Google on välja andnud Chrome'i web-brauseri väljaande 135. Samuti on saadaval stabiilne avatud projekti Chromium versioon, mis on Chrome'i alus. Chrome'i brauser erineb Chromiumist Google'i logode, tõrke korral saadetavate teavituste, kopeerimise kaitse videoinfo (DRM) esitamise moodulite, automaatsete uuenduste paigaldamise süsteemi, pideva Sandbox- isolatsiooni kasutamise, Google API võtmete tarnimise ning otsingu RLZ-parameetrite edastamise poolest. Need, kes vajavad uuendamiseks rohkem aega, saavad kasutada eraldi Extended Stable haru, mida toetatakse kaheksa nädalat. Järgmine Chrome'i väljaanne 136 on planeeritud 29. aprilliks.
Peamised muudatused Chrome'is 135:
- Kaitse varjatud identifitseerimise eest on lisatud HSTS (HTTP Strict Transport Security) vahemälu kaudu. HSTS võimaldab veebisaitidel HTTP kaudu sisse logides kasutaja suunata HTTPS-ile. Töötamise käigus salvestatakse HSTS kaudu määratud hostinimi sisemisse vahemällu, mis võimaldab hosti olemasolu või puudumise vahemälus kasutada ühe bitise info salvestamiseks.
32-bit kasutaja identifikaatori varjatud hoidmiseks võib kasutada 32 pildi massiivi, mida edastavad erinevad hostid HTTP kaudu (http://bit0.example.com/image.jpg, http://bit1.example.com/image.jpg jne). Identifikaatori määramine toimub kontrollides, millistelt hostidelt pildid laaditi HTTPS-iga ja millistelt HTTP-iga (kui pildid on varem edastatud HTTP kaudu ja HSTS-i kaudu suunatud HTTPS-ile, laaditakse nad järgmistel päringutel kohe HTTPS-iga, mööda minnes HTTP päringust). Kaitse piirdus HSTS-i uuendamise lubamisega ainult ülemise taseme ressursside jaoks ja HSTS-i uuendamise blokeerimisega subressursside päringutes.
- Lisatud on kohapeal töötav masinõppemudel, et täiustada salasõnade sisestamise vormide tuvastamist ning automaatset salasõna muutmist. Kui salasõna osutub ohustatuks, kuvatakse Chrome'is sisselogimisel sellega hoiatus koos soovitusega salasõna muuta. Nõustumise korral genereerib brauser tugeva salasõna, muudab salasõna veebisaidil ja salvestab uue salasõna paroolihalduris — AI täidab ja saadab vajalikud veebivormid vajalikul saidil ning värskendab salvestatud salasõna.
- Brauseri täiendava kaitse režiimi (Safe Browsing > Enhanced protection) on lisatud võimalus kasutada suurt keelemudelit, et tuvastada petturlikke lehti nende sisu põhjal. AI mudel töötab kliendi poolel, kuid kahtlase sisu avastamise korral toimub täiendav kontroll Google'iga. serverites Kui täiendav kontroll kinnitatakse, kuvatakse kasutajale hoiatus. Kontrolli teostatakse hetkel ainult lehtede puhul, mis kasutavad API-d Keyboard Lock.
- Google'i kontoga Chrome'i ühendajatel on nüüd võimalik salvestada installitavad laiendused oma Google'i kontole, et neid hiljem automaatselt kasutada kõikidel arvutitel, mida nad kasutavad.
- Hiljuti Google'i kontoga liitunud või Chrome'i sünkroonimist kasutavad kasutajad saavad salvestada sünkroonitud seadeid, veebisaidi otseteid ja teemasid eraldi kohalikest seadistustest. Seega jäävad Chrome'i sünkroonimise väljalülitamisel seadmes algseaded alles ja Google'iga ühendamisel ei laadita kohalikud seaded.
- Androidi versioonis lõpetati sisseehitatud salasõnamanjööri toetamine, mille asenduseks tuli ühtne Google'i Paroolihaldur, mida jagatakse Google Play kaudu. Kasutajad saavad salvestada vana salasõnamanjööri sisu CSV-formaadis, et viia see teiste salasõnamanjööride juurde.
- Inkognito režiimis on rakendatud välja lülitamata brauseri poolt kolmandate osapoolte küpsiste blokeerimine, mis seadistatakse, kui külastatakse teisi saite. domeeni praegusel lehel (taolisi küpsiseid kasutatakse kasutaja liikumise jälgimiseks veebilehtede vahel reklaamivõrkude, sotsiaalmeedia vidinate ja veebianalüüsi süsteemide koodis). Kolmandate osapoolte küpsiste blokeerimise juhtimise võimalus saidi poolelt on jäänud muutumatuks, kuid brauseris ei saa nüüd inkognito režiimis seadet BlockThirdPartyCookies seada vale väärtuseks.
- CSS-ile on lisatud pseudoelemendid «::column», «::scroll-button», «::scroll-marker» ja «::scroll-marker-group», mille abil on võimalik rakendada kerimist karusselli kujul.
- HTML-atribuutide "command" ja "commandfor" kasutuselevõtt võimaldab neid kasutada nuppudel "popovertargetaction" ja "popovertarget" asemel menüüdega suhtlemise deklareerimiseks, mis avatakse nupule vajutamisel. Uute atribuutide kasutamisel haldab kogu menüüga suhtlemise loogikat brauser, ilma et oleks vaja oma JavaScripti käitlejaid. Näiteks rippmenüü loomiseks piisab lihtsalt järgmist: <button commandfor="»my-menu»" command="»show-popover»">Ava menüü</button> <div popover id="»my-menu»"> … </div>
- CSS-i on lisatud funktsioon shape(), mis võimaldab luua kuju CSS-i omaduste clip-path ja offset-path abil. Funktsioon shape() toetab kuju loomise käske, mis on ekvivalentne funktsiooniga path(), kuid lubab kasutada nende jaoks standardset CSS-i süntaksit.
- Web Speech API-s, mis pakub funktsioone kõne sünteesi ja tuvastamise jaoks, on lisatud MediaStreamTrackliides heli töötlemiseks, mis tuleb erinevatest allikatest, sealhulgas välised helirajad. Varasemalt suutis Web Speech API töödelda ainult heli, mis tuli vaikimisi valitud mikrofoni kaudu.
- JavaScript sisaldab tugi tüübitud massiividele Float16Array, mis on mõeldud Float16 tüüpi väärtuste salvestamiseks.
- Lisatud on Observable API, mis võimaldab töötleda sündmusvooge asünkroonselt. API võimaldab tellida objekti, et saada sündmusi nende saabumisel, ja deklareerida voogude transformatsioonid, mis rakendatakse saabuvatele sündmustele.
- Eemaldatud on meetod navigator.xr.supportsSession, mis on varem kuulutatud vananenuks. Selle asemel tuleks kasutada meetodit navigator.xr.isSessionSupported, mis on määratletud WebXR spetsifikatsioonis.
- Eemaldatud on seaded InsecurePrivateNetworkRequestsAllowedForUrls ja InsecurePrivateNetworkRequestsAllowed, mis võimaldasid aktiveerida PNA 1.0 (Private Network Access) mehhanismi, mis piirab ressursside laadimist avalikult ligipääsetava saidilt, mis viitab siserverite (127.0.0.0/8, 192.168.0.0/16, 10.0.0.0/8 jne) hostidele. Selline tegevus on kurjategijate poolt kasutatud CSRF-rünnakute läbiviimiseks ruuteri, juurdepääsupunktide, printerite, ettevõtte veebiliideste ning muude seadmete ja teenuste suhtes, mis aktsepteerivad päringuid ainult kohalikust võrgust.
PNA 1.0 oli mõnel seadmel kasutamiseks vabatahtlik, kuna see ei olnud mõnede seadmetega ühilduv. PNA 1.0 asemel on välja töötatud PNA 2.0 spetsifikatsioon, mille toetamiseks ei ole seadmete poolseid muudatusi vaja, piisab selleks vaid veebilehtede muudatustest, mis vajavad juurdepääsu sisemistele ressurssidele. PNA 1.0 ja PNA 2.0 ei ole omavahel ühilduvad, seetõttu kavatseb Google enne PNA 2.0 käivitamist kõigepealt eemaldada PNA 1.0 toe.
- Vanema MutationEvent API ja sellega seotud sünkroonselt töödeldud DOMSubtreeModified, DOMNodeInserted, DOMNodeRemoved, DOMNodeRemovedFromDocument, DOMNodeInsertedIntoDocument ja DOMCharacterDataModified ürituste toe taastamise võimalus on eemaldatud. Seda liidest kasutati DOM puu muudatuste jälgimiseks, kuid see avaldas negatiivset mõju lehe jõudlusele ja takistas mõningate uute funktsioonide rakendamist. See API oli eelnevalt suletud vaikimisi eelmisel suvel, kuid Chrome'is jäi alles võimalus MutationEventsEnabled toe taastamiseks. Alternatiivina soovitatakse kasutada Mutation Observer API-d.
- Veebiarendamise tööriistade funktsioone on laiendatud jõudluse analüüsi vahendite osas.
Uue versiooni puhul on välja jäetud 14 haavatavust ning lisaks parendustele ja vigade parandamisele. Paljudest haavatavustest teatati automaatsete testimisvahendite AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer ja AFL abil. Kriitilisi probleeme, mis võimaldavad ületada kõik brauseri kaitsekihtide tasemed ja käivitada süsteemis koodi väljaspool sandbox-ümbrikku, ei tuvastatud. Haavatavuste avastamise ja neutraalsete preemiate välja maksmise programmid raames on Google selle versiooni eest välja maksnud 8 preemiat kokku 17 000 USA dollari ulatuses, sealhulgas 10 000 dollari suurune preemia ning kaks preemiat summas 2 000, 1 000 ja 500 dollarit.
Allikas: opennet.ru
