Het bedrijf Google heeft de release van webbrowser Chrome 154 gepubliceerd. Tegelijkertijd is er een stabiele versie van het open-source project Chromium beschikbaar, waarop Chrome is gebaseerd. De browser Chrome verschilt van Chromium door het gebruik van Google-logo's, een systeem voor het verzenden van meldingen bij crashes, modules voor het afspelen van beschermd videomateriaal (DRM), een systeem voor automatische updates, permanente activatie van sandbox-isolatie, het leveren van sleutel tot de Google API en het doorgeven van RLZ-parameters bij zoekopdrachten. Voor degenen die meer tijd nodig hebben voor updates, wordt een aparte Extended Stable tak ondersteund, die 8 weken wordt bijgehouden. De volgende release van Chrome 155 is gepland voor 6 oktober in het kader van een nieuwe tweewekelijkse ontwikkelingscyclus.
Belangrijkste wijzigingen in Chrome 154 (1, 2, 3, 4):
- De ontwikkeling van de AI-modus is voortgezet, waardoor gebruikers via de adresbalk of de pagina die wordt weergegeven bij het openen van een nieuw tabblad kunnen omgaan met een AI-agent. In deze nieuwe versie hebben gebruikers in de VS de mogelijkheid gekregen om de AI-assistent Gemini te gebruiken voor een virtuele kleedkamerervaring bij aankopen in bepaalde webwinkels. In Chrome voor iOS is ondersteuning voor real-time spraakinteractie met Gemini geĆÆmplementeerd, bijvoorbeeld voor het bespreken van de inhoud van een geopende webpagina.
- Programma-interface en technologieƫn die zijn ontwikkeld binnen het Privacy Sandbox-initiatief voor gebruik in plaats van derde partij cookies zijn verwijderd. De reden voor het aanbieden van deze API-gegevens is verloren gegaan na het besluit om de ondersteuning voor derde partij cookies in Chrome niet te beƫindigen. De volgende API's zijn verwijderd: Topics (vervangen door de FLoC API), Protected Audience API, Shared Storage API, Attribution Reporting API, Private Aggregation, Related Website Sets API en requestStorageAccessFor.
- In de Android-versie is de LNP-modus (Local Network Protection) ingeschakeld, die vereist dat een aparte bevestiging wordt verkregen voor toegang van een applicatie tot interne intranet-subnetwerken (192.168.x.x, 10.x.x.x, enz.). Deze modus maakt het mogelijk om aanvallen op middelen in het lokale netwerk te blokkeren en netwerk-scans te voorkomen die bedoeld zijn voor de verborgen identificatie van gebruikers en het verzamelen van informatie over de gebruikersomgeving.
- Voor het uitvoeren van aanvragen via de API Background Fetch is nu toestemming voor LNA (Local Network Access) vereist bij het verzenden van gegevens. servers in een lokaal netwerk (192.168.0.0/16, 10.0.0.0/8, enz.) of bij toegang tot de loopback-interface (127.0.0.0/8). Daarnaast zijn er voor de API Background Fetch CORS (Cross-Origin Resource Sharing) controles toegepast om de beperkingen die van toepassing zijn op de API Background Fetch en Fetch te uniformeren. De wijzigingen blokkeren het gebruik van Background Fetch om Cross-Origin beperkingen te omzeilen en CSRF-aanvallen op routers, toegangspunten, printers, bedrijfs-webinterfaces en andere apparaten en diensten die alleen verzoeken uit het lokale netwerk accepteren, uit te voeren.
- Er is een optionele optimalisatiemodus "ServiceWorkerAutoPreload" toegevoegd, die een netwerkverzoek gelijktijdig met de initialisatie van de Service Worker verzendt.
- HTML-element <install> en JavaScript API Web Install (methode navigator.install()) zijn toegevoegd, bedoeld om de website een verzoek voor de installatie van de webapplicatie weer te geven. De installatie vindt plaats na expliciete bevestiging van de operatie door de gebruiker. Deze mogelijkheid kan worden toegepast bij het maken van catalogi-winkels van webapplicaties of om de installatie van webapplicaties voor gebruik met de huidige site te vereenvoudigen.
- API Window Shape (methode window.setShape) is toegevoegd, waarmee geïsoleerde webapplicaties de vorm van het venster kunnen wijzigen, bijvoorbeeld het creëren van niet-rechthoekige vensters, zwevende panelen en overlappende elementen. De API is momenteel alleen beschikbaar in ChromeOS.
- Instellingen zijn toegevoegd om de types van inhoud te beheren waarop automatisch aanvullen in webformulieren van toepassing is. Bijvoorbeeld, het is mogelijk om het opslaan en automatisch aanvullen van contactgegevens en betaalinformatie uit te schakelen. Ook kunnen URL-sjablonen worden ingesteld om automatisch aanvullen voor specifieke sites uit te schakelen.
- Standaard is de weergave van het bevestigingsverzoek voor de operatie ingeschakeld bij het benaderen van sites via HTTP.
- Ondersteuning voor adaptieve grootte selectie van iframe-blokken is toegevoegd, die automatisch wordt aangepast aan de inhoud om het verschijnen van interne schuifbalken te voorkomen. Deze functie kan worden ingeschakeld door de CSS-eigenschap "frame-sizing" (bijvoorbeeld "frame-sizing: content-height") in de bovenliggende pagina op te geven en het toevoegen van in de inhoudshaarder van het iframe-element ā<meta name="responsive-embedded-sizing" content="allow-origins=*">ā.
- In the CSS property scroll-marker-group, the modes 'links' and 'tabs' have been implemented to manage the order of focus switching. In 'links' mode, the group of markers ('::scroll-marker-group') acts like a regular navigation menu (scroll markers are processed as links navigable by the Tab key). In 'tabs' mode, the group of markers functions like a set of tabs, with navigation conducted via control keys. Two parameters, 'before' and 'after', are also available to manage the processing of the marker group relative to the content (when 'before' is specified, markers will be processed first, while 'after' will occur only after navigation through the content is completed).
- The CSS property text-decoration-inset has been implemented, allowing the start and end of the rendering of decorators (underlines, strikethroughs, etc.) to be adjusted relative to the text edges. For example, to shorten the decorator by 10 pixels, one can specify 'text-decoration-inset: 10px;', while for lengthening, it would be 'text-decoration-inset: -10px;'.
- The JavaScript interface Iterator has been enhanced with the method Iterator.prototype.includes, enabling the check for the presence of a specific element within the iterator.
- In 'Origin trials' mode, the Private Verification Tokens (PVT) mechanism has been implemented, which allows for the separation of real users from bots through the transmission of anonymous tokens when opening websites in private browsing mode, eliminating the need for CAPTCHA requests, mandatory authentication, and Cookie tracking. The tokens reflect prior successful authentication or bot-check (checks already passed on one site can be used to connect to other sites without additional checks).
In addition to new features and bug fixes, the new version has resolved 108 vulnerabilities. 11 of the issues have been assigned a critical danger level, indicating that the vulnerabilities can bypass all levels of browser protection and execute code in the system beyond the sandbox environment. 4 critical issues were caused by accessing already freed memory (use-after-free) in AdFilter, WindowDialog, ServiceWorker, and the Fullscreen API, while 7 were due to buffer overflow in WebGL, ANGLE, and GPU handling code.
Bron: opennet.ru
