Chrome 86 väljalasu

Google esituse veebibrauseri väljaande Chrome 86. Samuti saadaval stabiilne vabaarendusprojekt Chromium, mis on Chrome'i aluseks. Chrome'i brauser erineb Google'i logode kasutamise, crash-ületuste saatmise süsteemi, Flash-moduli allalaadimise võimaluse, kaitstud videosisu (DRM) esitamiseks mõeldud modulaarsete lisade, automaatse värskendamise installimise süsteemi ja otsingute RLZ-parameetrite edastamisega RLZ parameetrite. Järgmine Chrome 87 väljaanne on planeeritud 17. novembriks.

Peamised muudatused ühes Chrome 86:

  • Lisatud on kaitse ohtlike andmete saatmise eest vormide korral lehtedel, mis on laaditud HTTPS-i kaudu, kuid saadavad andmeid HTTP kaudu, mis tekitab riski andmete pealtkuulamise ja asendamise ajal MITM-rünnakute korral. Kaitse seisneb kolmes muudatuses:
    • Automaatsed täitmisfunktsioonid on keelatud mis tahes segamiskujulistele vormidele, sarnaselt sellele, kuidas on juba piisavalt kaua keelatud autentimisvormide automatiseeritud täitmine HTTP kaudu avatud lehtedel. Kui varem oli tunnus, mis keelas automaatse täitmise, lehe avamine vormiga HTTPS või HTTP kaudu, arvestatakse nüüd ka andmete töötlejale edastamise ajal krüpteerimise kasutamist. Segamiskujuliste autentimismoodulite paroolihalduri töö ei ole keelatud, kuna oht, et kasutatakse usaldamatut parooli ning paroolide korduvat kasutamist erinevates saitides, ületab potentsiaalse andmete pealtkuulamise riski.
    • Segamiskujuiste vormide täitmise alustamisel on tagatud hoiatuse kuvamine, mis teavitab kasutajat täidetud andmete edastamisest krüpteerimata sidekanali kaudu.
    • Kui proovite saata segavormi, kuvatakse eraldi leht teatega potentsiaalsete riskide kohta, mis on seotud andmete edastamisega kaitsmata sidekanali kaudu. Varasemates versioonides kasutati segavate vormide näitamiseks aadressiribal lukuikooni, kuid see oli kasutajatele ebaselge ja ei peegeldanud tõhusalt tekkivaid riske.

      Chrome 86 väljalasu
  • Blokeerimine ebaturvalise laadimise blokeerimine (ilma krüpteerimiseta) täiendatud käivitatavate failide blokeerimisega, samuti ebaturvaliste arhiivide (zip, iso jne) laadimise blokeerimise ja hoiatuste kuvamisega ebaturvalise laadimise korral.
    dokumentide (docx, pdf jne) laadimisega. Järgmises väljaandes oodatakse dokumentide blokeerimist ja hoiatuste kuvamist piltide, tekstifailide ja multimeediafailide jaoks. Blokeerimine on rakendatud, kuna kaitsmata failide laadimine võib olla seotud pahatahtlike tegevustega, muutes sisu MITM-rünnakute käigus.
  • Vaikesätmenü sisaldab valikut „Kuva alati täielik URL”, mille lubamiseks tuli varem muuta seadeid lehel about:flags. Täielikku URL-i saab samuti vaadata, klõpsates aadressiribal kahel korral. Tuletame meelde, et alates Chrome 76 näidatakse aadressi nüüd ilma protokolli ja all-domeenita www. Chrome 79 eemaldati seade vana käitumise taastamiseks, kuid kasutajate rahulolematuse tõttu Chrome 83 lisati uus katseflag, mis lisab kontekstimenüüsse võimaluse täieliku URL-i peitmise ja kuvamise väljalülitamiseks igas olukorras.
  • Mõnele kasutajale on käivitatud katse kohta kuvamine vaikimisi näidatakse aadressiribal ainult domeeni, ilma teepunktide ja päringu parameetriteta. Näiteks, selle asemel, et kuvada "https://example.com/secure-google-sign-in/", kuvatakse "example.com". Pakutud režiimi viimistlemine kõigile kasutajatele on oodata ühes järgmistest väljaannetest. Selle käitumise keelamiseks saab kasutada valikut "Alati näita URL-i täielikult" ning kogu URL-i vaatamiseks saab klõpsata aadressiribal. Muutuse põhjuseks on soov kaitsta kasutajaid phishing-rünnakute eest, mis manipuleerivad URL-i parameetritega — kurjategijad kasutavad kasutajate tähelepanematust, et luua vale mulje, et avatakse teine veebisait ja viiakse läbi petuskeeme (kuigi tehniliselt osavad kasutajad märkavad selliseid petesid, on vähem kogenud inimesed kergesti petetud selliste lihtsate manipulatsioonide kaudu).
  • Taasilmunud algatus FTP toe toetamine lõpetamine. Chrome 86-s on FTP vaikimisi välja lülitatud umbes 1% kasutajatest, ja Chrome 87-s suureneb välja lülitamise katvus 50%-ni, kuid toe saab taastada lipu "—enable-ftp" või "—enable-features=FtpProtocol" abil. Chrome 88-s keelatakse FTP tugi täielikult.
  • Androidi versioonis, sarnaselt lauaarvutite versioonile, on paroolihalduris rakendatud salvestatud sisselogimiste ja paroolide kontroll kompromiteeritud kontode andmebaasi, mis annab hoiatuse probleemide avastamise või triviaalsete paroolide kasutamise katse korral. Kontrollimine toimub andmebaasi põhjal, mis hõlmab rohkem kui 4 miljardit kompromiteeritud kontot, mis on olnud seotud kasutajate andmeleketega. Privaatsuse säilitamiseks kasutatud kontrollitakse hash-eelneku kliendi poolel, ja ise paroolid ning nende täishashed ei edastata väljapoole.
  • Androidi versiooni on samuti on kantud nupp «Turvalisuse kontroll» (Safety check) ja täiustatud kaitse režiim ohtlike saitide eest (Enhanced Safe Browsing). Nupp «Safety check» kuvab kokkuvõtte võimalike turvaprobleemide kohta, nagu kompromiteeritud paroolide kasutamine, kahjulike saitide kontrollimise staatus (Safe Browsing), installimata uuenduste olemasolu ja kahjulike laienduste tuvastamine. Täiustatud kaitse režiim aktiveerib lisakontrollid, et kaitsta Phishing'i, kahjuliku tegevuse ja teiste veebiohtude eest, samuti sisaldab see täiendavat kaitset Google'i konto ja Google'i teenuste (Gmail, Drive jne) jaoks. Kui tavalisel Safe Browsing režiimil teostatakse kontrollid lokaalselt, kasutades perioodiliselt süsteemi kliendi jaoks laaditavat andmebaasi, siis Enhanced Safe Browsing režiimis saadetakse teave lehtede ja allalaadimiste kohta reaalajas Google'i kontrollimiseks, mis võimaldab kiiresti reageerida ohtudele kohe pärast nende tuvastamist, ootamata kuni lokaalne must nimekiri uuendatakse.
  • Lisatud tugi faili-indikaatorile «.well-known/change-password», mille abil saavad veebilehe omanikud näidata parooli vahetamise veebivormi aadressi. Kui Chrome tuvastab kasutaja andmete kompromiteerimise, pakub see nüüd kohe kasutajale parooli vahetamise vormi, mis põhineb selle faili teabel.
  • Uue "Safety Tip" hoiatuse kuvamine on rakendatud, mis kuvatakse veebisaitide avamisel, mille domeen on väga sarnane teise saidiga ning heuristika näitab pettuste tõenäosust (näiteks avatakse goog0le.com google.com asemel).
  • On rakendatud toetuse back-forward cache'ile, mis tagab kohese ülemineku tagasipöördumise ja edasipöördumise nupudega või navigeerimise kaudu varasemate vaadatud lehtede vahel. Cache'it aktiveeritakse seade kaudu chrome://flags/#back-forward-cache.
  • Windowsi CPU ressursside kasutuse optimeerimine
    vaates väljaspool. Chrome kontrollib, kas brauseri aken ei ole katnud teisi aknaid, ja välistab pikslite renderdamise kattuvatesse piirkondadesse. Antud optimeerimine oli sisse lülitatud väikese protsendi kasutajate jaoks Chrome 84 ja 85, kuid nüüd on see aktiivne kõigis. Varasemate väljaannetega võrreldes on samuti kõrvaldatud ühilduvusprobleemid virtualiseerimissüsteemidega, mille tõttu ilmusid tühjad valged lehed.
  • Taustal olevate vahelehtede jaoks on ressursikasutuse piiramist tugevdatud. Taustal olevad vahelehed ei saa nüüd tarbida rohkem kui 1% CPU ressurssidest ning nad võivad aktiveerida end mitte sagedamini kui üks kord minutis. Pärast viit minutit taustal viibimist külmutatakse vahelehed, välja arvatud need vahelehed, kus esitatakse multimeedia sisu või salvestatakse.
  • Tööd on jätkatud ühtlustamise nimel HTTP päise User-Agent. Uues versioonis on kõigile kasutajatele aktiveeritud toetus mehhanismile User-Agent Client Hints, mis areneb välja User-Agent asendamiseks. Uus mehhanism eeldab, et andmed spetsiifiliste brauseri ja süsteemi parameetrite (versioon, platvorm jne) kohta edastatakse valikuliselt ainult pärast serveri päringut, võimaldades kasutajatel valida, millist teavet nad veebisaitide omanikele jagavad. User-Agent Client Hints tegemisel ei edastata identifikaatorit tavaliselt ilma selgesõnalise päringuta, mis muudab passiivse tuvastamise võimatuks (tavaliselt näidatakse ainult brauseri nime).
  • Uuenduse olemasolu ja brauseri taaskäivitamise vajaduse näitamine on muudetud. Konto avatarite väljal ei ilmu enam värviline nool, vaid tekst "Update".

