Google heeft de release van webbrowser Chrome 135 gepubliceerd. Tegelijkertijd is er een stabiele versie van het open-source project Chromium beschikbaar, dat de basis vormt voor Chrome. De Chrome-browser verschilt van Chromium door het gebruik van Google-logo's, de aanwezigheid van een systeem voor het verzenden van meldingen in het geval van een crash, modules voor het afspelen van auteursrechtelijk beschermde video-inhoud (DRM), een automatisch updatesysteem, permanente inschakeling van Sandbox-isolatie, levering van sleutels voor de Google API en de verzending van RLZ-parameters tijdens het zoeken. Voor degenen die meer tijd nodig hebben voor updates, wordt er een aparte Extended Stable-tak ondersteund, die 8 weken meegaat. De volgende release van Chrome 136 staat gepland voor 29 april.
Belangrijkste wijzigingen in Chrome 135:
- Er is bescherming tegen verborgen identificatie van gebruikers toegevoegd met behulp van HSTS-cache (HTTP Strict Transport Security). HSTS stelt websites in staat om gebruikers bij toegang via HTTP om te leiden naar HTTPS. Tijdens het werk wordt de hostnaam, ingesteld via HSTS, opgeslagen in de interne cache, waardoor het mogelijk is om de aanwezigheid of afwezigheid van de host in de cache te gebruiken voor het opslaan van een bit informatie.
Voor het verborgen opslaan van een 32-bits gebruikersidentificator kan een array van 32 afbeeldingen gebruikt worden, die van verschillende hosts via HTTP worden geleverd (http://bit0.example.com/image.jpg, http://bit1.example.com/image.jpg, enz.). De identificatie van de identificator geschiedt door te controleren vanaf welke hosts de afbeeldingen via HTTPS zijn geladen en van welke via HTTP (als de afbeeldingen eerder via HTTP zijn geleverd en via HSTS naar HTTPS zijn omgeleid, dan worden ze bij volgende aanvragen meteen via HTTPS geladen, zonder een oproep via HTTP). De bescherming is beperkt tot het toestaan van HSTS-updates alleen voor top-level resources en het blokkeren van HSTS-updates in aanvragen voor subresources.
- Er is een lokaal uitgevoerde machine learning-model toegevoegd voor het verbeteren van de detectie van formulieren voor het invoeren van wachtwoorden op pagina's en automatische wachtwoordverandering. Als het wachtwoord als gecompromitteerd wordt beschouwd, geeft Chrome bij een poging om in te loggen met dat wachtwoord een waarschuwing weer met het voorstel om het wachtwoord te wijzigen. Bij akkoord genereert de browser een wachtwoord dat bestand is tegen raden, wijzigt het wachtwoord op de website en slaat het nieuwe wachtwoord op in de wachtwoordmanager ā AI vult automatisch de benodigde webformulieren in op de juiste website en update het opgeslagen wachtwoord.
- In de modus voor uitgebreide browserbescherming (Safe Browsing > Uitgebreide bescherming) is de mogelijkheid toegevoegd om een groot taalmodel te gebruiken voor het identificeren van frauduleuze pagina's op basis van hun inhoud. Het AI-model wordt aan de klantzijde uitgevoerd, maar in geval van vermoedens van twijfelachtige inhoud vindt er een aanvullende controle plaats op servers Google. Als de aanvullende controle wordt bevestigd, krijgt de gebruiker een waarschuwing te zien. De controle wordt voorlopig alleen uitgevoerd voor pagina's die gebruikmaken van de API Keyboard Lock.
- Voor gebruikers die Chrome aan hun Google-account hebben gekoppeld, is er nu de mogelijkheid om geĆÆnstalleerde extensies op te slaan in hun Google-account voor automatisch gebruik van deze extensies op alle computers die de gebruiker gebruikt.
- Voor gebruikers die recent hun Google-account hebben gekoppeld of Chrome Sync gebruiken, is het mogelijk om gesynchroniseerde instellingen, site-snelkoppelingen en thema's apart op te slaan van lokale instellingen. Dit betekent dat nadat Chrome Sync op het apparaat is uitgeschakeld, de originele instellingen behouden blijven, en bij het inloggen op Google worden de lokale instellingen niet geladen.
- In de Android-versie is de ondersteuning voor de ingebouwde wachtwoordmanager beƫindigd, die is vervangen door de eenheids Google Password Manager, geleverd via Google Play. Gebruikers kunnen de inhoud van de oude wachtwoordmanager in CSV-formaat opslaan om deze naar andere wachtwoordmanagers over te zetten.
- In de incognitomodus is er een onomkeerbare blokkering van externe cookies geĆÆmplementeerd die worden ingesteld bij toegang tot websites die anders zijn dan domein de huidige pagina (dergelijke cookies worden gebruikt om de bewegingen van de gebruiker tussen websites te traceren in de code van advertentienetwerken, sociale media-widgets en web-analyse systemen). De mogelijkheid om de blokkering van externe cookies aan de zijde van de websites te beheren, blijft ongewijzigd, maar in de browser kan de instelling BlockThirdPartyCookies in incognitomodus nu niet meer op false worden gezet.
- In CSS zijn de pseudo-elementen "::column", "::scroll-button", "::scroll-marker" en "::scroll-marker-group" toegevoegd, waarmee scrolling in de vorm van een carrousel kan worden geĆÆmplementeerd.
- HTML-attributen "command" en "commandfor" zijn geïmplementeerd, die in knoppen kunnen worden gebruikt in plaats van de attributen "popovertargetaction" en "popovertarget" voor declaratieve configuratie van de interactie met het menu dat wordt opgeroepen bij het klikken op de knop. Bij gebruik van de nieuwe attributen neemt de browser alle logica voor de interactie met het menu op zich, zonder dat er eigen JavaScript-handlers hoeven te worden aangesloten. Bijvoorbeeld, om een vervolgkeuzemenu te maken, volstaat het om aan te geven: <button commandfor="»my-menu»" command="»show-popover»">Open Menu</button> <div popover id="»my-menu»"> … </div>
- In CSS is de functie shape() toegevoegd, die het mogelijk maakt om vormen te creƫren met behulp van de CSS-eigenschappen clip-path en offset-path. De functie shape() ondersteunt vormvormingscommando's die equivalent zijn aan de functie path(), maar stelt ook in staat om de standaard CSS-syntaxis te gebruiken.
- In de Web Speech API, die functies voor spraaksynthetisatie en spraakherkenning biedt, is ondersteuning toegevoegd voor de MediaStreamTrack-interface voor het verwerken van audio die afkomstig is uit verschillende bronnen, inclusief externe audiotracks. Voorheen kon de Web Speech API alleen geluid verwerken dat via de standaard geselecteerde microfoon binnenkwam.
- In JavaScript is ondersteuning toegevoegd voor getypte arrays Float16Array, bedoeld voor het opslaan van waarden van het type Float16.
- De Observable API is toegevoegd voor het verwerken van evenementstromen in een asynchrone modus. De API biedt de mogelijkheid om u te abonneren op een object om evenementen te ontvangen naarmate ze binnenkomen en om de stroom van transformaties die op de binnenkomende evenementen toegepast zullen worden, declaratief te beschrijven.
- De methode navigator.xr.supportsSession is verwijderd, die eerder als verouderd werd verklaard. In plaats daarvan moet de methode navigator.xr.isSessionSupported worden gebruikt, zoals beschreven in de WebXR-specificatie.
- De instellingen InsecurePrivateNetworkRequestsAllowedForUrls en InsecurePrivateNetworkRequestsAllowed, die werden gebruikt om het PNA 1.0 (Private Network Access)-mechanisme in te schakelen, zijn verwijderd. Dit mechanisme beperkte het laden van bronnen van een openbaar beschikbare site die verwijzen naar hosts in een intern netwerk (127.0.0.0/8, 192.168.0.0/16, 10.0.0.0/8, enz.). Dergelijke activiteiten worden door kwaadwillenden gebruikt om CSRF-aanvallen uit te voeren op routers, toegangspunten, printers, bedrijfsmatige webinterfaces en andere apparaten en services die alleen verzoeken uit het lokale netwerk accepteren.
Vanwege incompatibiliteit met sommige apparaten kon PNA 1.0 alleen op verzoek worden ingeschakeld. Ter vervanging van PNA 1.0 is de specificatie PNA 2.0 ontwikkeld, waarvoor geen wijzigingen aan de kant van de apparaten nodig zijn en alleen wijzigingen aan de kant van de sites die toegang nodig hebben tot intranetbronnen. PNA 1.0 en PNA 2.0 zijn niet compatibel met elkaar, waardoor Google voor de implementatie van PNA 2.0 eerst de ondersteuning voor PNA 1.0 wil verwijderen.
- De optie voor het herstellen van ondersteuning voor de verouderde API MutationEvent en de daarmee samenhangende synchronisch verwerkte gebeurtenissen DOMSubtreeModified, DOMNodeInserted, DOMNodeRemoved, DOMNodeRemovedFromDocument, DOMNodeInsertedIntoDocument en DOMCharacterDataModified is verwijderd. Deze interface werd gebruikt om wijzigingen in de DOM-boom te volgen, maar had een negatieve invloed op de prestaties van pagina's en belemerde de implementatie van enkele nieuwe functies. Deze API was standaard uitgeschakeld in de zomer van het afgelopen jaar, maar in Chrome bleef de optie MutationEventsEnabled bestaan om ondersteuning te herstellen. Als alternatief wordt aanbevolen om de API Mutation Observer te gebruiken.
- De ontwikkeltools voor webontwikkelaars hebben uitgebreidere mogelijkheden voor prestatieanalyse gekregen.
Naast nieuwe functies en bugfixes zijn in deze nieuwe versie 14 kwetsbaarheden verholpen. Veel van de kwetsbaarheden zijn ontdekt door geautomatiseerd testen met de tools AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer en AFL. Er zijn geen kritieke problemen gevonden die het mogelijk maken om alle niveaus van browserbeveiliging te omzeilen en code uit te voeren in het systeem buiten de sandbox-omgeving. In het kader van het financiƫle beloningsprogramma voor het ontdekken van kwetsbaarheden heeft Google voor deze release 8 beloningen ter waarde van 17.000 dollar uitgekeerd, waaronder ƩƩn beloning van $10.000 en twee beloningen van $2.000, $1.000 en $500.
Bron: opennet.ru
