Google van de webbrowser . Tegelijkertijd stabiele release van een open source project , dat de basis vormt voor Chrome. De browser Chrome met het gebruik van de logo's van Google, het hebben van een systeem voor het verzenden van meldingen in geval van een crash, de mogelijkheid om Flash-modules op aanvraag te downloaden, modules voor het afspelen van beveiligde videoinhoud (DRM), een systeem voor automatische updates en overdracht bij het zoeken . Vanwege de verschuiving van ontwikkelaars naar telewerken tijdens de SARS-CoV-2-pandemie is de release van Chrome 82 geweest . De volgende release van Chrome 84 is gepland voor 14 juli.
:
- massale inschakeling (DoH, DNS over HTTPS) op systemen van gebruikers die DNS-providers hebben ingesteld die DoH ondersteunen (DoH van dezelfde DNS-provider wordt geactiveerd). Bijvoorbeeld, als een gebruiker in de systeeminstellingen DNS 8.8.8.8 heeft ingesteld, wordt de DoH-service van Google geactiveerd in Chrome ("https://dns.google.com/dns-query"), als de DNS 1.1.1.1 is, wordt de DoH-service van Cloudflare geactiveerd ("https://cloudflare-dns.com/dns-query"), enz. Om problemen met het oplossen van bedrijfsintranets te vermijden, wordt DoH niet toegepast bij het bepalen van het gebruik van de browser in centraal beheerde systemen. DoH wordt ook uitgeschakeld bij de aanwezigheid van ouderlijk toezicht systemen.
De controle over de inschakeling van DoH en de wisseling van DoH-provider gebeurt via de standaard configurator. - Voorstel opmaak webformulieren die geoptimaliseerd zijn voor gebruik op touchscreen en systemen voor mensen met een beperking. De lay-out is geoptimaliseerd door Microsoft als onderdeel van de ontwikkeling van de Edge-browser en is overgedragen aan de hoofdcodebasis van Chromium. Eerder waren sommige formulierelementen ontworpen om overeen te komen met elementen van besturingssystemen, terwijl andere waren afgestemd op de meest populaire stijlen. Hierdoor paste de ene set elementen minder goed bij touchscreens, systemen voor mensen met een beperking en bediening met het toetsenbord. Het doel van de herwerking was om de lay-out van formulierelementen te uniformeren en stijlverschillen te elimineren.
- De lay-out van de instellingensectie 'Privacy en Beveiliging' is veranderd, nieuwe tools voor het beheren van veiligheid. Instellingen zijn nu gemakkelijker te vinden en hun essentie is eenvoudiger te begrijpen. Er worden vier basissecties voorgesteld, waarin tools zijn verzameld die gerelateerd zijn aan het wissen van geschiedenis, beheer van cookies en websitegegevens, beveiligingsinstellingen en verboden of toestemmingen die aan specifieke websites zijn gekoppeld. De gebruiker kan snel het blokkeren van cookies van derden inschakelen voor incognito modus of voor alle websites, alle cookies blokkeren voor een specifieke website. De nieuwe lay-out is alleen opgenomen op systemen van een deel van de gebruikers, anderen kunnen de instellingen activeren via 'chrome://flags/#privacy-settings-redesign'.
Website-specific instellingen zijn gegroepeerd — toegang tot locatie, camera, microfoon, meldingen en het uitvoeren van achtergronddata-uploads. Er is ook een sectie met aanvullende instellingen voor het blokkeren van JavaScript, afbeeldingen en omleidingen op bepaalde websites. Laatst uitgevoerde actie van de gebruiker met betrekking tot machtigingen is apart weergegeven.
- In incognitomodus is standaard de blokkering van alle door derde partijen geplaatste cookies ingeschakeld, inclusief die van advertentienetwerken en webanalysetools. Er is ook een uitgebreide interface aangeboden voor het beheer van cookie-installaties op websites. Voor de controle zijn de vlaggen "chrome://flags/#improved-cookie-controls" en "chrome://flags/#improved-cookie-controls-for-third-party-cookie-blocking" beschikbaar. Na het activeren van de modus verschijnt er een nieuw pictogram in de adresbalk, waar bij het klikken het aantal geblokkeerde cookies wordt weergegeven en de mogelijkheid wordt geboden om de blokkering uit te schakelen. Om te zien welke cookies zijn toegestaan en geblokkeerd voor de huidige site, kan men terecht in de sectie "Cookies" van het contextmenu, dat wordt geopend door op het slotpictogram in de adresbalk te klikken, of in de instellingen.
- In de instellingen is er een nieuwe knop "Veiligheidscontrole" (Safety check) toegevoegd, die een samenvatting geeft van mogelijke beveiligingsproblemen, zoals het gebruik van gecompromitteerde wachtwoorden, de status van de controle op schadelijke websites (Safe Browsing), de aanwezigheid van niet-geïnstalleerde updates en het detecteren van schadelijke extensies.
- In de wachtwoordenmanager is de mogelijkheid toegevoegd om alle opgeslagen inloggegevens en wachtwoorden te controleren tegen een database van gecompromitteerde accounts, met een waarschuwing in het geval van problemen (de controle wordt uitgevoerd op basis van een hash-prefix-vergelijking aan de gebruikerszijde; de wachtwoorden en hun volledige hashes worden niet extern verzonden). De controle wordt uitgevoerd tegen een database die meer dan 4 miljard gecompromitteerde accounts bestrijkt die zijn betrokken bij datalekken. Een waarschuwing wordt ook weergegeven bij het proberen te gebruiken van triviale wachtwoorden, zoals "abc123".
- geavanceerde beveiligingsmodus tegen gevaarlijke websites (Enhanced Safe Browsing), waarbij aanvullende controles worden ingeschakeld om te beschermen tegen phishing, kwaadwillige activiteiten en andere bedreigingen op het web. Ook wordt er extra bescherming toegepast voor het Google-account en de Google-diensten (Gmail, Drive, enz.). In de normale Safe Browsing-modus worden controles lokaal uitgevoerd met een periodiek opgeladen database op het klantapparaat. In Enhanced Safe Browsing worden informatie over pagina's en downloads in realtime naar de Google Safe Browsing-service verzonden voor controle aan de kant van Google, wat een snelle reactie op bedreigingen mogelijk maakt onmiddellijk na ontdekking, zonder te wachten op de update van de lokale blacklist.
Om de prestaties te versnellen, wordt er een voorafgaande controle op whitelist-gegevens ondersteund, waarin hashes van duizenden populaire, betrouwbare websites zijn opgenomen. Als de geopende website niet op de whitelist staat, controleert de browser de URL op de Google-server door de eerste 32 bits van de SHA-256-hash van de link door te geven, waarbij mogelijke persoonlijke gegevens worden verwijderd. Volgens Google maakt deze nieuwe benadering het mogelijk om de effectiviteit van waarschuwingen voor nieuwe phishing-websites met 30% te verhogen.
- In plaats van automatisch pictogrammen van extensies naast de adresbalk vast te zetten, is er een nieuw menu geïmplementeerd met een puzzelicoon, waarin alle beschikbare extensies en hun bevoegdheden worden vermeld. Na de installatie van een extensie moet de gebruiker nu expliciet de bevestiging geven om deze aan de extensiebalk vast te maken, terwijl hij gelijktijdig de verleende bevoegdheden van de extensie beoordeelt. Om ervoor te zorgen dat de extensie niet verloren gaat, wordt er direct na de installatie een indicator weergegeven met informatie over de nieuwe extensie. Het nieuwe menu is standaard geactiveerd voor een bepaald percentage gebruikers, de overige kunnen het inschakelen via de instelling "chrome://flags/#extensions-toolbar-menu".
- Er is een instelling toegevoegd "chrome://flags/#omnibox-context-menu-show-full-urls", waarmee in het contextmenu van de adresbalk de optie "Altijd volledige URL weergeven" verschijnt, die het vervormen van de URL verhindert. Ter herinnering, in Chrome 76 werd de adresbalk standaard ingesteld op het weergeven van links zonder "https://", "http://" en "www.". Er was een instelling om dit gedrag uit te schakelen, maar in Chrome 79 is deze verwijderd, waardoor gebruikers de mogelijkheid verloren om de volledige URL in de adresbalk weer te geven.
- Voor alle gebruikers is de functie voor het groeperen van tabbladen ingeschakeld ("chrome://flags/#tab-groups"), waarmee meerdere soortgelijke tabbladen in visueel gescheiden groepen kunnen worden gecombineerd. Elke groep kan een eigen kleur en naam krijgen. Daarnaast is er een experimentele mogelijkheid toegevoegd om groepen in te klappen en uit te vouwen, die nog niet op alle systemen werkt. Bijvoorbeeld, meerdere ongelezen artikelen kunnen tijdelijk worden samengevouwen, zodat ze geen ruimte innemen tijdens het navigeren, en bij het terugkeren naar het lezen weer op hun plaats kunnen worden teruggebracht. Voor het inschakelen van de modus is de instelling "chrome://flags/#tab-groups-collapse" aangeboden.
- De standaardmelding wordt weergegeven bij de poging (zonder encryptie) van uitvoerbare bestanden van links van HTTPS-pagina's (in Chrome 84 zullen downloads van uitvoerbare bestanden worden geblokkeerd, en de waarschuwing begint te worden weergegeven voor archieven). Opgemerkt wordt dat het downloaden van bestanden zonder encryptie kan worden gebruikt voor schadelijke activiteiten via inhoudsubstitutie tijdens MITM-aanvallen. Ook downloads van bestanden, geïnitieerd vanuit geïsoleerde iframe-blokken.
- Bij het activeren van Adobe Flash is een waarschuwing toegevoegd over de beëindiging van de ondersteuning voor deze technologie in december 2020.
- De technologie is geïmplementeerd , waardoor manipulaties van de DOM kunnen worden geblokkeerd die leiden tot cross-site scripting (DOM XSS), bijvoorbeeld bij onjuiste verwerking van gegevens ontvangen van gebruikers in eval()-blokken of bij het invoegen van '.innerHTML', wat kan leiden tot de uitvoering van JavaScript-code in de context van een bepaalde pagina. Trusted types vereisen voorafgaande verwerking van gegevens voordat ze worden doorgegeven aan risicovolle functies. Wanneer Trusted types zijn ingeschakeld, resulteert 'anElement.innerHTML = location.href' in een fout en is het noodzakelijk om speciale TrustedHTML- of TrustedScript-objecten toe te passen bij toewijzing. Het inschakelen van Trusted Types gebeurt via CSP (Content-Security-Policy).
- nieuwe HTTP-headers Cross-Origin-Embedder-Policy en Cross-Origin-Opener-Policy, waarmee een speciale isolatiemodus voor cross-origin kan worden ingeschakeld voor veilig gebruik van bevoorrechte operaties op de pagina, zoals SharedArrayBuffer, Performance.measureMemory() en het profiling API, die kunnen worden gebruikt voor aanvallen via zijkanalen zoals Spectre. De cross-origin isolatiemodus biedt ook geen mogelijkheid om de document.domain-eigenschap te wijzigen.
- Een nieuwe implementatie van het access-inspectiesysteem voor netwerkbronnen is voorgesteld — OOR-CORS (Out-Of-Renderer Cross-Origin Resource Sharing). De oude implementatie kon alleen de belangrijkste componenten van de Blink-engine inspecteren, XHR en het Fetch API, maar dekte geen HTTP-verzoeken die vanuit enkele interne modules werden gedaan. De nieuwe implementatie pakt dit probleem aan.
- In de Origin Trials-modus (experimentele mogelijkheden die afzonderlijk moeten worden geactiveerd) zijn enkele nieuwe API's toegevoegd. Origin Trial houdt in dat het mogelijk is om met de opgegeven API te werken vanuit applicaties geladen vanaf localhost of 127.0.0.1, of na registratie en het verkrijgen van een speciale token die tijdelijk geldig is voor de specifieke site.
- API , dat het mogelijk maakt om webapplicaties te creëren die interageren met bestanden op het lokale bestandssysteem. Bijvoorbeeld, de nieuwe API kan nuttig zijn in browsergebaseerde geïntegreerde ontwikkelomgevingen, tekst-, afbeelding- en video-editors. Voor de mogelijkheid van directe lees- en schrijfacties van bestanden, het gebruik van dialoogvensters voor het openen en opslaan van bestanden, en de navigatie door de inhoud van mappen, vraagt de applicatie om speciale bevestiging van de gebruiker;
- Methode voor het beoordelen van het geheugenverbruik bij het verwerken van een webapplicatie of webpagina. Het kan worden gebruikt voor het analyseren en optimaliseren van het geheugenverbruik in webapplicaties, evenals voor het identificeren van regressieve stijgingen in het geheugenverbruik.
- Methode voor het plannen van de uitvoering van taken (callback-aanroepen van JavaScript) met verschillende prioriteitsniveaus (blokkering van de gebruiker, creëren van zichtbare wijzigingen en achtergrondwerk). Voor het wijzigen van prioriteit en het annuleren van taken kan het TaskController-object worden gebruikt.
- API , waardoor toepassingen hun eigen dataverwerkers kunnen creëren die worden toegepast bij het coderen en decoderen van WebRTC MediaStreamTrack. Bijvoorbeeld, de API kan worden gebruikt om end-to-end encryptie van streams te organiseren die via een transitserver worden verzonden.
- API is toegevoegd voor het detecteren en decoderen van streepjescodes in een bepaalde afbeelding. De API werkt alleen op Android-apparaten met het Google Play Services-pakket geïnstalleerd.
- Meta-tag toegevoegd , waardoor de site volledige ondersteuning biedt voor een donker thema zonder CSS-transformaties toe te passen.
- Mogelijkheid toegevoegd om JavaScript-modules te gebruiken in .
- In IndexedDB nieuw argument toegevoegd
«durability», waarmee het resetten van gegevens op de opslagmedium kan worden beheerd. Door de waarde «relaxed» in te voeren in plaats van de standaard «strict» modus, kan de betrouwbaarheid ten koste van de prestaties worden opgeofferd (voorheen heeft Chrome altijd gegevens na elke transactie naar de schijf geschreven). - In selector() is de @supports functie toegevoegd, waarmee de beschikbaarheid van CSS-selectors kan worden bepaald (bijvoorbeeld, je kunt eerst controleren of de selector beschikbaar is voordat je CSS-stijlen eraan koppelt).
@supports selector(::before) {
div { background: green };
} - In Intl.DateTimeFormat is de fractionalSecondDigits eigenschap toegevoegd voor het instellen van de weergaveformaten van fracties van seconden.
- In de V8-engine van ArrayBuffer-tracking in de garbage collector verbeterd. Voor WebAssembly-modules is het toegestaan om tot 4 GB geheugen aan te vragen.
- nieuwe tools voor webontwikkelaars. Bijvoorbeeld, er is een emulatiemodus toegevoegd voor de perceptie van pagina's door mensen met een verminderd gezichtsvermogen en verschillende vormen van kleurenblindheid. Ook is er een emulatiemodus voor het wijzigen van de locale toegevoegd, waarvan de wijziging invloed heeft op de API Intl.*, *.prototype.toLocaleString, navigator.language, Accept-Language, enz.
In de interface voor netwerkinspanning is een COEP (Cross-Origin Embedder Policy) debugger toegevoegd die het mogelijk maakt om de redenen voor het blokkeren van de geladen bronnen via het netwerk te evalueren. Het sleutelwoord cookie-path is toegevoegd voor het filteren van verzoeken waarbij een cookie aan een specifieke .
De modus voor het vastzetten van de ontwikkelaarstools aan de linkerzijde van het scherm is toegevoegd.
De interface voor het volgen van langdurig draaiende JavaScript-code is herzien.
- Vanwege de COVID-19-pandemie zijn sommige geplande wijzigingen uitgesteld. Bijvoorbeeld, code voor het werken met FTP voor onbepaalde tijd. ondersteuning voor de protocollen TLS 1.0/1.1 tot de release van Chrome 84. De initiële
ondersteuning voor de Client Hints-identificatie (alternatief voor User-Agent) ook tot Chrome 84. Het werk aan is verschoven naar volgend jaar.
Naast de nieuwe functies en bugfixes zijn in de nieuwe versie . Veel kwetsbaarheden zijn ontdekt via geautomatiseerde tests met tools zoals , , , en Er zijn geen kritieke problemen gevonden die het mogelijk maken om alle niveaus van browserbeveiliging te omzeilen en code buiten de sandbox-omgeving uit te voeren. In het kader van het beloningsprogramma voor het ontdekken van kwetsbaarheden heeft Google voor de huidige release 28 beloningen uitbetaald ter waarde van 76.000 dollar (één beloning van $20.000, één van $10.000, twee van $7.500, twee van $5.000, twee van $3.000, twee van $2.000, twee van $1.000 en acht van $500). De omvang van 7 beloningen is nog niet bepaald.
Bron: opennet.ru