    Chrome 86 väljalasu
  • On tehtud tööd brauseri üleminekuks kaasava terminoloogia kasutusele. Poliitikate nimedes on sõnad «whitelist» ja «blacklist» asendatud «allowlist» ja «blocklist» (juba lisatud poliitikad töötavad edasi, kuid nende puhul kuvatakse hoiatust ülemineku kohta aegunud kategooriasse). koodis ja failide nimedes on mainimised «blacklist» asendatud «blocklist».
    Kasutajale nähtavad mainimised «blacklist» ja «whitelist» vahetati välja juba 2019. aasta alguses.
  • Lisatud katsetamine salvestatud paroolide redigeerimise funktsiooni, mida aktiveeritakse lipu abil „chrome://flags/#edit-passwords-in-settings”.
  • Tõlgitud stabiilseteks ja üldkasutatavateks API-deks Native File System, võimaldades luua veebirakendusi, mis suhtlevad failidega kohalikus failisüsteemis. Näiteks võiks uut API-d kasutada brauseris töötavates integreeritud arenduskeskkondades, tekstiredaktorites, piltide ja video tõlkimiseks. Otsese faili lugemise ja kirjutamise või failide avamise ja salvestamise dialoogide kasutamise võimaluse saamiseks, samuti kataloogide sisu sirvimiseks, küsib rakendus kasutajalt erilitsentsi.

    Chrome 86 väljalasu
  • Lisatud on CSS-valija «:focus-visible«, mis kasutab sama heuristikat, mida brauser kasutab fookuse muutmise indikaatori kuvamiseks otsustamisel (kui fookus liikuda klaviatuurikombinatsioonidega nupu peale, kuvatakse indikaator, kuid hiireklõpsuga mitte). Varasemalt saadud CSS-valija «:focus» rõhutab alati fookust.
    Lisaks on seadistustes lisatud valik «Quick Focus Highlight», mille aktiveerimisel kuvatakse aktiivsete elementide kõrval täiendav fookuse indikaator, mis jääb nähtavaks ka siis, kui lehel on CSS-lt visuaalseid fookuse rõhutamiseks mõeldud elemente välja lülitatud.
  • Origin Trials režiimis (katsevõimalused, mis nõuavad eraldi aktiveerimist) on lisatud mitu uut API-d. Origin Trial tähendab, et antud API-d on võimalik kasutada rakendustes, mis on laaditud localhost või 127.0.0.1 aadressilt, või pärast registreerimist ja spetsiaalse ajaliselt piiratud pääsme saamist konkreetse saidi jaoks.
    • API WebHID madalamale juurdepääsule HID-seadmetele (inimese liidese seade, klaviatuurid, hiired, mängupuldid, puutetundlikud paneelid), mis võimaldavad rakendada loogikat HID-seadmestiku haldamiseks JavaScriptis haruldaste HID-seadmete haldamiseks ilma süsteemis konkreetsete draiverite olemasolu.
      Esiteks on uus API suunatud mängupultide toe pakkumisele.
    • API ekraaniteave, laiendab API akna paigutuse võimalusi mitme ekraaniga konfiguratsioonide toe lisamisega. Erinevalt window.screen'ist võimaldab uus API hallata akna asukohta üldises ekraaniruumis mitme monitori süsteemides, ilma et tuleks piirata end praeguse ekraaniga.
    • Meta-silt energia säästmise, millega veebisait saab teavitada brauserit vajadusest aktiveerida energiat säästvaid režiime ja CPU koormuse optimeerimist.
    • API COOP aruandlus potentsiaalsete isolatsioonirežiimide rikkumiste teavitamiseks Cross-Origin-Embedder-Policy (COEP) ja Cross-Origin-Opener-Policy (COOP), ilma piirangute tegeliku kohaldamiseta.
    • API-s Credential Management on pakutud uus tüüpi kasutajatunnuseid PaymentCredential, mis pakub täiendavat kinnitust teostatava makseteenuse kohta. Kontrollimisprotsess, näiteks pank, saab genereerida avaliku võtme PublicKeyCredential, mida müüja võib taotleda makse täiendavaks turvaliseks kinnitamiseks.
  • API-s PointerEvents nüüd on lisatud kalde määramise toetamine, mille jaoks on lisatud kõrguse nurk (nurk stiluse ja ekraani vahel) ja azimuti nurk (nurk X-telg ja stiluse projektsioon ekraanil), asendades TiltX ja TiltY (nurgad stiluse tasapinna ja Y ja Z telje vahel). Samuti on lisatud funktsioonid kõrguse/azimuti ja TiltX/TiltY vaheliseks teisendamiseks.
  • Изменено кодирование пробела в URL, при его вычислении в обработчиках протокола — метод navigator.registerProtocolHandler() теперь заменяет пробелы на «%20» вместо «+», что унифицирует поведение с другими браузерами, такими как Firefox.
  • CSS-i on lisatud pseudoelement «::marker«, mis võimaldab kohandada värvi, suurust, kuju ja number tüüpe järjestustes
      ja
        plokkides.
      1. Lisa toetust HTTP päisele Document-Policy, mis võimaldab määrata dokumentide juurdepääsupoliitikad, mis sarnanevad iframes sandbox-isolatsioonimehhanismiga, kuid on universaalsemad. Näiteks saab Document-Policy kaudu piirata madala kvaliteediga piltide kasutamist, keelata aeglased JavaScript API-d, seadistada iframes, piltide ja skriptide laadimise reeglid, piirata dokumentide kogumahtu ja liiklust, keelata meetodid, mis põhjustavad lehe taasjoonistamist, ning keelata funktsioonid. Scroll-To-Text.
      2. element
        on lisatud toetus parameetritele ‘inline-grid’, ‘grid’, ‘inline-flex’ ja ‘flex’, mis määratakse CSS omaduse ‘display’ kaudu.
      3. Uus meetod ParentNode.replaceChildren() kõikide vanemate sõlmede lapsi asendava teise DOM-sõlmega. Varasemalt sõlmede asendamiseks võis kasutada node.removeChild() ja node.append() või node.innerHTML ja node.append() kombinatsiooni.
      4. Laienenud URL-skeemide spekter, mis on lubatud override'ida registerProtocolHandler() kaudu. Skeemide nimekirja kuuluvad detsentraliseeritud protokollid cabal, dat, did, dweb, ethereum, hyper, ipfs, ipns ja ssb, mis võimaldab määrata linke elementidele, olenemata saidist või väravast, mis pakub juurdepääsu ressursile.
      5. API-s Asünkroonne lõikepulk lisatud text/html formaadi tugi HTML-i kopeerimiseks ja kleepimiseks lõikelauale (lõikelauale salvestamisel ja lugemisel puhastatakse ohtlikud HTML-konstruktsioonid). Selle muudatuse kaudu on võimalik korraldada veebiredaktoris vormindatud teksti koos piltide ja linkidega kopeerimist ja kleepimist.
      6. WebRTC on lisatud võimalus ühendada oma andme töötlejat, mis kutsutakse esile WebRTC MediaStreamTracki kodeerimise või dekodeerimise etappidel. Näiteks võib seda võimalust kasutada otsešifreerimise toetamiseks, andmete edastamiseks läbi vahe serverite.
      7. JavaScripti V8 mootoris 75% kiirendatud Number.prototype.toString rakendamine. Asünkroonsesse klassi on lisatud omadus .name tühja väärtusega. Eemaldatud on meetod Atomics.wake, mis eelnevalt nimetati Atomics.notifyks vastavuses ECMA-262 spetsifikatsiooniga. Avatud on fuzzing-testimise tööriistade kood. JS-Fuzzer.
      8. Varasemalt kasutusel olnud algus (baseline) kompilatori Liftoff WebAssembly jaoks on aktiveeritud vektori käskude kasutamise võimalus. SIMD kalkulatsioonide kiirendamiseks. Testide põhjal on optimeerimine võimaldanud teatud testide läbilaskvust 2.8 korda kiirusel kiirendada. Teine optimeerimine on märkimisväärselt parandanud importitud JavaScripti funktsioonide kutsumise kiirusest WebAssembly'st.
      9. Laienud veebiarenduse tööriistad: Media paneelile on lisatud teave lehe videot esitavatest mängijatest, sealhulgas sündmuste andmed, logid, atribuutide väärtused ja kaadrisüsteemi dekodeerimise parameetrid (nt on võimalik kindlaks teha kaotatud kaadrite põhjused ja probleemid JavaScriptiga suhtlemisel).

        Chrome 86 väljalasu

        Elements paneeli kontekstilisse menüüsse on lisatud valitud elemendi ekraanipiltide loomise võimalus (nt on võimalik luua ekraanipilt sisukohast või tabelist).

        Chrome 86 väljalasu

        veebikonsoolis on probleemide hoiatuse paneel asendatud tavalise teadetega, ja kolmandate osade küpsiste probleemid on vaikimisi peidetud Issues vahelehe alla, aktiveeritakse erimärgiga.

        Chrome 86 väljalasu

        Rendering vahelehe all on nüüd nupp „Disable local fonts“, mis võimaldab simuleerida kohalike fondide puudumist, ja Sensors vahelehe all on lisatud võimalus simuleerida kasutaja passiivsust (rakendustes, mis kasutavad Idle Detection API-d).

        Chrome 86 väljalasu

        Application paneelis on esitatud üksikasjalik teave iga ifram'i, avatud akna ja pop-up'ide kohta, sealhulgas andmed Cross-Origin isolatsiooni kohta COEP ja COOP abil.

        Chrome 86 väljalasu
      10. Alustati protokolli rakenduse vahetus QUIC IETF spetsifikatsioonis arendatava variandi vastu, Google'i variandi QUIC asemel.

    Uue versiooni raames on lisaks uuendustele ja vigade parandusele kõrvaldatud 35 haavatavust. Paljud haavatavused avastati automatiseeritud testimise tööriistade abil AddressSanitizer, MemorySanitizer, Kontrollvoo terviklikkus, LibFuzzer ja AFL. Üks haavatavus (CVE-2020-15967, juurdepääs vabastatud mälu piirkonnale Google Payments'i integreerimise koodi kaudu) on märgitud kui kriitiline, st see võimaldab ületada kõiki brauseri kaitsetasandeid ja käivitada koodi süsteemis väljaspool liivakasti keskkonda. Haavatavuste avastamise tasustamisprogrammi raames maksis Google käesoleva väljaande eest 27 preemiat kokku 71 500 Ameerika dollari ulatuses (üks preemia 15 000 dollarit, kolm preemiat 7 500 dollarit, viis preemiat 5 000 dollarit, kaks 3 000 dollarit, üks 200 dollarit ja kaks preemiat 500 dollarit). 13 preemia suurus on veel määramata.

    Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster