Sortie du navigateur web Chrome 140 avec support pour la dissimulation d'IP et le blocage des scripts

La société Google a publié la version du navigateur web Chrome 140. En même temps, une version stable du projet libre Chromium, qui constitue la base de Chrome, est disponible. Le navigateur Chrome se distingue de Chromium par l'utilisation des logos Google, la présence d'un système d'envoi de notifications en cas de crash, des modules pour la lecture de contenu vidéo protégé contre la copie (DRM), un système de mise à jour automatique, l'activation permanente de l'isolement Sandbox, la fourniture de clés pour Google API et la transmission de paramètres RLZ lors de la recherche. Pour ceux qui ont besoin de plus de temps pour la mise à jour, une branche Extended Stable est séparément maintenue, accompagnée de 8 semaines. La prochaine version de Chrome 141 est prévue pour le 30 septembre.

Principales modifications dans Chrome 140 :

  • Pour renforcer la protection contre le suivi des mouvements entre les sites en mode navigation privée, une fonctionnalité permettant de masquer les informations sur l'adresse IP de l'utilisateur dans des contextes tiers (par exemple, pour les pages chargées via iframe) a été mise en place. Le masquage n'est appliqué qu'aux domaines figurant dans la liste MDL (Masked Domain List) et s'exécute en envoyant une requête non directement mais via le serveur proxy de Google. Ainsi, le site verra comme entrant adresses IP l'adresse du proxy, et non celle de l'utilisateur.
  • Pour obtenir des informations sélectives sur les adresses IP des utilisateurs lors de l'activation de la protection des adresses IP dans le navigateur, qui envoie des requêtes via un proxy de transit, un mécanisme PRT (Probabilistic Reveal Token) a été mis en place. Le PRT implique l'envoi d'un en-tête avec un token crypté, permettant d'obtenir un échantillon réduit aléatoire des adresses IP réelles des clients ayant accédé à un domaine, mais non liées à des requêtes spécifiques. Une partie des tokens PRT contient des informations sur l'IP réelle, tandis qu'une autre partie ne le fait pas, et le contenu du token ne peut être déterminé qu'après un certain délai, en le décryptant avec une clé fournie par Google après une demande séparée. De telles informations sur les adresses IP peuvent être utilisées dans des systèmes de protection contre la fraude et pour analyser la qualité du trafic web.
    Sortie du navigateur web Chrome 140 avec support pour la dissimulation d'IP et le blocage des scripts
  • Le mode incognito a mis en place un mécanisme de « Script Blocking », bloquant sélectivement l'accès à certaines API JavaScript qui peuvent être utilisées pour l'identification cachée des utilisateurs. Par exemple, les différences dans le rendu d'images par différents navigateurs peuvent être prises en compte via l'API Canvas comme un signe supplémentaire d'identification. Le blocage n'est appliqué qu'au contenu tiers (par exemple, intégré à la page via des balises iframe ou script) lors de la détection d'activités spécifiques à l'identification cachée, ainsi qu'aux domaines figurant sur la liste noire MDL (Masked Domain List) impliqués dans cette identification cachée.
  • Le mode OverrideDefaultOzonePlatformHintToAuto est activé pour sélectionner automatiquement le backend dans la couche Ozone, qui abstrait l'interaction avec le sous-système graphique. Ce changement permet d'activer de manière adaptative le backend Wayland sur les systèmes prenant en charge Wayland, sans se lier par défaut au backend X11.
  • La fonctionnalité de changement de mot de passe automatique utilisant l'IA est activée. Si le mot de passe figure dans des bases de données connues de comptes compromis, lors d'une tentative de connexion avec ce mot de passe sur un site, Chrome affichera un avertissement proposant de le modifier. En cas d'acceptation, le navigateur générera un mot de passe robuste, changera le mot de passe sur le site (remplira et soumettra lui-même les formulaires web nécessaires) et enregistrera le nouveau mot de passe dans le gestionnaire de mots de passe.
    Sortie du navigateur web Chrome 140 avec support pour la dissimulation d'IP et le blocage des scripts
  • L'optimisation DSE Prewarming (Default Search Engine Prewarming) a été ajoutée pour accélérer l'ouverture de la page avec les résultats de recherche après l'exécution d'une requête via la barre d'adresse. Lorsqu'elle est activée, DSE Prewarming effectue immédiatement le pré-rendu de la mise en page de la page des résultats de recherche et charge les ressources nécessaires pour cette page dès que le focus d'entrée se déplace vers la barre d'adresse. Les ressources chargées sont également utilisées pour accélérer les requêtes suivantes. Pour le moment, cette fonctionnalité n’est activée par défaut que pour une partie des utilisateurs.
  • Les outils de remplissage automatique des formulaires ont été élargis, utilisant un modèle d'IA pour comprendre le formulaire web et automatiser le remplissage des champs, basé sur la manière dont l'utilisateur a précédemment complété des formulaires similaires. Le paramètre « Autofill with AI » a été renommé en « Enhanced autofill ». Dans cette nouvelle version, le nombre de pays et de langues pour lesquels cette fonctionnalité est disponible a été élargi, avec également l’ajout du support pour des types d'informations supplémentaires.
  • Pour les utilisateurs des États-Unis, un chatbot intégré au navigateur, Gemini, est activé, capable d'expliquer le contenu de la page consultée et de répondre à des questions liées à la page, sans changer d'onglet. L'interaction avec Gemini prend en charge les échanges textuels et vocaux. À l'avenir, l'intégration du chatbot sera également prévue pour les utilisateurs d'autres pays.
  • Tous les utilisateurs ont la possibilité de rejoindre des groupes de cartons de travail déjà créés, auxquels plusieurs utilisateurs peuvent travailler simultanément. La prise en charge de la création de groupes est pour l'instant réservée aux utilisateurs des versions de test (Beta/Dev/Canary), qui peuvent créer un ensemble d'onglets et le partager avec d'autres utilisateurs, qui verront les mêmes onglets sur leurs appareils. Si l'un des participants change un onglet dans le groupe, le changement sera immédiatement reflété sur les appareils des autres utilisateurs.
  • L'apparence des avertissements affichés lors de la tentative d'ouverture d'un site sans HTTPS a été modifiée lorsque le mode d'établissement uniquement de connexions sécurisées est activé dans les paramètres (chrome://settings/security). Au lieu de montrer une page d'avertissement, un dialogue s'affiche sous la barre d'adresse bloquant le chargement des données non chiffrées jusqu'à ce qu'un choix soit fait par l'utilisateur.
    Sortie du navigateur web Chrome 140 avec support pour la dissimulation d'IP et le blocage des scripts
  • Dans les requêtes liées au préchargement des ressources ou au rendu ( ou ), l'envoi de l'en-tête HTTP «Sec-Purpose» a été assuré. L'en-tête HTTP précédemment utilisé pour ces fins, «Purpose: prefetch», a été déclaré obsolète, mais n'est pas encore désactivé par défaut pour maintenir la compatibilité.
  • Dans l'API ToggleEvent, une propriété source a été ajoutée, contenant un objet Element représentant le contrôle qui a initié le changement d'état ayant généré l'événement Toggle. Par exemple, lorsque l'utilisateur clique sur un élément «
  • Il est désormais possible d'utiliser les fonctions counter() et counters() dans le texte alternatif de la propriété «content» (par exemple, ‘content: «Chapitre» counter(chapter);’).
  • Ajout de la propriété CSS « caret-animation », permettant de contrôler l'animation du curseur dans les champs de saisie (par exemple, le clignotement du curseur peut être remplacé par une animation personnalisée). Les propriétés animation-timing-function, animation-iteration-count, animation-direction et animation-play-state ont également été ajoutées pour gérer les effets d'animation transitoire.
  • La règle CSS « @font-face » a été mise à jour pour prendre en charge la propriété font-variation-settings permettant de configurer les glyphes dans les polices variables (épaisseur des lignes, largeur des caractères, inclinaison des caractères, etc.).
  • Le support de l'arithmétique typée a été ajouté au CSS, permettant l'utilisation d'expressions telles que « calc(10em / 1px) » et « calc(20% / 0.5em * 1px) ».
  • Ajout des méthodes Uint8Array.prototype.toBase64, Uint8Array.prototype.toHex, Uint8Array.fromBase64 et Uint8Array.fromHex pour la conversion entre Uint8Array et les données en format base64 ou représentation hexadécimale.
  • Les outils de développement web ont été améliorés avec des capacités liées à l'utilisation de l'IA pour le débogage des problèmes de performance. Prise en charge de l'émulation du comportement lors de l'utilisation de l'en-tête HTTP « Save-Data ».
    Sortie du navigateur web Chrome 140 avec support pour la dissimulation d'IP et le blocage des scripts

En plus des nouvelles fonctionnalités et des corrections de bugs, la nouvelle version corrige 6 vulnérabilités. Beaucoup de vulnérabilités ont été identifiées grâce à des tests automatisés avec des outils comme AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer et AFL. Aucun problème critique permettant de contourner tous les niveaux de protection du navigateur et d'exécuter du code dans le système en dehors de l'environnement sandbox n'a été trouvé. Dans le cadre du programme de récompense pour la découverte de vulnérabilités, Google a versé 4 primes totalisant 10 000 dollars (une prime de 5000 $, 4000 $ et 1000 $). Le montant d'une des récompenses n'a pas encore été déterminé.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster