Chrome 102 vÀljaanne

Google esitles veebibrauseri Chrome 102 vĂ€ljaannet. Samal ajal on saadaval ka stabiilne Chromiumi vabaprojekti versioon, mis on Chrome'i alus. Chrome'i brauser erineb Chromiumist Google'i logode kasutamise, kokkuvarisemise korral teavituste saatmise sĂŒsteemi, DRM-kaitse all oleva videokontendi esitamiseks mĂ”eldud moodulite, automaatsete vĂ€rskenduste installimise sĂŒsteemi, alati aktiveeritud Sandbox-isolatsiooni, Google API vĂ”tmete tarnimise ja otsimisel RLZ-parameetrite edastamise poolest. Neile, kes vajavad uuendamiseks rohkem aega, on eraldi toetatud Extended Stable haru, mis kestab 8 nĂ€dalat. JĂ€rgmine Chrome 103 vĂ€ljaanne on kavandatud 21. juuniks.

Peamised muudatused Chrome 102-s:

  • Vigade Ă€rahoidmiseks, mis on tingitud juba vabastatud mĂ€lu plokkide kasutamisest (use-after-free), on tavapĂ€raste pointerite asemel hakanud kasutusele vĂ”tma tĂŒĂŒpi MiraclePtr (raw_ptr). MiraclePtr pakub pointerite ĂŒmber, mis teostab tĂ€iendavaid kontrollimisi vabastatud mĂ€lu aladele juurdepÀÀsu osas ning lĂ”petab Ă€kki töö, kui selliseid juurdepÀÀse avastatakse. Uue kaitsemeetodi mĂ”ju jĂ”udlusele ja mĂ€lu tarbimisele hinnatakse kui ebaoluline. MiraclePtr mehhanismi ei saa rakendada kĂ”igis protsessides, nĂ€iteks ei kasutata seda joonistusprotsessides, kuid see vĂ”ib oluliselt suurendada turvalisust. NĂ€iteks praeguses versioonis on 32 parandatud haavatavusest 12 pĂ”hjustatud use-after-free klassi probleemidest.
  • Kasutajaliidese paigutus on muudetud allalaadimiste teabe jaoks. Alumise riba asemel, kus kuvatakse allalaadimise edenemine, on aadressiriba kĂ”rvale lisatud uus indikaator, millele klikkides kuvatakse failide allalaadimise protsess ja ajalugu juba allalaetud failide loendiga. Erinevalt alumisest ribast on nupp pidevalt nĂ€htav ja vĂ”imaldab kiiresti pÀÀseda juurdepÀÀsu ajaloole. Uus liides on praegu vaikimisi saadaval ainult osale kasutajatest ning levitatakse kĂ”igile, kui probleeme ei esine. Vanasse liidesesse naasmiseks vĂ”i uue sisselĂŒlitamiseks on seadistus "chrome://flags#download-bubble".
    Chrome 102 vÀljaanne
  • Piltide otsimisel kontekstimenĂŒĂŒst ("Search image with Google Lens" vĂ”i "НаĐčто чДрДз Google ОбъДĐșтоĐČ") kuvatakse tulemused nĂŒĂŒd mitte eraldi lehel, vaid kĂŒlgpaneelil koos algse lehe sisuga (ĂŒhes aknas on korraga nĂ€htav nii lehe sisu kui ka otsingutulemus).
    Chrome 102 vÀljaanne
  • Seadete jaotises „Privaatsus ja turvalisus“ on lisatud jaotis „Privaatsuse juhend“ („Privacy Guide“), kus antakse ĂŒlevaade peamistest seadistustest, mis mĂ”jutavad privaatsust, koos ĂŒksikasjalike selgitustega iga seade mĂ”ju kohta. NĂ€iteks on selles jaotises vĂ”imalik mÀÀrata Google'i teenustesse andmete saatmise poliitika, hallata sĂŒnkroonimist, kĂŒpsiste töötlemist ja ajaloote salvestamist. Funktsioon on ette nĂ€htud osa kasutajate jaoks ning selle aktiveerimiseks saab kasutada seadet „chrome://flags#privacy-guide“.
    Chrome 102 vÀljaanne
  • Otsinguajaloo ja vaadatud lehtede struktuur on tagatud. Aadressiribal uuesti otsimise katsetamisel kuvatakse vihje „JĂ€tka otsimist ajaloos“ („Resume your journey“), mis vĂ”imaldab jĂ€tkata otsimist kohast, kus see eelmisel korral katkestati.
    Chrome 102 vÀljaanne
  • Chrome Web Store'i kataloogis on pakutud lehte „Extensions Starter Kit“ koos esialgse valiku soovitatud laiendustest.
  • TestreĆŸiimil on aktiveeritud CORS-i (Cross-Origin Resource Sharing) volituste kinnitamise pĂ€ringu saatmine pĂ”hisaidi serverisse pealkirjaga „Access-Control-Request-Private-Network: true“, kui juurdepÀÀs toimub sisemise vĂ”rgu (192.168.x.x, 10.x.x.x, 172.16.x.x) resursile vĂ”i localhostile (128.x.x.x). Kui operatsioon on kinnitatud, peab server selle pĂ€ringu vastusena tagastama pealkirja „Access-Control-Allow-Private-Network: true“. Chrome'i versioonis 102 ei mĂ”juta kinnitamise tulemus pĂ€ringu töötlemist — kinnituse puudumisel kuvatakse veebikonsolis hoiatusteade, kuid subressursi pĂ€ringut ei blokeerita. Blokeerimise aktiveerimist kinnituse puudumisel oodatakse mitte varem kui Chrome'i 105 versioonis. Varasemate versioonide blokeerimise aktiveerimiseks saab aktiveerida seadistuse „chrome://flags/#private-network-access-respect-preflight-results“.

    Volituste kinnitamine serveriga sisseviidud, et tugevdada kaitset rĂŒnnakute vastu, mis on seotud kohaliku vĂ”rgu vĂ”i kasutaja arvuti (localhost) ressursse juurde pÀÀsemisega skriptide kaudu, mis laaditakse veebisaidi avamisel. Selliseid pĂ€ringuid kasutavad kurjategijad CSRF-rĂŒnnakute teostamiseks ruuteritele, juurdepÀÀsupunktidele, printeritele, ettevĂ”tte veebiliidestele ning muudele seadmetele ja teenustele, mis aktsepteerivad pĂ€ringuid ainult kohalikust vĂ”rgust. Sarnaste rĂŒnnakute eest kaitsmiseks saadab brauser, kui esitatakse pĂ€ringuid mis tahes subressurssidele sisevĂ”rgus, selgelt autoriseerimispĂ€ringu nende subressursside laadimiseks.

  • Inkognito reĆŸiimis avatud linkide kaudu konteksti menĂŒĂŒs tagatakse automaatne teatud URL-i parameetrite eemaldamine, mis mĂ”jutavad privaatsust.
  • Uuenduste kohaletoimetamise strateegiat Windowsi ja Androidi jaoks on muudetud. Uue ja vana vĂ€lja tĂ”husama vĂ”rdlemise jaoks koostatakse nĂŒĂŒd mitmeid uue versiooni kogusid.
  • VĂ”rgu segmentimise tehnoloogia on stabiliseeritud, et kaitsta kasutaja liikumatuse jĂ€lgimise meetodite eest, mis pĂ”hinevad identifikaatorite salvestamisel aladel, mis ei ole mĂ”eldud teabe pĂŒsivaks salvestamiseks („Supercookies“). Kuna vahemĂ€lu ressursid salvestatakse jagatud nimiruumis, sĂ”ltumata lĂ€hte domeenist, vĂ”ib ĂŒks sait tuvastada ressursi laadimise teisest saidist, kontrollides, kas see ressurss on vahemĂ€lus olemas. Kaitse pĂ”hineb vĂ”rgu segmentimise rakendamisel, mille eesmĂ€rk on lisada jagatud vahemĂ€ludesse tĂ€iendav seos kirjeid domaadi, mille kaudu pĂ”hileht avatakse, piirates jĂ€lgimis skriptide vahemĂ€lu ulatust ainult praeguse saidiga (iframe'i skript ei saa kontrollida, kas ressurss laaditi teisest saidist). Oleku jagamine katab vĂ”rguĂŒhendused (HTTP/1, HTTP/2, HTTP/3, websocket), DNS vahemĂ€lu, ALPN/HTTP2 andmed, TLS/HTTP3, konfiguratsioon, laadimised ja teave Expect-CT peatuses.
  • Paigaldatud iseseisvate veebirakenduste (PWA, Progressive Web App) jaoks on vĂ”imalik muuta akna pealkirjaala vĂ€limust kasutades Window Controls Overlay komponente, mis laiendavad veebirakenduse ekraaniala kogu akna ulatuses. Veebirakendus vĂ”ib hallata joonistamist ja sisendi töötlemist kogu aknas, vĂ€lja arvatud katteplokk koos standardsete akna juhtnuppudega (sulgemine, minimeerimine, maksimeerimine), andes veebirakendusele tunde tavalise lauaarvuti rakendusena.
    Chrome 102 vÀljaanne
  • Automaatse vormide tĂ€itmise sĂŒsteemi on lisatud tosupport virtuaalsete krediitkaartide numbrite genereerimine kaupade makseandmete vĂ€ljade jaoks internetipoodides. Virtuaalse kaardi kasutamine, mille number genereeritakse iga makse jaoks, vĂ”imaldab mitte edastada andmeid tegeliku krediitkaardi kohta, kuid nĂ”uab, et pank pakuks vajalikku teenust. Praegu saavad seda funktsiooni kasutada vaid mĂ”ned Ameerika Ühendriikide pangad. Funktsiooni lubamise juhtimiseks on pakutud seade «chrome://flags/#autofill-enable-virtual-card».
  • Vaikimisi on aktiveeritud mehhanism „Capture Handle“, mis vĂ”imaldab edastada teavet rakendustele, mis teostavad video salvestamist. API vĂ”imaldab rakenduste vahel suhelda, mille sisu salvestatakse, ja rakenduste vahel, mis salvestamist teostavad. NĂ€iteks videokonverentsi rakendus, mis salvestab videot esitluse edastamiseks, saab teavet esitlusfailide juhtimiselementide kohta ja kuvada neid videoklipis.
  • Vaikimisi on lubatud spekulatiivsete reeglite tugi (Speculation rules), mis pakuvad paindlikku sĂŒntaksit seotud andmete eelneva laadimise vĂ”imaluse mÀÀratlemiseks, mis toimub enne kasutaja linki klĂ”psamist.
  • Stabiliseeritud ressursside pakkimise mehhanism Web Bundle formaadis, mis suurendab paljude seotud failide (CSS-stiilid, JavaScript, pildid, iframe) laadimise tĂ”husust. Erinevalt Webpack formaadi pakenditest on Web Bundle-l jĂ€rgmised eelised: HTTP-vahemĂ€lu salvestab mitte paketi ennast, vaid selle koostisosad; JavaScripti kompileerimine ja tĂ€itmine algab enne, kui pakett on tĂ€ielikult laaditud; on lubatud lisada tĂ€iendavaid ressursse, nagu CSS ja pildid, mis Webpackis pidid olema kodeeritud JavaScripti stringidena.
  • On antud vĂ”imalus mÀÀrata PWA-rakendus teatud MIME-tĂŒĂŒpide ja faililaiendite töötlejana. PĂ€rast seotud sidumise mÀÀramist manifesti file_handlers vĂ€ljas, saab rakendus erilisi sĂŒndmusi, kui kasutaja ĂŒritab avada rakendusega seotud faili.
  • Lisatud on uus inert-attribuut, mis vĂ”imaldab mĂ€rgistada osa DOM-puus "inaktiivseks". Sellises olekus keelatakse DOM-sĂ”lmedes tekstivalimise ja hiirekursorite kĂ€sitlejad, st CSS omadused pointer-events ja user-select on alati seatud vÀÀrtuseks 'none'. Kui sĂ”lm oli redigeeritav, muutub see inert-reĆŸiimis redigeerimatuks.
  • Lisatud on Navigation API, mis vĂ”imaldab veebirakendustel katsetada navigeerimisoperatsioone aknas, algatada ĂŒleminekuid ja analĂŒĂŒsida rakenduse tegevuste ajalugu. API pakub alternatiivi window.history ja window.location omadustele, mis on optimeeritud ĂŒhekordseteks veebirakendusteks.
  • Attribuudile "hidden" on pakutud uut mĂ€rki "until-found", mis muudab elemendi lehe otsingutes ja tekstimaskide kerimises kergesti leitavaks. NĂ€iteks on vĂ”imalik lisada lehele varjatud tekst, mille sisu tuleb kohalikus otsingus esile.
  • WebHID API, mis on mĂ”eldud madala taseme juurdepÀÀsuks HID-seadmetele (inimese kasutajaliides, klaviatuurid, hiired, mĂ€ngupuldid, puutetundlikud paneelid) ja toimimise korraldamiseks ilma sĂŒsteemis eriliste draiverite olemasoluta, on requestDevice() objekti lisatud vĂ€li exclusionFilters, mis vĂ”imaldab vĂ€listada teatud seadmed brauseri poolt saadaval olevate seadmete loendi kuvamisel. NĂ€iteks on vĂ”imalik vĂ€listada seadme ID-d, milles esinevad tuntud probleemid.
  • Maksmise vormi kuvamine lĂ€bi PaymentRequest.show() on keelatud ilma kasutaja selge tegevuseta, nĂ€iteks klikkimisega elemendil, mis on seotud töötlejaga.
  • Alternatiivse SDP (Session Description Protocol) protokolli rakenduse tugi on lĂ”petatud, mida kasutatakse seansi seadistamiseks WebRTC-s. Chrome'is pakuti kahte SDP varianti — ĂŒhtne teiste brauseritega ja Chrome'ile spetsiifiline. Edasi on jĂ€etud ainult ĂŒlekandekĂ”lbulik variant.
  • Web-arendajate tööriistades on tehtud tĂ€iustusi. Stiilide paneelile on lisatud nupud tumeda ja hele teema rakenduse simuleerimiseks. Suurendatud on Preview vahekaartide kaitset vĂ”rguinspekteerimise reĆŸiimis (sisseehitatud Content Security Policy rakendamine). Siluri tööriistades on rakendatud skriptide tĂ€itmise lĂ”petamine tĂ”kete uuesti laadimiseks. Pakutud on esialgne versioon uutest "Performance insights" paneelidest, mis vĂ”imaldavad analĂŒĂŒsida teatud toimingute sooritamise jĂ”udlust lehel.
    Chrome 102 vÀljaanne

Lisaks uuendustele ja vigade parandamisele on uues versioonis kĂ”rvaldatud 32 haavatavust. Palju haavatavusi on tuvastatud automaatse testimise tulemuste pĂ”hjal, kasutades tööriistu nagu AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL. Ühele probleemile (CVE-2022-1853) on omistatud kriitiline ohtlikkuse tase, mis tĂ€hendab, et on vĂ”imalik mööda minna kĂ”igist brauseri kaitsekihtidest ja kĂ€ivitada sĂŒsteemis kood vĂ€ljaspool sandbox-ĂŒmbrust. Haavatavuse ĂŒksikasju ei ole veel avaldatud, on teada ainult, et see on pĂ”hjustatud vabastatud mĂ€luploki juurde pÀÀsemisest (use-after-free) Indexed DB API rakenduses.

Praeguste haavatavuste avastamise tasuprogrammi raames on Google vĂ€lja maksnud 24 preemiat kogusummas 65 600 USA dollarit (ĂŒks preemia 10 000 dollarit, ĂŒks preemia 7 500 dollarit, kaks preemiat 7 000 dollarit, kolm preemiat 5 000 dollarit, neli preemiat 3 000 dollarit, kaks preemiat 2 000 dollarit, kaks preemiat 1 000 dollarit ja kaks preemiat 500 dollarit). Seitsme preemia suurus on veel mÀÀramata.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster