Chrome 86

De nieuwste release van Chrome 86 en de stabiele versie van Chromium is uitgekomen.

Belangrijkste wijzigingen in Chrome 86:

  • bescherming tegen onveilige verzending van invoervormen op pagina's die via HTTPS zijn geladen, maar gegevens via HTTP verzenden.
  • De blokkering van onveilige downloads (http) van uitvoerbare bestanden is aangevuld met de blokkering van onveilige downloads van archieven (zip, iso, enz.) en waarschuwingen bij onveilige downloads van documenten (docx, pdf, enz.). In de volgende release wordt verwacht dat documenten zullen worden geblokkeerd en dat er waarschuwingen zullen worden gegeven voor afbeeldingen, tekst- en multimediabestanden. De blokkering is geĆÆmplementeerd omdat het downloaden van bestanden zonder encryptie kan worden gebruikt voor schadelijke acties door het inhoudsvervangen tijdens MITM-aanvallen.
  • In het contextmenu wordt standaard de optie "URL altijd volledig weergeven" getoond, die voorheen vereiste dat de instellingen op de pagina about:flags werden aangepast. De volledige URL kan ook worden bekeken door twee keer op de adresbalk te klikken. Ter herinnering, sinds Chrome 76 wordt het adres standaard zonder protocol en subdomein www weergegeven. In Chrome 79 is de instelling om het oude gedrag terug te brengen verwijderd, maar na onvrede van gebruikers is er in Chrome 83 een nieuwe experimentele vlag toegevoegd die een optie in het contextmenu biedt om het verbergen en weergeven van de volledige URL onder alle omstandigheden uit te schakelen.
    Voor een klein percentage van de gebruikers is er een experiment gestart dat standaard alleen het domein in de adresbalk weergeeft, zonder pad- en queryparameters. Bijvoorbeeld, in plaats van "https://example.com/secure-google-sign-in/" zal "example.com" worden weergegeven. De uitrol van deze functie naar alle gebruikers wordt verwacht in een van de volgende uitgaven. Om dit gedrag uit te schakelen kan de optie "URL altijd volledig weergeven" worden gebruikt, en om de volledige URL te bekijken kan op de adresbalk worden geklikt. De motivatie voor deze wijziging is de wens om gebruikers te beschermen tegen phishing die speelt met parameters in de URL — kwaadwillenden maken gebruik van de onoplettendheid van gebruikers om de schijn te wekken dat ze een andere site bezoeken en frauduleuze handelingen te plaatsen (terwijl dergelijke vervangingen voor een technisch onderlegde gebruiker opvallen, zijn onervaren leken gemakkelijk te misleiden door dergelijke simpele manipulaties).
  • Het initiatief voor het verwijderen van FTP-ondersteuning is hersteld. In Chrome 86 is FTP standaard uitgeschakeld voor ongeveer 1% van de gebruikers, en in Chrome 87 zal het percentage worden verhoogd tot 50%, maar de ondersteuning kan worden hersteld met de vlag "—enable-ftp" of "—enable-features=FtpProtocol". In Chrome 88 zal de ondersteuning voor FTP volledig worden uitgeschakeld.
  • In de Android-versie is, vergelijkbaar met de desktopversie, in de wachtwoordmanager een controle geĆÆmplementeerd voor opgeslagen inloggegevens en wachtwoorden op basis van een database van gecompromitteerde accounts, met een waarschuwing bij het detecteren van problemen of bij het gebruik van triviale wachtwoorden. De controle wordt uitgevoerd op een database die meer dan 4 miljard gecompromitteerde accounts dekt die in datalekken zijn verschenen. Voor het waarborgen van de privacy wordt een hash-prefix verificatie aan de gebruikerszijde toegepast, en de wachtwoorden en hun volledige hashes worden niet verzonden.
  • In de Android-versie zijn ook de knop ā€˜Veiligheidscontrole’ (Safety check) en de uitgebreide bescherming tegen gevaarlijke sites (Enhanced Safe Browsing) overgenomen. De knop ā€˜Safety check’ toont een samenvatting van mogelijke beveiligingsproblemen, zoals het gebruik van gecompromitteerde wachtwoorden, de status van de controle op schadelijke sites (Safe Browsing), het ontbreken van updates en de detectie van schadelijke extensies. De uitgebreide bescherming activeert extra controles ter bescherming tegen phishing, schadelijke activiteiten en andere bedreigingen op het web, en omvat ook extra bescherming voor Google-accounts en Google-services (zoals Gmail, Drive, enz.). Terwijl in de normale modus van Safe Browsing controles lokaal worden uitgevoerd met een periodiek op het klantensysteem gedownloade database, wordt in Enhanced Safe Browsing informatie over pagina's en downloads in real-time voor controle naar Google verzonden, wat onmiddellijke reacties op bedreigingen mogelijk maakt zodra deze worden gedetecteerd, zonder te wachten op een update van de lokale zwarte lijst.
  • Ondersteuning voor het indicatorbestand ".well-known/change-password" is toegevoegd, waarmee website-eigenaren een adres voor een webformulier voor het wijzigen van wachtwoorden kunnen opgeven. In geval van detectie van compromittering van gebruikersgegevens, zal Chrome de gebruiker nu onmiddellijk een formulier voor het wijzigen van het wachtwoord aanbieden, gebaseerd op informatie uit dit bestand.
  • Een nieuwe waarschuwing "Safety Tip" is geĆÆmplementeerd die verschijnt bij het openen van websites waarvan de domeinnaam zeer lijkt op die van een andere site en de heuristiek aantoont dat er een grote kans op spoofing is (bijvoorbeeld als goog0le.com wordt geopend in plaats van google.com).

    * Ondersteuning voor de back-forward cache is geĆÆmplementeerd, wat zorgt voor een onmiddellijke overgang bij het gebruik van de "Terug" en "Vooruit" knoppen of bij navigatie door eerder bekeken pagina's van de huidige site. De cache kan worden ingeschakeld met de instelling chrome://flags/#back-forward-cache.

  • Optimalisatie van het CPU-gebruik van vensters buiten het zicht. Chrome controleert of het browservenster wordt overlapt door andere vensters en sluit pixelrendering uit in overlappingsgebieden. Deze optimalisatie was eerder ingeschakeld voor een klein percentage gebruikers in Chrome 84 en 85, maar is nu overal geactiveerd. In vergelijking met eerdere versies is ook de incompatibiliteit met virtualisatiesystemen verholpen die ervoor zorgde dat lege witte pagina's werden weergegeven.
  • De beperking van middelen voor achtergrondtabbladen is versterkt. Dergelijke tabbladen kunnen nu niet meer dan 1% van de CPU-bronnen gebruiken en kunnen niet vaker dan ƩƩn keer per minuut worden geactiveerd. Na vijf minuten in de achtergrond worden tabbladen bevroren, met uitzondering van tabbladen waarin multimedia-inhoud wordt afgespeeld of waarin wordt opgenomen.
  • Het werk aan de uniformiteit van de HTTP-header User-Agent is hervat. In de nieuwe versie is ondersteuning voor het User-Agent Client Hints-mechanisme voor alle gebruikers geactiveerd, dat wordt ontwikkeld als vervanging voor User-Agent. Dit nieuwe mechanisme houdt in dat gegevens over specifieke browser- en systeemeigenschappen (versie, platform, enz.) selectief worden verstrekt op verzoek van de server en geeft gebruikers de mogelijkheid om dergelijke informatie selectief aan website-eigenaren te verstrekken. Bij het gebruik van User-Agent Client Hints wordt de identificatie standaard niet verzonden zonder expliciet verzoek, waardoor passieve identificatie onmogelijk is (standaard wordt alleen de naam van de browser vermeld).
    De indicatie van de beschikbaarheid van updates en de noodzaak om de browser opnieuw op te starten voor installatie is gewijzigd. In plaats van een gekleurde pijl in het accountavatar veld verschijnt nu de tekst "Update".
  • Er is gewerkt aan het vertalen van de browser naar het gebruik van inclusieve terminologie. In de naamgeving van beleid zijn de woorden "whitelist" en "blacklist" vervangen door "allowlist" en "blocklist" (eerder toegevoegde beleid blijft functioneren, maar er zal een waarschuwing naar voren komen over de vertaling naar verouderd). In de code en bestandsnamen zijn vermeldingen van "blacklist" vervangen door "blocklist". Zichtbare vermeldingen van "blacklist" en "whitelist" werden al begin 2019 vervangen.
    Een experimentele mogelijkheid voor het bewerken van opgeslagen wachtwoorden is toegevoegd, te activeren met de vlag "chrome://flags/#edit-passwords-in-settings".
  • De Native File System API is omgezet naar een stabiele en openbare versie, waarmee webapplicaties kunnen interageren met bestanden in het lokale bestandssysteem. Bijvoorbeeld, de nieuwe API kan nuttig zijn in geĆÆntegreerde ontwikkelomgevingen, tekst-, beeld- en video-editors die in de browser draaien. Om directe lees- en schrijfbewerking van bestanden of het gebruik van dialoogvensters voor het openen en opslaan van bestanden mogelijk te maken, vraagt de applicatie speciale bevestiging van de gebruiker.
  • De CSS-selector ":focus-visible" is toegevoegd, die dezelfde heuristiek gebruikt als de browser bij het besluit om de focus aanwijzing te tonen (de aanwijzing verschijnt bij het verplaatsen van de focus naar een knop met toetsencombinaties, maar niet bij een muisklik). De eerder beschikbare CSS-selector ":focus" markeert altijd de focus. Bovendien is er een optie "Quick Focus Highlight" toegevoegd aan de instellingen, die, wanneer ingeschakeld, naast actieve elementen een extra focus aanwijzing toont die zichtbaar blijft, zelfs als de stijl voor visuele focus aanwijzingen via CSS op de pagina is uitgeschakeld.
  • In de Origin Trials-modus (experimentele mogelijkheden die afzonderlijk moeten worden geactiveerd) zijn enkele nieuwe API's toegevoegd. Origin Trial houdt in dat het mogelijk is om met de opgegeven API te werken vanuit applicaties geladen vanaf localhost of 127.0.0.1, of na registratie en het verkrijgen van een speciale token die tijdelijk geldig is voor de specifieke site.
  • API WebHID voor laagdrempelige toegang tot HID-apparaten (human interface device, toetsenborden, muizen, gamecontrollers, touchpads), die de logica van interactie met HID-apparaten op JavaScript mogelijk maakt voor het werken met zeldzame HID-apparaten zonder de noodzaak van specifieke stuurprogramma's in het systeem. De nieuwe API is voornamelijk gericht op het bieden van ondersteuning voor gamecontrollers.
  • API Scherminformatie breidt de mogelijkheden van de API Venster Plaatsing uit met ondersteuning voor configuraties met meerdere schermen. In tegenstelling tot window.screen stelt de nieuwe API u in staat om vensterplaatsing te manipuleren in de gemeenschappelijke schermruimte van multi-monitor systemen, zonder beperkt te zijn tot het huidige scherm.
  • Meta-tag battery-savings, waarmee een website de browser kan informeren over de noodzaak om energiebesparingsmodi en CPU-belastingoptimalisatie in te schakelen.
  • API COOP Rapportage voor het informeren over potentiĆ«le schendingen van isolatie-regimes Cross-Origin-Embedder-Policy (COEP) en Cross-Origin-Opener-Policy (COOP), zonder feitelijke beperkingen toe te passen.
  • In de API Credential Management is een nieuw type referentie geĆÆntroduceerd, PaymentCredential, dat aanvullende bevestiging van de uitgevoerde betalingshandeling biedt. De controleur, bijvoorbeeld een bank, kan een openbare sleutel PublicKeyCredential genereren, die door de verkoper kan worden opgevraagd voor extra veilige bevestiging van de betaling.
  • In de API PointerEvents is ondersteuning voor hoogtehoeken (de hoek tussen de stylus en het scherm) en azimut (de hoek tussen de X-as en de projectie van de stylus op het scherm) toegevoegd om de helling van de stylus* te bepalen, in plaats van de hoeken TiltX en TiltY (de hoeken tussen het vlak van de stylus en een van de assen en het vlak van de assen Y en Z). Daarnaast zijn er functies toegevoegd voor de conversie tussen hoogte/azimut en TiltX/TiltY.
  • De codering van spaties in URL's is gewijzigd; bij de berekening in de protocolhandlers vervangt de methode navigator.registerProtocolHandler() spaties nu door "" in plaats van "+", wat het gedrag uniform maakt met andere browsers, zoals Firefox.
  • In CSS is de pseudo-element "::marker" toegevoegd, waarmee de kleur, grootte, vorm en type van nummers en stippen voor opsommingen in <ul> en <ol> kan worden aangepast.
  • Ondersteuning voor de HTTP-header Document-Policy is toegevoegd, waarmee regels voor toegang tot documenten kunnen worden ingesteld, vergelijkbaar met het sandbox-isolatiemechanisme voor iframes, maar universeler. Met Document-Policy kunnen bijvoorbeeld kwaliteitsarme afbeeldingen worden beperkt, langzame JavaScript API's worden uitgeschakeld, regels voor het laden van iframes, afbeeldingen en scripts worden geconfigureerd, de totale documentgrootte en verkeer worden beperkt, en methoden die leiden tot het opnieuw tekenen van de pagina kunnen worden verboden, evenals de Scroll-To-Text-functie.
  • Ondersteuning voor de parameters 'inline-grid', 'grid', 'inline-flex' en 'flex', ingesteld via de CSS-eigenschap 'display', is toegevoegd aan het <fieldset>-element.
  • De methode ParentNode.replaceChildren() is toegevoegd om alle kindelementen van een ouderknooppunt te vervangen door een ander DOM-knooppunt. Eerder kon de vervanging van knooppunten worden gedaan met een combinatie van de methoden node.removeChild() en node.append() of node.innerHTML en node.append().
  • Het scala aan URL-schema's dat kan worden overschreven met registerProtocolHandler() is uitgebreid. In de lijst zijn gedecentraliseerde protocollen zoals cabal, dat, did, dweb, ethereum, hyper, ipfs, ipns en ssb opgenomen, waardoor links naar items onafhankelijk van de website of gateway die toegang biedt tot de bron, kunnen worden gedefinieerd.
  • Er is ondersteuning toegevoegd voor het formaat text/html in de API Asynchronous Clipboard om HTML via het klembord te kopiĆ«ren en te plakken (bij het schrijven en lezen naar het klembord wordt gevaarlijke HTML-syntaxis schoongemaakt). Deze wijziging maakt het bijvoorbeeld mogelijk om in webeditors opgemaakte tekst met afbeeldingen en links in te voegen en te kopiĆ«ren.
  • In WebRTC is de mogelijkheid toegevoegd om eigen dataverwerkers aan te sluiten, die worden aangeroepen tijdens de codering of decodering van WebRTC MediaStreamTrack. Deze mogelijkheid kan bijvoorbeeld worden gebruikt om ondersteuning voor end-to-end encryptie van gegevens die via tussenservers worden verzonden toe te voegen.
    In de JavaScript-engine V8 is de implementatie van Number.prototype.toString met 75% versneld. Asynchrone klassen hebben een eigenschap .name met een lege waarde ontvangen. De methode Atomics.wake is verwijderd, die ooit was hernoemd naar Atomics.notify om te voldoen aan de ECMA-262 specificatie. De broncode van de fuzzing-testtool JS-Fuzzer is geopend.
  • In de vorige uitgave is de initiĆ«le (baseline) compiler Liftoff voor WebAssembly uitgerust met de mogelijkheid om vectorinstructies SIMD te gebruiken voor het versnellen van berekeningen. Volgens de tests heeft deze optimalisatie het mogelijk gemaakt om sommige tests met 2,8 keer te versnellen. Een andere optimalisatie heeft de aanroeping van uit WebAssembly geĆÆmporteerde JavaScript-functies aanzienlijk versneld.
  • De tools voor webontwikkelaars zijn uitgebreid: Het Media-paneel bevat nu informatie over de mediaplayers die worden gebruikt voor de weergave van video op de pagina, inclusief gegevens over gebeurtenissen, logs, eigenschapswaarden en frame-decodering parameters (bijvoorbeeld, het mogelijk is om de oorzaken van frameverlies en problemen bij interactie vanuit JavaScript vast te stellen).
  • In het contextmenu van het Elements-paneel is de mogelijkheid toegevoegd om screenshots van het geselecteerde element te maken (bijvoorbeeld, het is mogelijk om een screenshot van de inhoudsopgave of een tabel te maken).
  • In de webconsole is het waarschuwing paneel voor problemen vervangen door een reguliere melding, en problemen met third-party cookies zijn standaard verborgen in het tabblad Issues en kunnen worden ingeschakeld met een speciale schakelaar.
  • In het tabblad Rendering is de knop 'Disable local fonts' toegevoegd, waarmee de afwezigheid van lokale lettertypen kan worden gesimuleerd, en in het tabblad Sensors is de mogelijkheid toegevoegd om inactiviteit van de gebruiker te simuleren (voor applicaties die gebruik maken van de API Idle Detection).
  • In het Application-paneel is gedetailleerde informatie beschikbaar over elke iframe, geopend venster en pop-up, inclusief gegevens over Cross-Origin-isolatie via COEP en COOP.

De implementatie van het QUIC-protocol is begonnen te worden vervangen door de variant die in de IETF-specificatie wordt ontwikkeld, in plaats van de Google-variant van QUIC.
Naast de nieuwe functies en bugfixes zijn er in de nieuwe versie 35 kwetsbaarheden verholpen. Veel van deze kwetsbaarheden zijn vastgesteld door geautomatiseerde tests met tools zoals AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer en AFL. EƩn kwetsbaarheid (CVE-2020-15967, een poging om toegang te krijgen tot vrijgegeven geheugen in de code voor interactie met Google Payments) is als kritisch gemarkeerd, wat betekent dat deze alle beveiligingslagen van de browser kan omzeilen en code buiten de sandbox-omgeving kan uitvoeren. In het kader van het beloningsprogramma voor het ontdekken van kwetsbaarheden heeft Google voor deze release 27 prijzen van in totaal 71.500 dollar uitbetaald (waaronder ƩƩn prijs van 15.000 dollar, drie prijzen van 7.500 dollar, vijf prijzen van 5.000 dollar, twee prijzen van 3.000 dollar, ƩƩn prijs van 200 dollar en twee prijzen van 500 dollar). De bedragen van 13 prijzen zijn nog niet vastgesteld.

Gehaald van Opennet.ru

Bron: linux.org.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster