La société Google la sortie du navigateur web . En même temps version stable du projet open source , qui sert de base à Chrome. Le navigateur Chrome par l'utilisation des logos Google, la présence d'un système d'envoi de notifications en cas de crash, la possibilité de télécharger le module Flash sur demande, des modules pour la lecture de contenu vidéo protégé (DRM), un système de mise à jour automatique et la transmission lors des recherches La prochaine version de Chrome 87 est prévue pour le 17 novembre.
:
- Une protection a été ajoutée contre l'envoi non sécurisé de formulaires sur des pages chargées via HTTPS mais envoyant des données via HTTP, ce qui crée un risque d'interception et de modification des données lors d'attaques MITM. La protection comprend trois modifications :
- L'autocomplétion de tous les formulaires mixtes a été désactivée, similaire à la désactivation déjà installée pour les formulaires d'authentification sur les pages ouvertes via HTTP. Auparavant, le fait qu'une page avec un formulaire soit ouverte en HTTPS ou HTTP servait de signal pour désactiver l'autocomplétion. Maintenant, le chiffrement lors de l'envoi de données au traitement du formulaire est également pris en compte. Le gestionnaire de mots de passe pour les formulaires d'authentification mixtes n'est pas désactivé, car le risque d'utiliser un mot de passe non fiable et de réutiliser des mots de passe sur différents sites dépasse le risque d'une éventuelle interception du trafic.
- Lors de la saisie dans des formulaires mixtes, un avertissement informe l'utilisateur que les données remplies sont envoyées par un canal non chiffré.
- En cas de tentative d'envoi d'un formulaire mixte, une page distincte s'affiche avec une notification concernant le risque potentiel de transmission des données via un canal non chiffré. Dans les versions précédentes, un indicateur de cadenas dans la barre d'adresse était utilisé pour indiquer les formulaires mixtes, mais cette marque n'était pas évidente pour les utilisateurs et ne reflétait pas efficacement les risques encourus.
- Blocage (sans chiffrement) des fichiers exécutables a été complété par le blocage du téléchargement non sécurisé d'archives (zip, iso, etc.) et par l'affichage d'avertissements lors du téléchargement non sécurisé
de documents (docx, pdf, etc.). La prochaine version devrait bloquer les documents et afficher un avertissement pour les images, fichiers texte et multimédias. Le blocage a été mis en œuvre, car le téléchargement de fichiers sans chiffrement peut être utilisé pour mener des actions malveillantes par la substitution de contenu lors d'attaques MITM. - Dans le menu contextuel, l'option « Toujours afficher l'URL en entier » est maintenant affichée par défaut, ce qui nécessitait auparavant un changement de paramètres sur la page about:flags. L'URL complète peut également être visualisée en cliquant deux fois sur la barre d'adresse. Rappelons que depuis l'adresse est désormais affichée par défaut sans le protocole et le sous-domaine www. Dans la configuration pour le retour au vieux comportement a été supprimée, mais après le mécontentement des utilisateurs dans un nouveau drapeau expérimental a été ajouté, ajoutant un item au menu contextuel pour désactiver la masquage et l'affichage de l'URL complète dans toutes les conditions.
- Pour un petit pourcentage d'utilisateurs, le lancement a débuté pour par défaut dans la barre d'adresse le nom de domaine uniquement, sans éléments de chemin ni paramètres de requête. Par exemple, au lieu de «https://example.com/secure-google-sign-in/», «example.com» sera affiché. L'extension de ce mode proposé à tous les utilisateurs est prévue pour une des prochaines versions. Pour désactiver ce comportement, vous pouvez utiliser l'option «Toujours afficher l'URL intégralement», et pour voir l'ensemble de l'URL, vous pouvez cliquer sur la barre d'adresse. Comme motivation de ce changement, l'objectif est de protéger les utilisateurs contre le phishing, manipulant des paramètres dans l'URL — les malfaiteurs exploitent l'inattention des utilisateurs pour créer l'apparence d'ouvrir un autre site et réaliser des actions frauduleuses (alors que pour un utilisateur techniquement compétent, de tels changements se remarquent rapidement, des néophytes se laissent facilement tromper par de simples manipulations).
- Reprise de la suppression du support FTP. Dans Chrome 86, le FTP est désactivé par défaut pour environ 1% des utilisateurs, et dans Chrome 87, la portée de cette désactivation sera augmentée à 50%, mais le support pourra être rétabli avec le drapeau «—enable-ftp» ou «—enable-features=FtpProtocol». Dans Chrome 88, le support FTP sera complètement désactivé.
- Dans la version Android, à l'instar de la version pour systèmes de bureau, un gestionnaire de mots de passe a été mis en place, réalisant une vérification des identifiants et mots de passe enregistrés contre une base de données de comptes compromis, avec un avertissement en cas de détection de problèmes ou d'utilisation de mots de passe trivials. La vérification est effectuée sur une base couvrant plus de 4 milliards de comptes compromis figurant dans des fuites de données utilisateur. Pour préserver la vie privée, la vérification du préfixe de hachage côté utilisateur, et les mots de passe ainsi que leurs hachages complets ne sont pas transmis à l'extérieur.
- La version pour Android inclut également Le bouton « Vérification de sécurité » et le mode avancé de protection contre les sites dangereux. Le bouton « Vérification de sécurité » affiche un résumé des problèmes de sécurité potentiels, tels que l'utilisation de mots de passe compromis, l'état de vérification des sites malveillants (Navigation sécurisée), la présence de mises à jour non installées et la détection des extensions malveillantes. Le mode avancé de protection active des vérifications supplémentaires pour se protéger contre le phishing, l'activité malveillante et d'autres menaces sur le Web, et inclut également une protection supplémentaire pour le compte Google et les services Google (Gmail, Drive, etc.). Alors que dans le mode normal de Navigation sécurisée, les vérifications sont effectuées localement à partir d'une base de données périodiquement téléchargée sur le système client, dans le mode Avancé de Navigation sécurisée, les informations sur les pages et les téléchargements sont envoyées en temps réel pour vérification du côté de Google, permettant de réagir immédiatement aux menaces dès leur détection, sans attendre la mise à jour de la liste noire locale.
- prend en charge le fichier indicateur « .well-known/change-password », grâce auquel les propriétaires de sites peuvent spécifier l'adresse du formulaire web pour changer de mot de passe. En cas de compromission des informations d'identification de l'utilisateur, Chrome proposera maintenant immédiatement au utilisateur un formulaire pour changer de mot de passe, déterminé sur la base des informations contenues dans ce fichier.
- Un nouvel avertissement intitulé «Conseil de sécurité» a été mis en place, apparaissant lors de l'ouverture de sites dont le domaine est très similaire à celui d'un autre site et l'heuristique indique un fort risque de spoofing (par exemple, goog0le.com au lieu de google.com).
- prend en charge le cache de navigation (Back-forward cache), qui permet une transition instantanée lors de l'utilisation des boutons « Précédent » et « Suivant » ou lors de la navigation sur les pages précédemment consultées du site actuel. Le cache est activé via le paramètre chrome://flags/#back-forward-cache.
- L'optimisation de la consommation des ressources CPU dans les fenêtres
hors de la zone de visibilité. Chrome vérifie si la fenêtre du navigateur est masquée par d'autres fenêtres et exclut le rendu de pixels dans les zones de chevauchement. Cette optimisation a été intégrée pour un petit pourcentage d'utilisateurs dans Chrome 84 et 85, et est maintenant activée partout. Comparé aux versions précédentes, l'incompatibilité avec les systèmes de virtualisation, qui entraînait l'affichage de pages blanches vides, a également été résolue. - Réduction renforcée des ressources pour les onglets en arrière-plan. Ces onglets ne peuvent désormais consommer plus de 1 % des ressources CPU et peuvent être activés au maximum une fois par minute. Après cinq minutes en arrière-plan, les onglets sont gelés, à l'exception de ceux qui diffusent du contenu multimédia ou effectuent un enregistrement.
- Le travail sur de l'en-tête HTTP User-Agent a repris. Dans la nouvelle version, le support du mécanisme , développé comme une alternative à User-Agent. Le nouveau mécanisme permet la transmission sélective de données concernant certains paramètres du navigateur et du système (version, plateforme, etc.) uniquement après une requête du serveur, donnant aux utilisateurs la possibilité de fournir ces informations de manière sélective aux propriétaires de sites. Lors de l'utilisation de User-Agent Client Hints, l'identifiant n'est pas transmis par défaut sans demande explicite, rendant impossible l'identification passive (par défaut, seul le nom du navigateur est indiqué).
- L'indication de la disponibilité d'une mise à jour et de la nécessité de redémarrer le navigateur pour son installation a été modifiée. Au lieu d'une flèche colorée dans le champ de l'avatar de compte, l'inscription «Update» apparaît maintenant.
- Un travail a été effectué pour changer le navigateur vers l'utilisation d'une terminologie inclusive. Dans les noms des politiques, les termes « whitelist » et « blacklist » ont été remplacés par « allowlist » et « blocklist » (les politiques déjà ajoutées continueront de fonctionner, mais des avertissements seront affichés concernant leur dépréciation). Dans et les mentions de « blacklist » ont été remplacées par « blocklist ».
Les mentions visibles par l'utilisateur de « blacklist » et « whitelist » ont été remplacées dès le début de 2019. - Une fonction expérimentale d'édition des mots de passe enregistrés a été ajoutée, activée par le biais du drapeau « chrome://flags/#edit-passwords-in-settings ».
- Passé en version stable et accessible au public API , permettant de créer des applications web interagissant avec des fichiers dans le FS local. Par exemple, la nouvelle API peut être utile dans les environnements de développement intégrés exécutés dans le navigateur, comme les éditeurs de texte, d'images et de vidéos. Pour obtenir la possibilité de lire et d'écrire directement des fichiers ou d'utiliser des dialogues pour ouvrir et sauvegarder des fichiers, ainsi que de naviguer dans le contenu des répertoires, l'application demande une confirmation spéciale à l'utilisateur.
- Ajouté le sélecteur CSS ««, qui utilise la même heuristique que celle utilisée par le navigateur pour décider de l'affichage de l'indicateur de changement de focus (lorsque le focus change sur le bouton à l'aide de combinaisons de touches, l'indicateur apparaît, alors qu'il n'apparaît pas lors d'un clic de souris). Auparavant, le sélecteur CSS disponible « :focus » mettait toujours en surbrillance le focus.
De plus, une option « Quick Focus Highlight » a été ajoutée aux paramètres, qui, lorsqu'elle est activée, affichera un indicateur de focus supplémentaire à côté des éléments actifs, restant visible même lorsque les éléments de style pour la mise en surbrillance du focus sont désactivés sur la page via CSS. - En mode Origin Trials (fonctionnalités expérimentales nécessitant une activation distincte), plusieurs nouvelles API ont été ajoutées. L'Origin Trial permet aux applications chargées depuis localhost ou 127.0.0.1 d'accéder à l'API spécifiée, ou d'accéder à l'API après enregistrement et obtention d'un jeton spécial, valable pour une durée limitée pour un site spécifique.
- pour un accès bas niveau aux dispositifs HID (Human Interface Device, claviers, souris, manettes, pavés tactiles), permettant de mettre en œuvre la logique de travail avec le dispositif HID en JavaScript pour gérer des dispositifs HID rares sans nécessiter de pilotes spécifiques dans le système.
Tout d'abord, la nouvelle API vise à fournir un support pour les manettes de jeu. - , étend les fonctionnalités de l'API Placement de fenêtres avec le support de configurations multi-écrans. Contrairement à window.screen, la nouvelle API permet de manipuler le placement des fenêtres dans l'espace d'écran global des systèmes multi-moniteurs, sans se limiter à l'écran actuel.
- Meta-tag , qui permet au site d'informer le navigateur de la nécessité d'activer des modes de réduction de la consommation d'énergie et d'optimiser la charge sur le CPU.
- API pour signaler les violations potentielles des modes d'isolation (COEP) et (COOP), sans appliquer de restrictions réelles.
- Dans l'API un nouveau type de données d'identification proposé , fournissant une validation supplémentaire pour les transactions de paiement en cours. La partie vérificatrice, par exemple, une banque, a la possibilité de générer une clé publique PublicKeyCredential, qui peut être demandée par le vendeur pour une confirmation de paiement sécurisée supplémentaire.
- pour un accès bas niveau aux dispositifs HID (Human Interface Device, claviers, souris, manettes, pavés tactiles), permettant de mettre en œuvre la logique de travail avec le dispositif HID en JavaScript pour gérer des dispositifs HID rares sans nécessiter de pilotes spécifiques dans le système.
- Dans l'API pour déterminer l'inclinaison du stylet, un support pour les angles de hauteur (l'angle entre le stylet et l'écran) et d'azimut (l'angle entre l'axe X et la projection du stylet sur l'écran) a été ajouté, remplaçant les angles TiltX et TiltY (les angles entre le plan du stylet et l'un des axes et le plan des axes Y et Z). Des fonctions de conversion entre hauteur/azimut et TiltX/TiltY ont également été ajoutées.
- L'encodage des espaces dans les URL a été modifié lors de leur calcul dans les gestionnaires de protocole - la méthode navigator.registerProtocolHandler() remplace désormais les espaces par «» au lieu de «+», ce qui unifie le comportement avec d'autres navigateurs, comme Firefox.
- En CSS, un pseudo-élément «« a été ajouté, permettant de personnaliser la couleur, la taille, la forme et le type des chiffres et des points pour les listes dans les blocs
- et
- .
- Ajout du support de l'en-tête HTTP , règles d'accès aux documents, similaires à un mécanisme d'isolation sandbox pour iframe, mais plus universelles. Par exemple, via Document-Policy, il est possible de restreindre l'utilisation d'images de mauvaise qualité, de désactiver des API JavaScript lentes, de configurer les règles de chargement pour les iframes, les images et les scripts, de limiter la taille totale du document et le trafic, d'interdire les méthodes entraînant le rechargement de la page, et de désactiver certaines fonctionnalités. .
- Dans l'élément ajout du support des valeurs 'inline-grid', 'grid', 'inline-flex' et 'flex', spécifiées via la propriété CSS 'display'.
- Méthode ajoutée pour remplacer tous les éléments enfants du nœud parent par un autre nœud DOM. Auparavant, pour remplacer des nœuds, il était possible d'utiliser une combinaison des méthodes node.removeChild() et node.append() ou node.innerHTML et node.append().
- spectre des schémas d'URL autorisés pour la redéfinition avec registerProtocolHandler(). La liste des schémas inclut les protocoles décentralisés cabal, dat, did, dweb, ethereum, hyper, ipfs, ipns et ssb, permettant de définir des liens vers des éléments indépendamment du site ou du portail offrant l'accès à la ressource.
- Dans l'API ajout du support du format text/html pour copier et coller du HTML via le presse-papiers (lors de l'écriture et de la lecture dans le presse-papiers, les constructions HTML dangereuses sont nettoyées). Ce changement permet, par exemple, de gérer dans les éditeurs web le collage et la copie de texte formaté avec des images et des liens.
- Dans WebRTC la possibilité de connecter ses propres gestionnaires de données, appelés lors des étapes d'encodage ou de décodage d'un WebRTC MediaStreamTrack. Par exemple, cette possibilité peut être utilisée pour ajouter le support du chiffrement de bout en bout des données transmises via des serveurs intermédiaires.
- Dans le moteur JavaScript V8, à 75% implémentation de Number.prototype.toString. Dans les classes asynchrones, une propriété .name a été ajoutée avec une valeur vide. La méthode Atomics.wake a été supprimée, ayant été précédemment renommée en Atomics.notify pour se conformer à la spécification ECMA-262. Le code de l'outil de test de fuzzing a été ouvert. .
- Dans le compilateur de base Liftoff pour WebAssembly précédemment impliqué, la possibilité d'utiliser des instructions vectorielles a été ajoutée. pour accélérer les calculs. Selon les tests, cette optimisation a permis d'accélérer le passage de certains tests jusqu'à 2,8 fois. Une autre optimisation a permis de significativement accélérer les appels de fonctions JavaScript importées depuis WebAssembly.
- Outils pour les développeurs web : Le panneau Média a été mis à jour avec des informations sur les lecteurs utilisés pour la lecture des vidéos sur la page, y compris des données sur les événements, les journaux, les valeurs de propriétés et les paramètres de décodage des images (par exemple, il est possible d'identifier les causes de la perte de cadres et les problèmes d'interaction depuis JavaScript).
Le menu contextuel du panneau Éléments a été enrichi pour permettre de créer des captures d'écran d'un élément sélectionné (par exemple, vous pouvez prendre une capture d'écran de la table des matières ou d'un tableau).
Dans la console web, le panneau d'avertissement des problèmes a été remplacé par un simple message, et les problèmes liés aux cookies tiers sont masqués par défaut dans l'onglet Problèmes, et peuvent être activés par un bouton spécial.
Dans l'onglet Rendu, un bouton « Désactiver les polices locales » a été ajouté, permettant de simuler l'absence de polices locales, et dans l'onglet Capteurs, il est désormais possible de simuler une inactivité de l'utilisateur (pour les applications utilisant l'API Idle Detection).
Le panneau Application fournit des informations détaillées sur chaque iframe, fenêtre ouverte et pop-up, y compris des données sur l'isolation Cross-Origin à l'aide de COEP et COOP.
- remplacement de l'implémentation du protocole par une version développée dans la spécification IETF, au lieu de la version Google QUIC.
En plus des nouveautés et des corrections de bogues, la nouvelle version corrige . De nombreuses vulnérabilités ont été identifiées grâce à des tests automatisés réalisés avec des outils , , , et . Une vulnérabilité (CVE-2020-15967, accès à une zone mémoire libérée dans le code d'interaction avec Google Payments) a été classée comme critique, c'est-à-dire qu'elle permet de contourner tous les niveaux de protection du navigateur et d'exécuter du code sur le système en dehors de l'environnement sandbox. Dans le cadre du programme de récompense pour la découverte de vulnérabilités pour cette version, Google a versé 27 primes d'un montant total de 71500 dollars (une prime de 15000 $, trois primes de 7500 $, cinq primes de 5000 $, deux de 3000 $, une de 200 $ et deux primes de 500 $). Le montant de 13 primes n'a pas encore été déterminé.
Source : opennet.ru
