ”imaldab ka teada saada, kas sĂŒsteemis on aktiivne ekraaniprotektor. Tegevusetuse teatamine toimub pĂ€rast mÀÀratud tegevusetuse taseme saavutamist, mille minimaalne vÀÀrtus on seatud ĂŒhele minutile.

Oluline on mĂ€rkida, et API Idle Detectioni kasutamine nĂ”uab kasutaja selget volitamist, s.t. kui rakendus ĂŒritab esmakordselt kindlaks teha tegevusetuse, kuvatakse kasutajale aken, milles pakutakse volituste andmist vĂ”i toimingu blokeerimist. API Idle Detectioni tĂ€ielikuks vĂ€ljalĂŒlitamiseks on privaatsuse ja turvalisuse seadete jaotises ette nĂ€htud eriline valik ("chrome://settings/content/idleDetection").

Kasutusvaldkondadeks on chat'i, sotsiaalmeedia ja kommunikatsioonirakendused, mis suudavad muuta kasutaja staatust vastavalt tema kohalolekule arvuti juures vÔi peavad uusi sÔnumite teateid kuni kasutaja saabumiseni tagasi. API-d saab kasutada ka kioskirakendustes, et pÀrast mÀÀratud passi mitteoleku aega tagasi algse ekraanile vÔi ressursimahukate interaktiivsete operatsioonide, nagu keerukate pidevalt vÀrskendatavate diagrammide joonestamine, peatamiseks, kui kasutaja pole arvuti juures.

Vastuste vastane API Idle Detection aktiveerimise kohta seisneb selles, et teavet selle kohta, kas kasutaja on arvuti taga vĂ”i mitte, vĂ”ib pidada konfidentsiaalseks. Lisaks kasulikele rakendustele saab seda API-d kasutada ka mitte hea eesmĂ€rgi nimel, nĂ€iteks kasutaja puudumise aja raiskamiseks haavatavuste Ă€rakasutamiseks vĂ”i silmatorkava kahjuliku tegevuse, nagu krĂŒptovaluuta kaevandamise, varjamiseks. Antud API abil saab koguda teavet kasutaja kĂ€itumismustrite ja tema pĂ€evase tööaja rĂŒtmi kohta. NĂ€iteks on vĂ”imalik teada saada, millal kasutaja tavaliselt lĂ”unale lĂ€heb vĂ”i oma töökohalt lahkub. Kohustusliku volituste andmise kinnitamise eeltingimuste kontekstis peetakse neid muresid Google'i poolt ebaoluliseks.

Lisaks vÔib mÀrkida Chrome'i arendajate mÀrkust mÀluhalduse uute tehnika arendamisest. Google'i andmetel pÔhjustavad 70% Chrome'i turbeprobleemidest mÀluhaldusvead, nagu nÀiteks mÀlus seondatud mÀlu vabastamise jÀrgne juurdepÀÀs (use-after-free). Selliste vigade against vÔitlemiseks on mÀÀratletud kolm peamist strateegiat: kontrollide tugevdamine kompileerimise etapis, vigade blokeerimine kÀitusaja jooksul ja mÀluturvalisust tagava keele kasutamine.

Teated on alanud katsetused Chromiumi koodibaasi lisamiseks Rusti keeles komponentide arendamise vĂ”imaluse. Rusti kood ei kuulu praegu kasutajatele tarnitavatesse kogumitesse, vaid on suunatud peamiselt ĂŒksikute brauseri osade arendamise vĂ”imaluse testimisele Rustis ja nende integreerimisele teiste, C++-s kirjutatud osadega. Samuti jĂ€tkab paralleelselt C++ koodile projekti areng MiraclePtr tĂŒĂŒbi rakendamiseks, et takistada haavatavuste Ă€rakasutamist, mis tuleneb juba vabastatud mĂ€lublokkide kĂ€sitlemisest, ning pakutakse uusi vigu tuvastamise meetodeid kompileerimise etapis.

Lisaks alustab Google eksperimenti, et testida, kuidas mÔjutab veebisaitide toimimist brauseri jÔudmine kolme numbriga versioonini kahe asemel. EelkÔige on Chrome 96 testversioonides lisatud seadistus "chrome://flags#force-major-version-to-100", kusjuures selle mÀÀramisel algab User-Agent pÀises versiooni 100 vÀljastamine (Chrome/100.0.4650.4). Augus toimus sarnane katse Firefoxis, mis tuvastas kolme numbriga versioonide töötlemise probleemid mÔnedes saitides.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster