Google van de webbrowser . Tegelijkertijd stabiele release van een open source project , dat de basis vormt voor Chrome. De browser Chrome met het gebruik van de logo's van Google, het hebben van een systeem voor het verzenden van meldingen in geval van een crash, de mogelijkheid om Flash-modules op aanvraag te downloaden, modules voor het afspelen van beveiligde videoinhoud (DRM), een systeem voor automatische updates en overdracht bij het zoeken De volgende versie van Chrome 87 is gepland voor 17 november.
:
- Er is bescherming toegevoegd tegen onveilige indiening van invoervormen op pagina's die via HTTPS zijn geladen, maar gegevens via HTTP verzenden, wat een bedreiging vormt voor onderschepping en vervalsing van gegevens bij MITM-aanvallen. De bescherming omvat drie wijzigingen:
- Automatisch aanvullen van gemengde invoervormen is uitgeschakeld, zoals al geruime tijd het geval is met het automatisch aanvullen van authenticatieformulieren op pagina's die via HTTP worden geopend. Waar voorheen het openen van de pagina met het formulier via HTTPS of HTTP als aanwijzing diende om automatisch aanvullen uit te schakelen, wordt nu ook het gebruik van encryptie bij het indienen van gegevens aan de formulierverwerker meegenomen. De wachtwoordmanager voor gemengde authenticatieformulieren wordt niet uitgeschakeld, omdat het risico van het gebruik van een onbetrouwbaar wachtwoord en hergebruik van wachtwoorden op verschillende sites groter is dan het risico op potentiële onderschepping van verkeer.
- Bij het beginnen met invoeren in gemengde formulieren wordt een waarschuwing weergegeven die de gebruiker informeert over het verzenden van ingevulde gegevens via een onversleuteld communicatiekanaal.
- Bij het proberen te verzenden van een gemengd formulier wordt een aparte pagina weergegeven met een melding over het potentiële risico van gegevensoverdracht via een onversleuteld communicatiekanaal. In eerdere versies werd een slotindicator in de adresbalk gebruikt om gemengde formulieren aan te geven, maar deze markering was niet duidelijk voor gebruikers en reflecteerde de opkomende risico's niet effectief.
- Blokkering (zonder encryptie) van uitvoerbare bestanden is aangevuld met blokkering van onveilige uploads van archieven (zip, iso, enz.) en het weergeven van waarschuwingen bij onveilige uploads
van documenten (docx, pdf, enz.). In de volgende versie wordt verwacht dat documenten worden geblokkeerd en dat er waarschuwingen worden weergegeven voor afbeeldingen, tekst- en multimediabestanden. De blokkering is ingevoerd omdat het uploaden van bestanden zonder encryptie kan worden gebruikt voor kwaadwillige acties door het inhoudsvervangen tijdens MITM-aanvallen. - In het contextmenu wordt standaard de optie 'Altijd volledige URL weergeven' weergegeven, waarvoor eerder aanpassing van instellingen op de pagina about:flags nodig was. De volledige URL kan ook worden bekeken door twee keer op de adresbalk te klikken. Ter herinnering, vanaf Standaard wordt het adres nu zonder protocol en subdomein www weergegeven. In is de instelling om het oude gedrag te herstellen verwijderd, maar na onvrede van gebruikers in is er een nieuwe experimentele vlag toegevoegd die een optie toevoegt aan het contextmenu om het verbergen en tonen van de volledige URL onder alle omstandigheden uit te schakelen.
