Sortie du navigateur web Chrome 133.

La société Google a publié la version 133 de son navigateur web Chrome. En même temps, une version stable du projet libre Chromium, qui est à la base de Chrome, est disponible. Le navigateur Chrome se distingue de Chromium par l'utilisation des logos Google, la présence d'un système d'envoi de notifications en cas de plantage, des modules pour la lecture de contenus vidéo protégés (DRM), un système de mise à jour automatique, l'activation permanente de l'isolation Sandbox, la fourniture de clés pour l'API Google et la transmission de paramètres RLZ lors de la recherche. Pour ceux qui ont besoin de plus de temps pour la mise à jour, une branche Extended Stable est maintenue pendant 8 semaines. La prochaine version de Chrome 134 est prévue pour le 4 mars.

Les principales modifications dans Chrome 133 :

  • Pour 1 % des utilisateurs, la prise en charge du gel des onglets en mode économie d'énergie (Energy saver) a été activée. Les onglets qui consomment beaucoup de ressources CPU et sont cachés depuis plus de 5 minutes sont automatiquement gelés. Les onglets diffusant du son, ainsi que ceux liés à la gestion d'appareils externes ou à la tenue de vidéoconférences et de téléconférences (ces onglets sont identifiés sur la base de l'accès à l'API pour USB, Bluetooth, les caméras, les périphériques d'entrée et les microphones, ainsi que par l'organisation d'un canal de communication utilisant RTCDataChannel ou MediaStreamTrack) ne sont pas concernés par cette fonction. La gestion de l'activation automatique du gel peut se faire via le paramètre « chrome://flags/#freezing-on-energy-saver ».
  • Le service Chrome Sync ne supporte plus les versions de Chrome datant de plus de 4 ans. Pour stocker les informations liées au compte Google et synchroniser les données de navigation entre les systèmes, il convient d'utiliser au moins la version 89 de Chrome.
  • Dans la version pour Android, un paramètre permettant de désactiver les optimiseurs JIT dans le moteur JavaScript V8 a été ajouté. Désactiver le JIT peut être utile pour améliorer la sécurité lorsque l'on travaille avec des applications web potentiellement dangereuses en réduisant les vecteurs d'attaque possibles. Dans les versions de Chrome pour systèmes de bureau, un paramètre similaire est disponible sur la page chrome://settings/security, à partir de la version 122 de Chrome.
  • Mis à jour pour être conforme à la norme d'analyse des schémas d'URL non spécifiques (non inclus dans la liste des schémas standard). Par exemple, l'URL « git://example.com/path ».
  • Les capacités de la fonction CSS attr() ont été élargies, permettant d'utiliser des valeurs d'un attribut HTML spécifique dans le CSS. Auparavant, la fonction attr() ne pouvait fonctionner qu'avec la propriété « content » des pseudo-éléments et convertir des valeurs en type CSS «<string>», mais elle peut désormais être appliquée à toutes les propriétés CSS et convertir des valeurs en n'importe quel type CSS. Dans l'exemple ci-dessous, la couleur dans la propriété CSS « color » est définie en fonction de l'analyse de l'attribut propre « data-foo » spécifié dans l'élément « div », et si l'attribut n'est pas spécifié, la valeur « red » est utilisée. <div data-foo="»blue»">test</div> … div { color: attr(data-foo type(<color>), red); }
  • La requête CSS «@container scroll-state()» a été implémentée pour déterminer l'état de défilement d'une zone. Les états pris en charge sont : «stuck» — le conteneur est fixé à un côté de la zone avec défilement ; «snapped» — le conteneur est aligné horizontalement ou verticalement ; «scrollable» — le conteneur peut être fait défiler dans la direction spécifiée.
  • De nouvelles propriétés CSS «text-box», «text-box-trim» et «text-box-edge» ont été ajoutées pour gérer précisément les marges avant et après le texte. La propriété «text-box-trim» définit la zone de rognage (haut, bas ou les deux côtés), tandis que «text-box-edge» spécifie la façon de rogner les bords. La propriété «text-box» combine les fonctionnalités de «text-box-trim» et «text-box-edge».
  • Le pseudo-classe CSS «:open» a été ajoutée pour déterminer quand les fenêtres de dialogue sont ouvertes pour les éléments et
    , et quand les fenêtres de sélection sont affichées pour les éléments et .
  • Le primitive DOM moveBefore a été ajouté pour déplacer un élément dans l'arbre DOM sans réinitialiser son état.
  • L'interface FileSystemObserver a été ajoutée pour permettre aux sites de suivre les modifications dans le système de fichiers.
  • La méthode getClientCapabilities() a été ajoutée à l'API PublicKeyCredential pour déterminer les capacités WebAuthn prises en charge par le navigateur.
  • La propriété pause() a été ajoutée à l'objet Atomics pour indiquer que le code attend la libération d'un verrou.
  • Le support du schéma d'échange de clés X25519 a été ajouté à l'API WebCrypto, pouvant être utilisé via l'interface SubtleCrypto (méthodes generateKey, importKey, exportKey, deriveKey et deriveBits).
  • WebAssembly a implémenté la possibilité d'utiliser des pointeurs 64 bits (Memory64), permettant de travailler avec des zones de mémoire linéaires dépassant 4 Go. Ce changement n'ajoute pas de nouvelles instructions WebAssembly, mais permet simplement d'utiliser des index 64 bits dans les instructions existantes pour les tables et les zones de mémoire. Le fonctionnement en mode Memory64 entraîne des coûts supplémentaires, avec une lenteur observée allant de 10 % à deux fois, selon la charge.
  • Les fonctionnalités des outils pour les développeurs web ont été étendues. La sauvegarde de l'historique des discussions avec l'assistant AI entre les sessions est désormais assurée. Un panneau « Quoi de neuf » a été ajouté, avec un aperçu des modifications de la nouvelle version. Il est désormais possible de placer des scripts dans une liste d'ignorés, afin de les exclure de l'affichage sur le diagramme de profilage des performances. Dans le panneau Performance, l'onglet Insights met en évidence les images dont la taille peut être optimisée, tandis que l'onglet Résumé affiche la traçabilité de la pile des appels JavaScript (y compris les appels asynchrones).
    Sortie du navigateur web Chrome 133.
    Sortie du navigateur web Chrome 133.

En plus des nouvelles fonctionnalités et des corrections de bogues, la nouvelle version corrige 12 vulnérabilités. Beaucoup de celles-ci ont été découvertes grâce à des tests automatisés avec les outils AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer et AFL. Deux problèmes, conduisant à des accès à des mémoires déjà libérées dans le moteur V8 et la bibliothèque Skia, se voient attribuer un niveau de danger élevé. Aucune problématique critique permettant de contourner tous les niveaux de protection du navigateur et d'exécuter du code sur le système en dehors de l'environnement sandbox n'a été détectée. Dans le cadre du programme de récompense pour la découverte de vulnérabilités pour cette version, Google a attribué 2 prix d'une valeur totale de 9 000 dollars (un prix de 7 000 $ et un autre de 2 000 $). Le montant d'une des récompenses n'est pas encore déterminé.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster