Sortie de Firefox 135

La sortie du navigateur web Firefox 135 a eu lieu et des mises à jour des branches précédentes avec un long support ont été formulées — 115.20.0 et 128.7.0. La branche Firefox 136 est passée en phase de bêta-test, avec une sortie prévue pour le 4 mars.

Les principales nouveautés de Firefox 135 :

  • Le traducteur intégré prend désormais en charge la traduction vers la langue russe (la traduction du russe vers d'autres langues était déjà disponible, mais la traduction en russe ne l'était pas), ainsi que la traduction depuis le coréen, le japonais et le chinois simplifié. La qualité des traductions a été améliorée, par exemple, les situations où le modèle AI substituait des mots inventés ont été éliminées. Le système de traduction intégré dans Firefox effectue les traductions sur le système local de l'utilisateur sans appel à des services cloud externes. Ce système est basé sur l'engin open-source Bergamot. Cet engin est une interface sur le framework de traduction automatique Marian, utilisant un réseau de neurones récurrent (RNN) et des modèles linguistiques basés sur des transformateurs.
    Sortie de Firefox 135
  • Un chatbot AI intégré est disponible pour tous les utilisateurs, utilisant de grands modèles linguistiques pour interagir en langage naturel. Le chatbot s'affiche dans la barre latérale et peut fonctionner via les services Anthropic Claude, ChatGPT, Google Gemini, HuggingChat (Hugging Face) et Le Chat Mistral. L'utilisateur peut passer d'un service à l'autre à sa convenance. Un enregistrement dans chacun des services pris en charge est requis (une application web de chaque service s'ouvre dans la barre). En plus du chat, un bouton « Ask … » a été ajouté au menu contextuel, permettant de transmettre un extrait sélectionné de la page au chatbot, par exemple pour rédiger un résumé de son contenu ou expliquer le fond simplement. Pour ajouter des modèles linguistiques personnels fonctionnant sur le système local, on peut utiliser l'outil llamafile.
    Sortie de Firefox 135
    Sortie de Firefox 135
  • Pour les utilisateurs de tous les pays où le service de recommandations Mozilla Stories est disponible, une nouvelle mise en page a été mise en place pour la page affichée lors de l'ouverture d'un nouvel onglet. Dans la précédente version, cette nouvelle mise en page n'était proposée qu'aux utilisateurs des États-Unis et du Canada. La nouvelle version se distingue par l'apparition d'une barre de recherche et d'une liste de pages recommandées, ainsi que par une modification de l'agencement du bloc des sites fréquemment visités et épinglés, qui sont maintenant affichés en ligne plutôt qu'en grille. Le nombre de colonnes de contenu est sélectionné en fonction de la largeur de la fenêtre, ce qui permet d'utiliser efficacement tout l'espace d'écran disponible.
    Sortie de Firefox 135
  • Pour tous les utilisateurs, la prise en charge de la mémorisation automatique et du remplissage des numéros de cartes de crédit dans les formulaires web a été activée. Le code CVV n'est pas mémorisé, tandis que les numéros de carte sont stockés dans un coffre-fort sécurisé, pour lequel un mot de passe distinct peut être défini.
  • La vérification obligatoire a été activée. des certificats TLS des serveurs web dans des journaux publics de Certificate Transparency, conçus pour identifier les certificats émis en contournant les processus de travail standard des autorités de certification (par exemple, création secrète de certificats en raison d'abus par un employé ou compromission de l'autorité de certification). L'autorité de certification transmet des informations sur tous les nouveaux certificats à plusieurs journaux indépendants de Certificate Transparency, qui permettent d'auditer tous les changements. Si un certificat non référencé dans le journal est utilisé lors de la connexion au site, ce certificat sera marqué comme non sécurisé par le navigateur.

    Les journaux accompagnent différentes organisations non liées entre elles. Pour protéger contre la falsification des données a posteriori lors du stockage des données, une structure arborescente appelée 'Arbre de Merkle' (Merkle Tree) est utilisée, où chaque branche vérifie toutes les branches et nœuds inférieurs, grâce à un hachage arborescent. Avec un hachage final, l'utilisateur peut s'assurer de l'exactitude de l'ensemble de l'historique des opérations, ainsi que de l'exactitude des états passés de la DB.

  • Pour accélérer la vérification des certificats TLS, un mécanisme CRLite est utilisé, fonctionnant sur le système de l'utilisateur. La base de données stockée côté utilisateur contenant des informations sur les certificats est synchronisée périodiquement avec une base de données externe de Mozilla. Pour réduire la taille de la base de données, des filtres de Bloom en cascade sont appliqués — une structure probabiliste qui permet une fausse identification d'un élément absent, mais exclut le risque de manquer un élément existant. Par exemple, les données sur 100 millions de certificats sont compactées dans une structure d'environ 1 Mo.

    Comparé à une requête vers une autorité de certification utilisant le protocole OCSP (Online Certificate Status Protocol), l'utilisation de CRLite élimine non seulement les délais d'envoi de requêtes réseau, mais renforce également la confidentialité (lors de l'utilisation d'OCSP, le navigateur envoie une requête à chaque accès aux sites, c'est-à-dire qu'il transmet effectivement à l'autorité de certification des données sur les sites qu'il ouvre) et élimine la dépendance à la disponibilité des serveurs OCSP (un attaquant peut réaliser une attaque DDoS sur le serveur OCSP pour bloquer le traitement des requêtes).

  • Une protection contre les manipulations a été ajoutée, rendant difficile la navigation en utilisant les boutons « précédent » et « suivant », en raison de l'encombrement de l'historique de navigation avec des enregistrements fictifs créés via l'API History. Le principe de protection consiste à ignorer les enregistrements non liés aux actions de l'utilisateur lors du traitement des pressions sur les boutons « précédent » et « suivant ».
  • Dans les versions pour Linux et macOS, une option a été ajoutée pour fermer uniquement l'onglet actuel, et non tous les onglets, après avoir appuyé sur la combinaison de touches pour quitter l'application (Alt + F4).
  • L'option d'envoi de l'en-tête HTTP « Do Not Track » (« DNT ») a été supprimée de la page des paramètres de confidentialité (about:preferences#privacy). L'en-tête DNT informe les sites du refus de l'utilisateur de transmettre des informations susceptibles d'être utilisées pour suivre ses déplacements et préférences. L'en-tête DNT n'est pas obligatoire et est ignoré par de nombreux sites. Au lieu de DNT, il est recommandé d'utiliser le mécanisme GPC (Global Privacy Control), qui informe les sites de l'interdiction de vente des données personnelles et de l'utilisation des données pour le suivi du comportement ou des déplacements de l'utilisateur. Contrairement au DNT, les exigences du GPC doivent être respectées en vertu de la loi CCPA (California Consumer Privacy Act).
  • L'opération du menu contextuel « Copier sans suivi du site » a été renommée en « Copier le lien propre » et a été élargie pour être utilisée avec des URL nues dans le texte (sans hyperliens). L'opération permet de copier l'URL du lien sélectionné dans le presse-papiers, après avoir retiré les paramètres utilisés pour le suivi des transitions entre les sites.
  • La barre d'adresse permet maintenant de rechercher les noms de groupes d'onglets et de passer aux groupes trouvés. La recherche couvre, entre autres, les groupes fermés et enregistrés.
  • Pour compresser les builds de Firefox pour la plateforme Linux, le format XZ a été utilisé, ce qui a permis de réduire la taille des données téléchargées en moyenne de 25 % et de diminuer le temps de décompression de plus de deux fois par rapport au format bz2.
  • Un support pour l'algorithme hybride d'échange de clés « mlkem768x25519 » a été ajouté pour HTTP/3, résistant aux tentatives de déchiffrement par un ordinateur quantique, et représentant une combinaison de X25519 ECDH et de l'algorithme ML-KEM (CRYSTALS-Kyber), стандартизированного l'année dernière par l'Institut national des normes et de la technologie des États-Unis (NIST). ML-KEM utilise des méthodes de cryptographie basées sur la résolution de problèmes de théorie des réseaux, le temps de résolution de ces problèmes n'étant pas différent entre les ordinateurs classiques et quantiques.
  • Les attributs de l'interface PointerEvent, qui définissent les coordonnées du pointeur, ont été modifiés pour transmettre des valeurs non entières. Ce changement permet de traiter les événements avec une plus grande précision dans les situations où l'élément cible est transformé par CSS ou lorsque le zoom de la zone visible (viewport) est augmenté.
  • Le comportement des événements mouseenter, mouseleave, pointerenter et pointerleave a été modifié pour correspondre à la spécification.
  • La méthode getClientCapabilities() a été ajoutée à l'API WebAuthn.
  • Dans les outils pour développeurs web, un avertissement est affiché lors de l'utilisation de la propriété « content-visibility » avec des éléments auxquels aucune restriction de taille n'est appliquée.
  • Une commande « $$$ » a été ajoutée à la console web, destinée à la recherche sur les pages en tenant compte du contenu du DOM ombragé.
  • Les capacités de débogage des extensions WebExtension ont été étendues : les points d'arrêt fonctionnent dans les scripts de traitement de contenu et l'affichage des Workers est assuré lors de la sélection du contexte dans le panneau Console.
  • Dans la version Android, une option a été ajoutée pour envoyer automatiquement à Mozilla des rapports sur les plantages du navigateur, sans confirmation de l'utilisateur.

En plus des nouveautés et des corrections de bogues, Firefox 135 a corrigé 19 vulnérabilités. 13 vulnérabilités, étiquetées comme critiques, sont dues à des problèmes de gestion de la mémoire, tels que des débordements de tampon et des accès à des zones de mémoire déjà libérées. Ces problèmes peuvent potentiellement mener à l'exécution de code par des attaquants en ouvrant des pages spécialement conçues.

Dans la version bêta de Firefox 136 pour les builds de la plateforme Linux, l'accélération matérielle du décodage vidéo sur les systèmes équipés de GPU AMD a été activée. Le mode HTTPS-First est activé par défaut, remplaçant les requêtes « http:// » par « https:// », tant lors de l'accès à un lien ou de la saisie d'une URL que lors du chargement de sous-ressources telles que des images, des scripts et des feuilles de style. Le support de l'envoi et de la réception de vidéo au format AV1 via WebRTC a également été ajouté.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster