La société Google a publié la version du navigateur web Chrome 152. En parallÚle, une version stable du projet libre Chromium, qui sert de base à Chrome, est également disponible. Le navigateur Chrome se distingue de Chromium par l'utilisation des logos Google, un systÚme d'envoi de notifications en cas de crash, des modules pour la lecture de contenu vidéo protégé (DRM), un systÚme de mise à jour automatique, une isolation Sandbox toujours activée, la fourniture de clés pour l'API Google et le transfert des paramÚtres RLZ lors de la recherche. Pour ceux qui ont besoin de plus de temps pour effectuer des mises à jour, une branche Extended Stable est maintenue séparément pour une durée de 8 semaines. La prochaine version, Chrome 153, dans le cadre d'un nouveau cycle de développement de deux semaines, est prévue pour le 8 septembre.
Les changements majeurs dans Chrome 152 (1, 2, 3, 4) :
- Une nouvelle schĂ©matisation URI « googlechrome:// » a Ă©tĂ© mise en Ćuvre, mais nâest pas encore activĂ©e par dĂ©faut, permettant aux sites externes ouverts dans d'autres navigateurs d'appeler Chrome pour afficher une page lorsqu'un lien est cliquĂ©.
- Le 31 aoĂ»t, toutes les extensions utilisant la deuxiĂšme version du manifeste Chrome, qui dĂ©finit les capacitĂ©s et les ressources accessibles aux extensions dĂ©veloppĂ©es avec l'API WebExtensions, seront supprimĂ©es du catalogue Chrome Web Store. Les extensions dĂ©jĂ installĂ©es resteront sur les systĂšmes des utilisateurs, mais ne pourront pas recevoir de mises Ă jour et ne pourront pas ĂȘtre rĂ©installĂ©es en cas de dĂ©sinstallation par le navigateur.
- Le protocole CUP (Client Update Protocol), utilisé pour interroger les serveurs de mise à jour des composants du navigateur et des extensions, est passé à des algorithmes de cryptage post-quantiques.
- Dans les versions pour Windows, la possibilitĂ© dâutiliser les ACL Windows pour bloquer la lecture et la modification de la mĂ©moire des processus Chrome a Ă©tĂ© ajoutĂ©e. Comme ce blocage peut causer des problĂšmes de compatibilitĂ© avec certains logiciels antivirus, systĂšmes de prĂ©vention des fuites de donnĂ©es ou dispositifs pour les personnes handicapĂ©es, ce mĂ©canisme de protection n'est pas activĂ© par dĂ©faut (pour l'activer, il faut dĂ©finir le drapeau chrome://flags/#enable-process-isolation-ui sur ActivĂ© et sĂ©lectionner un mode d'isolation des processus dans la page chrome://settings/system).
- Pour les applications web isolĂ©es (IWA, Isolated Web App), il est possible de crĂ©er des sous-applications, permettant de livrer plusieurs programmes avec leurs propres noms, icĂŽnes et moyens d'intĂ©gration avec le systĂšme (par exemple, des associations pour le traitement de certains types de fichiers) dans le cadre d'une seule installation IWA. Ces sous-applications apparaissent comme des programmes distincts, mais sont fournies dans un seul paquet global. Dans la version pour ChromeOS, un mode d'ouverture sans cadre a Ă©galement Ă©tĂ© implĂ©mentĂ© pour les programmes IWA, oĂč le contenu de l'application s'Ă©tend sur tout l'espace de la fenĂȘtre du navigateur, remplaçant y compris les cadres et l'en-tĂȘte.
- Dans la version pour Android, lorsque le mode de protection renforcée (Safe Browsing > Enhanced protection) est activé, des avertissements concernant l'ouverture de sites potentiellement malveillants sont affichés. L'avertissement bloque l'ouverture du site jusqu'à ce que l'utilisateur confirme l'action.
- Dans la version pour Android, un nouvel écran unifié pour la gestion de l'autocomplétion et des mots de passe a été ajouté, rassemblant en un seul endroit les données utilisées pour l'autocomplétion des formulaires, telles que les adresses et les mots de passe.
- Une API de performance CPU a Ă©tĂ© ajoutĂ©e pour obtenir des informations sur le niveau de performance et les caractĂ©ristiques du processeur. Dans les paramĂštres (Settings > Performance > Speed > Override CPU performance tier), il est possible de dĂ©finir manuellement le niveau de performance communiquĂ© aux sites. Les niveaux disponibles sont : 0 â performance inconnue, 1 â faible performance, 2 â moyenne, 3 â Ă©levĂ©e, 4 â ultra.
- L'interface de programmation CSSPseudoElement, permettant de travailler avec des pseudo-Ă©lĂ©ments CSS en JavaScript, a Ă©tĂ© Ă©tendue pour prendre en charge les pseudo-Ă©lĂ©ments "::backdrop" (pour gĂ©rer les actions sur l'arriĂšre-plan des fenĂȘtres modales, par exemple, pour permettre la fermeture d'un dialogue en cliquant sur la zone de fond), "::scroll-marker" (pour gĂ©rer les Ă©vĂ©nements d'interaction avec les indicateurs de dĂ©filement) et "::view-transition" (pour intercepter l'animation de transition d'un Ă©tat Ă un autre).
- L'en-tĂȘte HTTP Connection-Allowlists a Ă©tĂ© implĂ©mentĂ©, permettant de transmettre une liste de modĂšles d'URL pour lesquels il est autorisĂ© aux pages d'envoyer des requĂȘtes rĂ©seau. Lorsqu'un en-tĂȘte est dĂ©fini, le code JavaScript exĂ©cutĂ© dans le contexte de la page ou les Web Workers ne pourront pas accĂ©der aux URL ne correspondant pas Ă la liste spĂ©cifiĂ©e.
- La fonction alpha() a été ajoutée au CSS, permettant de modifier le canal alpha (niveau de transparence) pour une couleur spécifiée.
- La propriĂ©tĂ© CSS window-drag a Ă©tĂ© ajoutĂ©e pour dĂ©finir la zone de l'application web de bureau (PWA) qui est traitĂ©e comme l'en-tĂȘte de la fenĂȘtre, permettant de dĂ©placer la fenĂȘtre avec la souris.
- Pour les éléments HTML éditables, tels que et
En plus des nouveautés et des corrections de bogues, la nouvelle version corrige 327 vulnérabilités. Dix problÚmes ont été classés comme critiques, impliquant que les vulnérabilités permettent de contourner tous les niveaux de protection du navigateur et d'exécuter du code sur le systÚme en dehors de l'environnement sandbox. Huit des problÚmes critiques sont dus à un accÚs à la mémoire déjà libérée (use-after-free), un est lié à une vérification insuffisante des données d'entrée non fiables, et un à l'utilisation de variables non initialisées.
On peut Ă©galement noter la mise en Ćuvre de la prise en charge expĂ©rimentale de la distribution de Chrome pour Linux sous forme de paquets au format Flatpak, dont l'interaction avec le systĂšme se fait via des portails XDG.
Source : opennet.ru
