Google'i ettevõte avaldas web-brauseri Chrome 150. Samal ajal on saadaval stabiilne vaba projekti Chromium versioon, mis on Chrome'i alus. Brauser Chrome erineb Chromiumist Google'i logode kasutamise, krahhi korral teadete saatmise süsteemi, kopeerimise kaitsega videosisu (DRM) esitamiseks mõeldud moodulite, automaatsete värskenduste installimise süsteemi, pideva Sandbox-isolatsiooni aktiveerimise, Google API võtmete tarnimise ja RLZ-parameetrite edastamise poolest otsimise ajal. Neile, kellele on vajalik rohkem aega värskenduseks, toetatakse eraldi Extended Stable haru, mis kestab 8 nädalat. Järgmine Chrome 151 väljaanne on planeeritud 28. juuliks.
Chrome 150 peamised muudatused (1, 2, 3, 4):
- Esitatud on esimesed tulemused kasutajaliidese uuendamise algatusest erinevates operatsioonisüsteemides, mille käigus vabanetakse liigsetest elementidest. Kasutusele on võetud uued ikoonid sujuvate servadega ning nupud, sealhulgas põhimenüü avamise ja lehe värskendamise nuppude jaoks, saavad animatsiooni efekte. Kontekstimenüüde struktuur on lihtsustatud, eemaldades harva kasutatavad või dubleerivad elemendid. Kasutusele on võetud kaasaegsem disain konfigureerimise tööriistale, allalaadimise haldurile ja vahelehtede navigeerimise lehele.
- AI-režiimi täiustamine on jätkunud, võimaldades suhtlemist AI-agendiga otse aadressiribal või uue vahekaartide avamise lehe kaudu. Uues versioonis on lisatud võimalus ühendada Chrome AI-agendi Gemini Sparkiga, et iseseisvalt teostada toiminguid praegu aktiivses vahekaartis, lahendades ülesandeid, mis nõuavad interaktsiooni veebisisu, nagu nuppude vajutamine, linkidele üleminekut, vormide täitmine jne. Samuti on lisatud kontekstitasemed Gemini rakendamise soovituste kuvamine brauseris töötamise ajal, näiteks avades suure artikli, pakub Chrome võimalust teavet kokku võtta Gemini abil, ning tekstiväljade redigeerimisel soovitab kontrollida või parandada teksti Gemini kaudu.
- Mõned kasutajad on saanud kasutada lihtsustatud liidest, et seostada oma konto Google'iga ja sünkroniseerida andmeid, nagu salvestatud paroolid ja järjehoidjad. Sünkroniseerimine on integreeritud kontole sisselogimisega ja ei ole esitletud kui eraldi funktsioon seadeteks. Kasutajad saavad ühendada Chrome'i oma Google'i kontoga ja kasutada seda paroolide, järjehoidjate, külastuste ajaloo ja vahekaartide salvestamiseks. Aadresside automaatne täitmine ja sisendi automaatne täiendamine ei sünkroniseerita enam seadmete vahel ja neid hoitakse ainult kohalikus süsteemis.
- Mõnel kasutajal, kes on aktiviseerinud brauseri täiustatud kaitse režiimi (Enhanced Safe Browsing), on aktiveeritud funktsioon „HTTPS-First”, mis suunab automaatselt HTTP-päringud HTTPS-ile. Et töötada saididega, mis ei toeta HTTPS-i, on rakendatud tagasipöördumine HTTP-le, kui pärast suunamist ei õnnestu päringut HTTPS-i kaudu täita või kui tekivad sertifikaadiga seotud probleemid. Kui proovite avada saidi HTTP kaudu, kuvatakse spetsiaalne hoiatusteade. Chrome 154 versioonis plaanitakse see režiim vaikimisi aktiveerida kõigi avalikkusele kergesti ligipääsetavate saitide jaoks, mis ei asu intraneti võrkudes, nagu näiteks 192.168.0.1 ja 10.0.0.0/8.
- Eemaldatud on lipu kExtensionManifestV2Disabled tugi, mis võimaldas taastada Chrome Web Store'i kataloogist laienemiste installimise, mis kasutas Chrome'i teise versiooni manifesti. Järgmises Chrome 151 väljaandes eemaldatakse lubatud parameeter AllowLegacyMV2Extensions, mis lubas arendaja režiimis käsitsi laadida teise versiooniga manifesteeritud laiendusi. Need lipud võimaldasid ringiga installida laiendust uBlock Origin.
- Web Worker'id, mis on loodud URI-ga 'data:' (näiteks läbi 'new Worker(‘data:text/javascript….')', isoleeritakse nüüd lehelt, millel need loodi, ning neil ei ole juurdepääsu kohalikele salvestusruumidele ja küpsistele käimasolevas kontekstis. domeeniMuudatus võimaldab blokeerida Web Worker'ite kasutamise, mis ei ole laaditud, serverile, vaid jooksvalt loodud 'data:' kaudu, et pääseda ligi konfidentsiaalsetele andmetele XSS-rünnakute käigus.
- On rakendatud kaitse rünnakute vastu, mis manipuleerivad piirangutega maksimaalsele ühenduste arvule proksi kaudu, et luua peidetud kommunikatsioonikanal JavaScripti koodi vahel, mis täidetakse erinevates vahekaartides, või tuvastada, kas teatud veebisaiti on varem külastatud. Näiteks võib ründaja hõivata kõik saadaval olevad ühendused proksi juurde, jättes vabaks vaid ühe soketi, seejärel analüüsida selle kättesaadavust, kui pöörduda staatilise ressursi poole — kui soket ei ole hõivatud, on uuritav ressurss antud vahemälust, st kasutaja on selle varem juba alla laadinud. Maksimaalse ühenduste arvu piir TCP sokettide proksi puhul varieerub nüüd suvaliselt.
- SVG-filtide rakendamine kolmandate osapoolte (cross-origin) või isoleeritud (sandboxed) iframe-blokkide, samuti pluginate (näiteks sisseehitatud PDF-vaaturi) suhtes on keelatud. See piirang kaitseb kolmanda osapoole kanalite rünnakute, nagu GPU.zip, ja SVG Clickjacking'i rünnakute eest, milles SVG-filtid kasutatakse läbipaistva sisu kattmiseks teisele sisule, eesmärgiga asetada nähtamatu nupp, näiteks reklaami sulgemise nupu peale.
- Iseseisvate veebirakenduste (PWA, Progressiivne Veebirakendus) jaoks on võimalus üle viia uus subdomeen ühe põhivaldkonna piiresse (näiteks drive.example.com asendamine fileman.example.com) ilma kasutaja sekkumiseta (varasemalt oli PWA-rakendus seotud algse domeeniga ja subdomeeni vahetamisel, näiteks brändi muutmise või ümberkorraldamise ajal, oli vajalik käsitsi uuesti installida).
- TLS-is on vaikimisi sisse lülitatud ML-DSA (CRYSTALS-Dilithium) digitaalallkirjastamisalgoritmi tugi, mis on kvantarvutite proovimise vastu vastupidav.
- Androidi versioonis on rakendatud FIDO Alliance Credential Exchange standardi tugi, mis võimaldab importida ja eksportida salvestatud paroole ning biometraalset identifitseerimist, kasutades lõpp-punkti krüpteerimist, näiteks Google Password Manageri ja kolmandate osapoolte paroolihaldurite vahel turvaliseks ülekandmiseks.
- Androidi versioonis on konfigureerijas pakutud uus ühtne liides salvestatud paroolide ja automaatse vormitäitmise andmete haldamiseks. Idee on, et kasutaja saaks korraga teavet erinevate brauseri salvestatud konfidentsiaalsete andmete klasside kohta, nagu paroolid, biometraalne autentimine, aadressid ja isikut tõendavad dokumendid.

- Lisatud on CSS-i omadus «text-fit», mis automaatselt suurendab fondi suurust, et tekst mahuks vanemkraanikaaslase laiusse (näiteks juhul, kui on vaja paigutada pealkiri määratud alale ilma jätkuta teisele reale või kohandada fondi erinevate ekraanisuuruste jaoks).
- CSS-i omaduses „background-clip“ on lisatud toetus parameetrile „border-area“, mis lihtsustab gradiente piiride loomist, joonistades elemendi tausta rangelt alale, mille hõivab raam.
- Lisatud on CSS-funktsioon image(), mis võimaldab genereerida pildi, täites selle määratud värviga.
- Origin trials režiimis algas EVP (email verification protocol) protokolli testimine, mis võimaldab automaatset krüptograafilist kinnitust e-posti omamise kohta ilma vajaduseta saata ühekordseid koodikinnitus e-kirjaga.
- HTML-i atribuut focusgroup on lisatud deklareerimiseks, et juhtida klaviatuuri fookuse vahetust koosseisus komponentides, nagu menüüd, ilma JavaScripti kasutamata. Näiteks pärast rühma elementidest väljaminekut klahviga Tab ja tagasi naasmist, toob sirvija fookuse viimasele aktiivsele elemendile, mitte nimekirja esimesele elemendile.
- Tööriistades web-arendajatele on tehtud täiustusi. On lisatud võimalused WebMCP tööriistade inspektsiooni ja silumise jaoks, mis kasutatakse veebisaitide integreerimiseks AI-agenteel MCP-protokolli abil. Stiilide paneelis on lubatud reeglite "@container", "@counter-style" ja "@function" kohapealne redigeerimine.
Lisaks uuendustele ja veaparandustele on uues versioonis kõrvaldatud 433 turvaprobleemi. Paljusid neist tuvastati automatiseeritud testimise abil, kasutades tööriistu nagu AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL. Kakskümmend probleemi said kriitilise ohu taseme, mis tähendab, et need haavatavused suudavad ületada kõik brauseri kaitsekihtide tasemed ja käivitada koodi süsteemis väljaspool liivakasti keskkonda. 14 kriitilist probleemi oli seotud juba vabastatud mälu (use-after-free) kasutamisega, 3 — ebaturvaliste sisendite ebapiisava kontrollimisega, 2 — puhverserverite ületamisega ja 1 — vale tüüpide töötlemisega (Type Confusion). Haavatavuste avastamise auhindade programmi raames on Google selle versiooni kohta välja maksnud 319 000 USA dollarit (üks auhind 250 000 dollarit (CVE-2026-14382 ANGLE'i teegis), kolm auhinda 10 000 dollarit, 2 500 dollarit ja 2 000 dollarit ning 1 000 dollarit, kaks auhinda 3 000 dollarit ning ühe auhindu summas 8 000 dollarit, 5 000 dollarit ja 4 000 dollarit.
Allikas: opennet.ru

