Publication de Chrome 145

La société Google a publié la version du navigateur web Chrome 145. En même temps, une version stable du projet libre Chromium, qui sert de base à Chrome, est disponible. Le navigateur Chrome se distingue de Chromium par l'utilisation des logos Google, la présence d'un système d'envoi de notifications en cas de crash, de modules pour la lecture de contenu vidéo protégé (DRM), d'un système de mise à jour automatique, d'une activation permanente de l'isolement Sandbox, de la fourniture de clés pour les API Google et de la transmission des paramètres RLZ lors de la recherche. Pour ceux qui ont besoin de plus de temps pour mettre à jour, une branche Extended Stable est maintenue, accompagnée de 8 semaines. La prochaine version de Chrome 146 est prévue pour le 10 mars.

Les principales modifications de Chrome 145 :

  • Ajout du support du format d'image JPEG XL, dont le décodage utilise la bibliothèque jxl-rs avec l'implémentation JPEG-XL en langage Rust. Le support de JPEG XL est encore désactivé par défaut et nécessite l'activation de l'option « chrome://flags/#enable-jxl-image-format ».
  • Le développement du mode AI a été poursuivi, permettant d'interagir avec un agent AI depuis la barre d'adresse ou à partir de la page affichée lors de l'ouverture d'un nouvel onglet. Le mode AI permet de poser des questions complexes en langage naturel et d'obtenir des réponses basées sur l'agrégation d'informations provenant des pages les plus pertinentes sur le sujet donné. Si nécessaire, l'utilisateur peut préciser l'information par des questions supplémentaires. Le mode permet également de poser des questions sur le contenu de la page directement depuis la barre d'adresse. Dans Chrome 145, le mode AI est disponible dans les versions pour Android et iOS. Pour les utilisateurs du Canada, d'Inde et de Nouvelle-Zélande, l'activation par défaut du chatbot Gemini a commencé (lors de l'utilisation de l'anglais).
  • Un mécanisme DBSC (Device Bound Session Credentials) a été ajouté, permettant de lier une session d'authentification sur le site à un appareil spécifique afin de compliquer les attaques utilisant des cookies de session interceptés depuis d'autres systèmes. Pour créer une session liée à un appareil, un en-tête HTTP intitulé « Secure-Session-Registration » a été proposé. La méthode de protection consiste à fournir une paire de clés cryptographiques liées à l'appareil actuel, générées lors de la connexion et stockées dans le TPM (Trusted Platform Module). Des cookies avec une durée de vie courte, qui sont périodiquement mis à jour à l'aide de la clé privée, sont utilisés dans la session et peuvent être vérifiés avec la clé publique.
    Publication de Chrome 145
  • Le paramètre permettant de désactiver la restriction des extensions de navigateur installées de manière forcée, dans lesquelles des violations mineures des règles du Chrome Web Store ont été détectées, a été supprimé. Les violations mineures incluent la présence de vulnérabilités potentielles, l'imposition d'une extension sans le consentement de l'utilisateur, la manipulation des métadonnées, la violation des règles concernant les données utilisateur et la tromperie sur la fonctionnalité.
  • Dans la version pour la plateforme Android, lors de l'activation du mode de protection avancée (AAPM, Android Advanced Protection Mode), l'API Javascript WebGPU a été désactivée. Les sites utilisant WebGPU pour le rendu de contenu 3D (par exemple, Google Maps) peuvent utiliser des alternatives plus lentes, comme WebGL (environ 5,78% plus lentes selon les tests). Pour détecter la désactivation de WebGPU, on peut utiliser la propriété navigator.gpu.
  • Dans la version pour Android, lors de l'activation du mode de protection améliorée du navigateur (Enhanced Safe Browsing), une analyse locale de l'apparence des pages a été mise en œuvre afin de détecter les signes de fraude. Si l'analyse locale révèle des soupçons de contenu douteux, un contrôle supplémentaire est effectué sur les serveurs de Google et, en cas de confirmation, un avertissement est affiché à l'utilisateur.
  • L'API d'origine a été ajoutée, fournissant un objet d'origine qui met en œuvre le concept d'Origine Web et offrant des méthodes pour comparer, sérialiser et analyser l'Origine Web. Le terme « Origine Web » est défini dans la RFC 6454 pour le partage des frontières d'isolation et de confiance concernant le contenu. L'Origine Web couvre une partie de l'URL comprenant le nom du protocole, le nom d'hôte et le numéro de port (par exemple, https://opennet.ru). La nouvelle API a été introduite pour unifier les opérations sur l'Origine Web afin d'exclure les vulnérabilités dues à des comparaisons incorrectes des représentations ASCII sérialisées de l'Origine Web lors de la détermination de l'appartenance des ressources à un même site.
  • Les droits d'accès au système local ont été séparés lors des interactions avec les sites publics. Les requêtes effectuées depuis le site vers adresses IP le réseau local (intranet ou adresses internes) et l'interface loopback (127.0.0.0/8) sont désormais traitées avec des autorisations différentes (réseau local et réseau loopback), nécessitant la confirmation de l'utilisateur dans une boîte de dialogue spéciale. Les actions de protection concernent les tentatives de chargement de ressources, les requêtes fetch() et les insertions iframe. L'accès à des ressources internes est exploité par des attaquants pour réaliser des attaques CSRF sur des routeurs, des points d'accès, des imprimantes, des interfaces web d'entreprise et d'autres dispositifs et services qui acceptent des requêtes uniquement depuis le réseau local. De plus, le scan des ressources internes peut être utilisé pour l'identification indirecte ou la collecte d'informations sur le réseau local.
  • Le paramètre UserAgentReduction, qui permettait de renvoyer des informations non réduites dans l'en-tête HTTP User-Agent et les paramètres JavaScript navigator.userAgent, navigator.appVersion et navigator.platform, a été supprimé. Le navigateur transmet désormais toujours une version réduite de l'User-Agent sans informations détaillées sur la plateforme (par exemple, « Android 16; S » au lieu de « Android 16; SM-A205U »).
  • Une fonctionnalité de sauvegarde des documents dans le stockage cloud Google Drive a été ajoutée au visualiseur PDF intégré. Dans Google Drive, les documents depuis Chrome sont enregistrés dans le dossier « Enregistré depuis Chrome ».
  • L'API LayoutShift, qui permet de suivre les changements de position des éléments DOM à l'écran, a été modifiée pour afficher les informations en pixels CSS au lieu de pixels d'écran. Le pixel CSS prend en compte le DPI de l'écran et est visuellement identique sur tous les écrans, y compris ceux avec une densité de pixels élevée. Ce changement a été effectué pour aligner Chrome sur le comportement d'autres navigateurs.
  • Pour l'API Controlled Frame, la méthode WebRequest.SecurityInfo a été implementée, permettant à une application web d'intercepter une requête HTTPS, WSS ou WebTransport vers le serveur et d'obtenir un instantané du certificat. de serveurs et de l'utiliser pour une vérification manuelle du certificat utilisé lors de la connexion directe à ce même serveur via TCP/UDP.
  • Ajout de la prise en charge des propriétés CSS column-wrap et column-height, définies dans la spécification CSS Multi-column Layout 2. La propriété column-wrap permet de déplacer les colonnes sur une nouvelle ligne au lieu de faire défiler horizontalement, si les colonnes ne rentrent pas dans la hauteur spécifiée par la propriété column-height.
  • Ajout de la propriété CSS text-justify, permettant de définir le type d'alignement du texte lors de l'utilisation de « text-align: justify »;
  • Dans les propriétés CSS letter-spacing et word-spacing, il est désormais possible de spécifier la taille des marges en pourcentage.
  • Dans les objets JavaScript Map et WeakMap, la spécification « upsert » a été implémentée, simplifiant le travail avec les collections de paires clé/valeur. Les méthodes getOrInsert et getOrInsertComputed ont été ajoutées, renvoyant la valeur déjà présente dans la collection associée à la clé spécifiée, ou créant une nouvelle entrée si la clé n’est pas trouvée.
  • L'implémentation de l'API IndexedDB a été réécrite en utilisant SQLite comme backend (l'ancienne implémentation était basée sur LevelDB dans des fichiers séparés). La nouvelle version est pour l'instant utilisée uniquement dans des contextes chargés en mémoire, par exemple, dans le mode incognito.
  • Améliorations apportées aux outils pour les développeurs web. Dans l'interface d'inspection réseau, la fonctionnalité de limitation de la vitesse des requêtes réseau individuelles est désormais activée par défaut dans le panneau « Conditions de requête ».

En plus des nouveautés et des corrections de bugs, la nouvelle version a corrigé 11 vulnérabilités. Beaucoup de ces vulnérabilités ont été détectées grâce à des tests automatisés utilisant les outils AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer et AFL. Aucun problème critique permettant de contourner tous les niveaux de protection du navigateur et d'exécuter du code dans le système en dehors de l'environnement sandbox n'a été identifié. Dans le cadre du programme de récompenses pour la détection de vulnérabilités pour la version actuelle, Google a attribué 11 récompenses et a versé 18,5 mille dollars (une récompense de 8000 $, une de 5000 $, une de 2000 $ et une de 500 $, trois récompenses de 1000 $). Le montant de 4 récompenses reste à déterminer.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster