La sociĂ©tĂ© Google a publiĂ© une version du navigateur web Chrome 137. En mĂȘme temps, une version stable du projet libre Chromium, qui est la base de Chrome, est disponible. Le navigateur Chrome se distingue de Chromium par l'utilisation des logos de Google, la prĂ©sence d'un systĂšme d'envoi de notifications en cas de plantage, des modules pour la lecture de contenu vidĂ©o protĂ©gĂ© (DRM), un systĂšme de mise Ă jour automatique, l'activation permanente de l'isolation Sandbox, la fourniture de clĂ©s pour Google API et le transport des paramĂštres RLZ lors de la recherche. Pour ceux qui ont besoin de plus de temps pour la mise Ă jour, une branche Extended Stable est maintenue, accompagnĂ©e de 8 semaines. La prochaine version de Chrome 138 est prĂ©vue pour le 24 juin.
Principales modifications dans Chrome 137 :
- Un chatbot Gemini a Ă©tĂ© intĂ©grĂ© dans les versions pour Windows et macOS, capable d'expliquer le contenu de la page consultĂ©e et de rĂ©pondre Ă des questions liĂ©es Ă la page sans changer d'onglet. L'interaction avec Gemini prend en charge les communications textuelles et vocales. Le travail avec le chatbot est pour l'instant disponible uniquement pour une partie des utilisateurs aux Ătats-Unis ayant des abonnements Google AI Pro et Ultra.
- En parallĂšle avec le stockage segmentĂ© prĂ©cĂ©demment mis en Ćuvre, une isolation du traitement des schĂ©mas d'URL « blob: » a Ă©tĂ© assurĂ©e, destinĂ©e Ă accĂ©der aux donnĂ©es gĂ©nĂ©rĂ©es localement via l'API Blob ou File. Lors du segmentage, une indication distincte est attachĂ©e Ă la clĂ© utilisĂ©e pour extraire les objets, dĂ©finissant le lien avec le principal un domaine, Ă partir duquel la page principale est ouverte, permettant de bloquer les mĂ©thodes de suivi des dĂ©placements de l'utilisateur entre les sites en manipulant l'URL « blob: ».
- En mode de protection avancée du navigateur (Safe Browsing > Enhanced protection), la possibilité d'utiliser un grand modÚle linguistique pour identifier les pages frauduleuses par leur contenu a été activée. Le modÚle AI s'exécute cÎté client, mais en cas de soupçons de contenu douteux, une vérification supplémentaire est effectuée sur serveurs Google. Dans la version actuelle, seule la collecte d'informations sur les pages problématiques est réalisée. Il est prévu que dans la prochaine version, des avertissements soient affichés à l'utilisateur.
- La protection contre l'identification cachĂ©e des utilisateurs via le cache HSTS (HTTP Strict Transport Security) est activĂ©e. HSTS permet aux sites de rediriger l'utilisateur vers HTTPS lors de l'accĂšs via HTTP. Pendant le fonctionnement, le nom d'hĂŽte dĂ©fini par HSTS est conservĂ© dans un cache interne, ce qui permet d'utiliser la prĂ©sence ou l'absence de l'hĂŽte dans le cache pour stocker un seul bit d'information. Pour le stockage cachĂ© d'un identifiant utilisateur sur 32 bits, un tableau de 32 images peut ĂȘtre utilisĂ©, provenant de diffĂ©rents hĂŽtes via HTTP (http://bit0.example.com/image.jpg, http://bit1.example.com/image.jpg, etc.). L'identifiant est dĂ©terminĂ© en vĂ©rifiant de quels hĂŽtes les images ont Ă©tĂ© tĂ©lĂ©chargĂ©es par HTTPS et lesquels par HTTP (si les images ont Ă©tĂ© prĂ©cĂ©demment fournies par HTTP et redirigĂ©es vers HTTPS via HSTS, elles seront immĂ©diatement chargĂ©es par HTTPS lors de demandes suivantes, en contournant l'appel par HTTP). La protection consiste Ă autoriser la mise Ă jour de HSTS uniquement pour les ressources de niveau supĂ©rieur et Ă bloquer la mise Ă jour de HSTS dans les requĂȘtes de sous-ressources.
- Pour les connexions WebRTC, le protocole DTLS 1.3 (Datagram Transport Layer Security, équivalent de TLS pour UDP) est pris en charge. Le support de DTLS 1.3 est nécessaire pour l'utilisation des algorithmes de chiffrement post-quantique dans WebRTC.
- L'option de ligne de commande «âload-extension», permettant de charger des extensions, a Ă©tĂ© supprimĂ©e. Cette option a Ă©tĂ© retirĂ©e pour rĂ©duire le risque de son utilisation pour injecter des extensions malveillantes. Pour charger de maniĂšre forcĂ©e des extensions non compressĂ©es, il est recommandĂ© d'utiliser le bouton Load Unpacked sur la page de gestion des extensions (chrome://extensions/) aprĂšs avoir activĂ© le mode dĂ©veloppeur. Dans Chromium et les builds de test de Chrome For Testing, le support de l'option «âload-extension» est maintenu.
- Il a Ă©tĂ© dĂ©cidĂ© de renoncer au retour automatique Ă l'utilisation du moteur de rendu logiciel SwiftShader pour WebGL, qui implĂ©mente l'API Vulkan. En l'absence d'un backend appropriĂ© basĂ© sur un GPU, la crĂ©ation d'un contexte WebGL renverra dĂ©sormais une erreur au lieu de passer Ă SwiftShader. L'abandon de SwiftShader amĂ©liorera la sĂ©curitĂ© en Ă©vitant l'exĂ©cution de code gĂ©nĂ©rĂ© par un compilateur JIT dans le processus responsable des interactions avec le GPU. Une option de ligne de commande sĂ©parĂ©e « âenable-unsafe-swiftshader » est prĂ©vue pour rĂ©activer SwiftShader. Dans la version 137 de Chrome, pour les utilisateurs des plateformes Linux et macOS, un avertissement s'affichera dans la console web lors de l'utilisation de SwiftShader, et dans Chrome 138, le retour Ă SwiftShader sera dĂ©sactivĂ©. Pour les utilisateurs Windows, le systĂšme SwiftShader est remplacĂ© par WARP (Windows Advanced Rasterization Platform), un moteur de rendu graphique intĂ©grĂ© Ă Windows.
- Les paramÚtres ont été enrichis d'une fonction « Autofill with AI », simplifiant le remplissage des formulaires web. Lorsqu'elle est activée, le navigateur utilise un modÚle d'IA pour comprendre le formulaire web et remplir automatiquement les champs, en s'appuyant sur la maniÚre dont l'utilisateur a précédemment rempli des formulaires similaires.
- L'API Web Cryptography prend en charge les algorithmes cryptographiques basés sur la courbe elliptique Curve25519, tels que l'algorithme de création de signatures numériques Ed25519.
- La propriété CSS « reading-flow » a été implémentée, permettant de gérer l'ordre de traitement des éléments dans les conteneurs flex, grid et block lors de l'utilisation de lecteurs d'écran et de la navigation séquentielle. Une propriété « reading-order » a également été ajoutée, permettant de redéfinir manuellement l'ordre des éléments.
- Une fonction CSS « if() » a Ă©tĂ© proposĂ©e, destinĂ©e Ă sĂ©lectionner des valeurs en fonction du rĂ©sultat d'expressions conditionnelles. Un tableau de paires « condition: valeur », sĂ©parĂ©es par des points-virgules, est passĂ© en tant qu'argument. La fonction parcourt ces paires et s'arrĂȘte Ă la premiĂšre condition remplie. Par exemple : « background-color: if(style(âcolor: white): black; else: white); ».
- La fonction shape() a été réalisée dans la propriété CSS offset-path pour créer des formes à l'aide de commandes équivalentes à la fonction path(), mais permettant d'utiliser une syntaxe standard CSS.
- Ajout de l'API JSPI (JavaScript Promise Integration), qui permet l'intégration d'applications WebAssembly avec l'objet JavaScript Promise et permet aux programmes WebAssembly d'agir en tant que générateurs de Promise et d'interagir avec des API basées sur Promise.
- Dans l'API CanvasRenderingContext2D, OffscreenCanvasRenderingContext2D et ImageData, la prise en charge des formats de pixels utilisant des valeurs à virgule flottante pour représenter les composants de couleur a été ajoutée.
- Dans le mode Origin trials, des APIs expérimentales Rewriter et Writer ont été proposées, permettant de reformuler (par exemple, de résumer ou de changer le style narratif) ou de générer du texte à l'aide de grands modÚles linguistiques.
- Les outils pour les développeurs web ont ajouté la possibilité de se lier à des espaces de travail, permettant de sauvegarder dans des fichiers locaux les modifications apportées au JavaScript, HTML et CSS lorsque l'on travaille avec les outils intégrés au navigateur. Les capacités de l'assistant AI ont été étendues, il peut maintenant modifier le CSS et analyser les performances.
En plus des nouvelles fonctionnalités et des corrections de bugs, la nouvelle version a résolu 1 vulnérabilité. De nombreuses vulnérabilités ont été découvertes grùce à des tests automatisés avec les outils AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer et AFL. Aucun problÚme critique permettant de contourner tous les niveaux de protection du navigateur et d'exécuter du code en dehors de l'environnement sandbox n'a été constaté. Dans le cadre du programme de récompenses pour la découverte de vulnérabilités pour cette version, Google a versé 8 récompenses d'un montant total de 7500 dollars (une récompense de 4000 $, 2000 $, 1000 $ et 500 $). Le montant des quatre récompenses n'est pas encore déterminé.
Source : opennet.ru