- Voor een klein percentage van de gebruikers is er een voor standaard wordt in de adresbalk alleen de domeinnaam weergegeven, zonder pad- en queryparameters. Bijvoorbeeld, in plaats van 'https://example.com/secure-google-sign-in/' wordt 'example.com' weergegeven. De uitrol van deze modus naar alle gebruikers wordt verwacht in een van de volgende versies. Om dit gedrag uit te schakelen, kan de optie 'Altijd volledige URL weergeven' worden gebruikt, en om de volledige URL te bekijken kan op de adresbalk worden geklikt. Als motivatie voor deze wijziging wordt genoemd dat gebruikers beschermd moeten worden tegen phishing, die speelt met parameters in de URL - frauduleurs maken gebruik van de onoplettendheid van gebruikers om de indruk te wekken dat ze een andere site openen en frauduleuze handelingen uitvoeren (terwijl dergelijke vervangingen voor technisch onderlegde gebruikers opvallen, zijn onervaren gebruikers gemakkelijk te misleiden door dergelijke eenvoudige manipulaties).
- Is herstart om de ondersteuning voor FTP te verwijderen. In Chrome 86 is FTP standaard voor ongeveer 1% van de gebruikers uitgeschakeld, en in Chrome 87 zal dit percentage toenemen tot 50%, maar de ondersteuning kan worden hersteld met de vlag ‘—enable-ftp’ of ‘—enable-features=FtpProtocol’. In Chrome 88 zal de ondersteuning voor FTP volledig worden uitgeschakeld.
- In de Android-versie, naar analogie met de desktopversie, is in de wachtwoordmanager een controle van opgeslagen inloggegevens en wachtwoorden geïmplementeerd volgens een database van gecompromitteerde accounts, met een waarschuwing in geval van problemen of pogingen om triviale wachtwoorden te gebruiken. De controle wordt uitgevoerd op een database die meer dan 4 miljard gecompromitteerde accounts bestrijkt die in datalekken zijn voorgekomen. Voor het behoud van de privacy wordt de controle van de hash-prefix aan de gebruikerszijde uitgevoerd, en de wachtwoorden en hun volledige hashes worden niet naar buiten verzonden.
- De versie voor Android heeft ook de knop «Veiligheidscontrole» (Safety check) en de uitgebreide modus voor bescherming tegen gevaarlijke websites (Enhanced Safe Browsing). De knop «Safety check» toont een samenvatting van mogelijke beveiligingsproblemen, zoals het gebruik van gecompromitteerde wachtwoorden, de status van de controle op kwaadaardige websites (Safe Browsing), het ontbreken van updates en het detecteren van kwaadaardige extensies. De uitgebreide modus voor bescherming activeert extra controles ter bescherming tegen phishing, kwaadaardige activiteiten en andere bedreigingen op het web, en biedt bovendien extra bescherming voor het Google-account en Google-services (Gmail, Drive, enz.). In de normale modus van Safe Browsing worden controles lokaal uitgevoerd op een periodiek op de client geladen database, terwijl in Enhanced Safe Browsing informatie over pagina's en downloads in realtime wordt verzonden voor controle aan Google, waardoor snel op bedreigingen kan worden gereageerd zodra ze worden gedetecteerd, zonder te wachten op een update van de lokale zwarte lijst.
- ondersteuning voor het indicatorbestand «.well-known/change-password», waarmee website-eigenaren een adres voor een webformulier voor het wijzigen van wachtwoorden kunnen opgeven. In geval van gecompromitteerde gebruikersgegevens biedt Chrome nu onmiddellijk een formulier aan voor het wijzigen van het wachtwoord, gebaseerd op informatie uit dit bestand.
- Een nieuwe waarschuwing "Safety Tip" is geïmplementeerd die verschijnt bij het openen van websites waarvan de domeinnaam zeer lijkt op die van een andere site en de heuristiek aantoont dat er een grote kans op spoofing is (bijvoorbeeld als goog0le.com wordt geopend in plaats van google.com).
- ondersteuning voor de terug-vooruit-cache (Back-forward cache), die onmiddellijke overgang mogelijk maakt bij het gebruik van de knoppen «Terug» en «Vooruit» of bij navigatie door eerder bekeken pagina's van dezelfde website. De cache wordt ingeschakeld via de instelling chrome://flags/#back-forward-cache.
- De optimalisatie van het CPU-gebruik voor vensters
buiten het zicht. Chrome controleert of het browservenster wordt overlapt door andere vensters en sluit pixels in overlappende gebieden uit van rendering. Deze optimalisatie was ingeschakeld voor een klein percentage gebruikers in Chrome 84 en 85, maar is nu wereldwijd geactiveerd. In vergelijking met eerdere versies is ook de incompatibiliteit met virtualisatiesystemen verholpen, wat leidde tot lege witte pagina's. - De beperking van middelen voor achtergrondtabbladen is versterkt. Dergelijke tabbladen kunnen nu niet meer dan 1% van de CPU-bronnen gebruiken en kunnen niet vaker dan één keer per minuut worden geactiveerd. Na vijf minuten in de achtergrond worden tabbladen bevroren, met uitzondering van tabbladen waarin multimedia-inhoud wordt afgespeeld of waarin wordt opgenomen.
- Het werk aan de HTTP-header User-Agent is hervat. In de nieuwe versie is de ondersteuning voor het mechanisme , ontwikkeld als vervanging voor User-Agent. Het nieuwe mechanisme houdt in dat specifieke gegevens over browser- en systeemparameters (versie, platform, enz.) selectief worden gegeven op aanvraag van de server, waardoor gebruikers de mogelijkheid hebben om dergelijke informatie selectief te verstrekken aan website-eigenaren. Bij gebruik van User-Agent Client Hints wordt de identificatie standaard niet verzonden zonder expliciete aanvraag, wat passieve identificatie onmogelijk maakt (standaard wordt alleen de naam van de browser aangegeven).
- De indicatie van de beschikbaarheid van updates en de noodzaak om de browser opnieuw op te starten voor installatie is gewijzigd. In plaats van een gekleurde pijl in het accountavatar veld verschijnt nu de tekst "Update".
- Er is gewerkt aan de vertaling van de browser om inclusieve terminologie toe te passen. In de namen van beleidsregels zijn de woorden 'whitelist' en 'blacklist' vervangen door 'allowlist' en 'blocklist' (de reeds toegevoegde beleidsregels blijven werken, maar voor hen zal een waarschuwing worden weergegeven over de vertaling naar verouderde status). In en is de vermelding 'blacklist' vervangen door 'blocklist'.
Zichtbare vermeldingen van 'blacklist' en 'whitelist' zijn al begin 2019 vervangen. - Een experimentele mogelijkheid voor het bewerken van opgeslagen wachtwoorden is toegevoegd, te activeren met de vlag "chrome://flags/#edit-passwords-in-settings".
- Vervangen door stabiele en open API's , waarmee webapplicaties bestanden in het lokale bestandssysteem kunnen beheren. Bijvoorbeeld, de nieuwe API kan worden gebruikt in geïntegreerde ontwikkelomgevingen die in de browser draaien, tekst- en afbeeldingseditors en videobewerkingssoftware. Om directe lees- en schrijfmogelijkheden voor bestanden te krijgen of dialoogvensters voor het openen en opslaan van bestanden te gebruiken, evenals om door de inhoud van mappen te navigeren, vraagt de applicatie om speciale bevestiging van de gebruiker.
- CSS-selector '', die dezelfde heuristiek gebruikt als de browser bij het nemen van beslissingen over de weergave van de focusverandering-indicator (wanneer de focus naar een knop wordt verplaatst met toetsenbordcombinaties, verschijnt de indicator, maar bij klikken met de muis niet). De eerder beschikbare CSS-selector ':focus' lichtte altijd de focus op.
Daarnaast is er een optie voor 'Quick Focus Highlight' toegevoegd aan de instellingen, die, wanneer ingeschakeld, een extra focusindicator toont naast actieve elementen, die zichtbaar blijft, zelfs als op de pagina via CSS stijlitems voor visuele focusmarkering zijn uitgeschakeld. - In de Origin Trials-modus (experimentele mogelijkheden die afzonderlijk moeten worden geactiveerd) zijn enkele nieuwe API's toegevoegd. Origin Trial houdt in dat het mogelijk is om met de opgegeven API te werken vanuit applicaties geladen vanaf localhost of 127.0.0.1, of na registratie en het verkrijgen van een speciale token die tijdelijk geldig is voor de specifieke site.
- voor low-level toegang tot HID-apparaten (Human Interface Device, toetsenborden, muizen, gamecontrollers, touchpads), die de logica van interactie met HID-apparaten op JavaScript mogelijk maken om te werken met zeldzame HID-apparaten zonder dat specifieke stuurprogramma's in het systeem aanwezig zijn.
Vooral de nieuwe API is gericht op het bieden van ondersteuning voor gamecontrollers. - , breidt de mogelijkheden van de API Vensterplaatsing uit met ondersteuning voor configuraties met meerdere schermen. In tegenstelling tot window.screen, stelt de nieuwe API je in staat om de plaatsing van een venster in de gedeelde schermruimte van meerdere monitoren te manipuleren, zonder beperkt te zijn tot het huidige scherm.
- Meta-tag , waarmee de site de browser kan informeren over de noodzaak om energiebesparingsmodi te activeren en de belasting van de CPU te optimaliseren.
- API ter informatie over potentiële inbreuken op isolatiemodi (COEP) en (COOP), zonder feitelijke beperkingen toe te passen.
- In de API is een nieuw type van inloggegevens geïntroduceerd , dat extra bevestiging biedt voor de uitgevoerde betaaltransactie. De verificerende partij, bijvoorbeeld de bank, kan een openbaar sleutel PublicKeyCredential genereren, die door de verkoper kan worden opgevraagd voor extra veilige bevestiging van de betaling.
- voor low-level toegang tot HID-apparaten (Human Interface Device, toetsenborden, muizen, gamecontrollers, touchpads), die de logica van interactie met HID-apparaten op JavaScript mogelijk maken om te werken met zeldzame HID-apparaten zonder dat specifieke stuurprogramma's in het systeem aanwezig zijn.
- In de API voor het bepalen van de helling van de stylus is ondersteuning toegevoegd voor hoogtehoeken (de hoek tussen de stylus en het scherm) en azimuth (de hoek tussen de X-as en de projectie van de stylus op het scherm), in plaats van TiltX en TiltY (de hoeken tussen de stylus en een van de assen en het vlak tussen de Y- en Z-assen). Ook zijn er functies toegevoegd voor conversie tussen hoogte/azimuth en TiltX/TiltY.
- De codering van spaties in URL's is gewijzigd; bij het berekenen ervan in protocolhandlers vervangt de methode navigator.registerProtocolHandler() spaties nu door «» in plaats van «+», wat het gedrag uniform maakt met andere browsers, zoals Firefox.
- In CSS is de pseudo-element "" toegevoegd, waarmee de kleur, grootte, vorm en type van nummers en punten voor opsommingen in blokken <ul> en <ol> kan worden ingesteld.
- Ondersteuning voor de HTTP-header , toegangsregels voor documenten, vergelijkbaar met een sandbox-isolatiemechanisme voor iframe, maar universeler. Bijvoorbeeld, via Document-Policy kunnen de gebruik van kwaliteitshemel afbeeldingen worden beperkt, trage JavaScript API's kunnen worden uitgeschakeld, en regels kunnen worden ingesteld voor het laden van iframe's, afbeeldingen en scripts, de totale documentgrootte en het verkeer kunnen worden beperkt, methoden die leiden tot het hertekenen van de pagina kunnen worden verboden, en functionaliteit kan worden uitgeschakeld. .
- In het element ondersteuning voor de parameters ‘inline-grid’, ‘grid’, ‘inline-flex’ en ‘flex’ is toegevoegd, ingesteld via de CSS-eigenschap ‘display’.
- De methode om alle kindelementen van de bovenliggende knoop te vervangen door een andere DOM-knoop. Eerder konden knopen worden vervangen door een combinatie van de methoden node.removeChild() en node.append() of node.innerHTML en node.append().
- bereik van URL-schema's die kunnen worden overschreven met registerProtocolHandler(). De lijst met schema's bevat gedecentraliseerde protocollen zoals cabal, dat, did, dweb, ethereum, hyper, ipfs, ipns en ssb, wat het mogelijk maakt om links naar elementen onafhankelijk van de site of gateway te definiëren die toegang tot de bron biedt.
- In de API ondersteuning voor het text/html-formaat is toegevoegd voor het kopiëren en plakken van HTML via het klembord (zowel bij het schrijven als lezen naar het klembord wordt het opruimen van gevaarlijke HTML-structuren uitgevoerd). Wijziging, bijvoorbeeld, maakt het mogelijk om in web-editors geformatteerde tekst met afbeeldingen en links in te voegen en te kopiëren.
- In WebRTC de mogelijkheid om eigen dataverwerkers aan te sluiten, die worden aangeroepen in de fasen van het coderen of decoderen van een WebRTC MediaStreamTrack. Deze mogelijkheid kan bijvoorbeeld worden gebruikt om ondersteuning voor end-to-end versleuteling van gegevens die via tussenliggende servers worden verzonden toe te voegen.
- In de JavaScript-engine V8 is met 75% versneld JS-Fuzzer .
- SIMD voor het versnellen van berekeningen. Uit tests blijkt dat optimalisatie het mogelijk maakte om de doorlooptijd van bepaalde tests met 2,8 keer te versnellen. Een andere optimalisatie heeft de aanroep van uit WebAssembly geïmporteerde JavaScript-functies aanzienlijk versneld.
- tools voor webontwikkelaars: In het Media-paneel zijn informatie toegevoegd over de spelers die worden gebruikt voor het afspelen van video op de pagina, inclusief gegevens over gebeurtenissen, logs, eigenschapswaarden en frame-decoding parameters (bijvoorbeeld, je kunt de redenen voor frameverlies en problemen met interactie vanuit JavaScript identificeren).
In het contextmenu van het Elements-paneel is de mogelijkheid toegevoegd om schermafbeeldingen van het geselecteerde element te maken (bijvoorbeeld, je kunt een schermafbeelding van de inhoudsopgave of tabel maken).
In de webconsole is het paneel met waarschuwingen over problemen vervangen door een gewoon bericht, en problemen met externe cookies zijn standaard verborgen op het tabblad Issues en kunnen met een speciale markering worden ingeschakeld.
In het tabblad Rendering is de knop 'Disable local fonts' toegevoegd, waarmee de afwezigheid van lokale lettertypen kan worden gesimuleerd, en in het tabblad Sensors is de mogelijkheid toegevoegd om inactiviteit van de gebruiker te simuleren (voor applicaties die gebruik maken van de API Idle Detection).
In het Application-paneel zijn gedetailleerde informatie over elke iframe, geopend venster en pop-ups toegevoegd, inclusief gegevens over Cross-Origin isolatie via COEP en COOP.
- vervanging van de protocolimplementatie door de variant die in de IETF-specificatie wordt ontwikkeld, in plaats van de Google-variant QUIC.
Naast de nieuwe functies en bugfixes zijn in de nieuwe versie . Veel kwetsbaarheden zijn ontdekt via geautomatiseerde tests met tools zoals , , , en . Eén kwetsbaarheid (CVE-2020-15967, toegang tot een vrijgegeven geheugengebied in de code voor interactie met Google Payments) is gemarkeerd als kritisch, d.w.z. het kan alle beveiligingsniveaus van de browser omzeilen en code op het systeem buiten de sandbox-omgeving uitvoeren. In het kader van het beloningsprogramma voor het ontdekken van kwetsbaarheden heeft Google in de huidige release 27 beloningen uitbetaald ter waarde van 71.500 dollar (één beloning van $15.000, drie beloningen van $7.500, vijf beloningen van $5.000, twee van $3.000, één van $200 en twee beloningen van $500). De grootte van 13 beloningen is nog niet bepaald.
Bron: opennet.ru
