Uitgave van webbrowser Chrome 137

Google heeft de release van webbrowser Chrome 137 aangekondigd. Tegelijkertijd is er een stabiele versie van het vrije project Chromium beschikbaar, dat de basis vormt voor Chrome. De Chrome-browser verschilt van Chromium door het gebruik van Google-logo's, de aanwezigheid van een systeem voor het verzenden van meldingen in geval van een crash, modules voor het afspelen van kopieerbeschermde videoinhoud (DRM), een automatisch updatesysteem, constante inschakeling van Sandbox-isolatie, de levering van sleutels voor de Google API en de overdracht van RLZ-parameters tijdens het zoeken. Voor degenen die meer tijd nodig hebben voor updates, is er een aparte Extended Stable-tak die gedurende 8 weken wordt ondersteund. De volgende release van Chrome 138 is gepland voor 24 juni.

Belangrijkste veranderingen in Chrome 137:

  • In de versies voor Windows en macOS is chatbot Gemini geïntegreerd, die de inhoud van de bekeken pagina kan uitleggen en kan reageren op gerelateerde vragen zonder van het huidige tabblad te wisselen. Er is ondersteuning voor tekst- en spraakinteractie met Gemini. Het werken met de chatbot is voorlopig alleen beschikbaar voor een deel van de gebruikers in de VS met Google AI Pro- en Ultra-abonnementen.
  • In navolging van de eerdere implementatie van opslagsegmentatie is er isolatie geïmplementeerd voor het verwerken van de URL-schema's "blob:", die zijn bedoeld voor toegang tot lokaal gegenereerde gegevens via de Blob- of File-API. Bij segmentatie wordt aan de sleutel die wordt gebruikt voor het ophalen van objecten een apart kenmerk toegevoegd, dat de binding aan de primaire een domein., waarmee de hoofdpagina is geopend, definieert, zodat methoden voor het volgen van gebruikersbewegingen tussen websites kunnen worden geblokkeerd via manipulatie van de URL "blob:".
  • In de modus voor uitgebreide browserbescherming (Safe Browsing > Enhanced protection) is de mogelijkheid geactiveerd om een groot taalmodel te gebruiken voor het identificeren van frauduleuze pagina's op basis van hun inhoud. Het AI-model wordt aan de clientzijde uitgevoerd, maar in geval van verdachte inhoud wordt een extra controle uitgevoerd op servers Google. In de huidige versie wordt voorlopig alleen informatie verzameld over problematische pagina's. In de volgende release is het de bedoeling om waarschuwingen aan de gebruiker te geven.
  • De bescherming tegen verborgen identificatie van gebruikers via HSTS-cache (HTTP Strict Transport Security) is ingeschakeld. HSTS stelt websites in staat om gebruikers bij toegang via HTTP om te leiden naar HTTPS. Tijdens de werking wordt de hostnaam, ingesteld via HSTS, in de interne cache opgeslagen, wat het mogelijk maakt om het feit van aanwezigheid of afwezigheid van de host in de cache te gebruiken om één bit informatie op te slaan. Voor de verborgen opslag van een 32-bits gebruikersidentificator kan een array van 32 afbeeldingen worden gebruikt, die vanaf verschillende hosts via HTTP worden aangeboden (http://bit0.example.com/image.jpg, http://bit1.example.com/image.jpg, enz.). De identificatie van de gebruiker gebeurt door te controleren van welke hosts de afbeeldingen zijn geladen via HTTPS en van welke via HTTP (als de afbeeldingen eerder via HTTP zijn aangeboden en via HSTS naar HTTPS zijn omgeleid, worden ze bij volgende aanvragen onmiddellijk via HTTPS geladen, waarbij de aanvraag via HTTP wordt overgeslagen). De bescherming bestaat uit het toestaan van HSTS-updates alleen voor top-level resources en het blokkeren van HSTS-updates in subresource-aanvragen.
  • Voor WebRTC-verbindingen is ondersteuning van het DTLS 1.3-protocol (Datagram Transport Layer Security, de tegenhanger van TLS voor UDP) geïmplementeerd. Ondersteuning van DTLS 1.3 is noodzakelijk voor het gebruik van post-kwantum encryptie-algoritmen in WebRTC.
  • De opdrachtregeloptie "—load-extension" waarmee extensies konden worden geladen, is verwijderd. Deze optie is verwijderd om het risico op het gebruik ervan voor het laden van kwaadaardige extensies te verlagen. Voor het gedwongen laden van uitgepakte extensies wordt aangeraden de knop 'Load Unpacked' op de pagina voor het beheer van extensies (chrome://extensions/) te gebruiken, nadat de ontwikkelaarsmodus is ingeschakeld. In Chromium en testversies van Chrome For Testing blijft de ondersteuning voor de optie "—load-extension" behouden.
  • Het is besloten de automatische terugval naar het gebruik van de SwiftShader-software renderingsysteem voor WebGL, dat de Vulkan API implementeert, stop te zetten. In het geval van een ontbrekende GPU-gebaseerde backend zal het creëren van een WebGL-context nu een foutmelding opleveren, in plaats van terug te schakelen naar SwiftShader. Het stopzetten van het gebruik van SwiftShader zal de beveiliging verbeteren door de uitvoering van door de JIT-compiler gegenereerde code in het proces dat verantwoordelijk is voor de interactie met de GPU uit te sluiten. Voor het herinvoeren van SwiftShader is er een aparte opdrachtregeloptie “—enable-unsafe-swiftshader” beschikbaar. In versie 137 van Chrome zal voor gebruikers op Linux- en macOS-platforms een waarschuwing worden weergegeven in de webconsole bij gebruik van SwiftShader, en in Chrome 138 zal de terugval naar SwiftShader worden uitgeschakeld. Voor Windows-gebruikers is het SwiftShader-systeem vervangen door het in Windows ingebouwde WARP (Windows Advanced Rasterization Platform) software renderingsysteem.
  • In de instellingen is de mogelijkheid toegevoegd om de functie “Autofill with AI” in te schakelen, die het invullen van webformulieren vereenvoudigt. Wanneer ingeschakeld, gebruikt de browser een AI-model om het webformulier te begrijpen en automatisch velden in te vullen, gebaseerd op hoe de gebruiker eerder vergelijkbare formulieren heeft ingevuld.
  • De Web Cryptography API heeft ondersteuning gekregen voor cryptografische algoritmen op basis van de elliptische kromme Curve25519, zoals het Ed25519 digitale handtekeningalgoritme.
  • De CSS-eigenschap “reading-flow” is geïmplementeerd, waarmee de verwerkingsvolgorde van elementen in flex-, grid- en blockcontainers kan worden beheerd bij het gebruik van schermlezers en bij sequentiële navigatie. Ook is de eigenschap “reading-order” toegevoegd, die handmatige herschikking van de volgorde van elementen mogelijk maakt.
  • In CSS is de functie “if()” voorgesteld, bedoeld voor het selecteren van waarden afhankelijk van het resultaat van voorwaardelijke expressies. Als argument wordt een lijst van paren “voorwaarde:waarde”, gescheiden door een puntkomma, doorgegeven. De functie doorloopt deze paren en stopt bij de eerste voorwaarde die waar is. Bijvoorbeeld: “background-color: if(style(—color: white): black; else: white);”.
  • In de CSS-eigenschap offset-path is de functie shape() geïmplementeerd voor het creëren van vormen met behulp van commando’s die overeenkomen met de functie path(), maar die de standaard CSS-syntaxis gebruiken.
  • De JSPI API (JavaScript Promise Integration) is toegevoegd, waarmee WebAssembly-applicaties kunnen worden geïntegreerd met het JavaScript Promise-object en waarmee WebAssembly-programma's als Promise-generator kunnen fungeren en kunnen communiceren met Promise-gebaseerde API's.
  • In de API's CanvasRenderingContext2D, OffscreenCanvasRenderingContext2D en ImageData is ondersteuning toegevoegd voor pixelindelingen die waarden met zwevende komma's gebruiken om kleurcomponenten voor te stellen.
  • In de Origin trials-modus zijn experimentele API's Rewriter en Writer aangeboden, waarmee tekst kan worden herschreven (bijvoorbeeld beknopter samengevat of de vertelstijl gewijzigd) of tekst kan worden gegenereerd met behulp van grote taalmodellen.
  • In de ontwikkelaars-tools voor het web is een mogelijkheid toegevoegd om aan werkruimten te binden, waardoor wijzigingen in JavaScript, HTML en CSS die zijn aangebracht met de ingebouwde browser-tools in lokale bestanden kunnen worden opgeslagen. De mogelijkheden van de AI-assistent zijn uitgebreid, die CSS kan aanpassen en de prestaties kan analyseren.

Naast nieuwe functies en foutoplossingen zijn in de nieuwe versie 1 kwetsbaarheid opgelost. Veel van de kwetsbaarheden zijn ontdekt door geautomatiseerde tests met tools zoals AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer en AFL. Er zijn geen kritieke problemen gevonden die alle niveaus van browserbeveiliging kunnen omzeilen en code kunnen uitvoeren op het systeem buiten de sandbox-omgeving. In het kader van het beloningsprogramma voor het ontdekken van kwetsbaarheden heeft Google voor deze release 8 beloningen uitbetaald ter waarde van 7500 dollar (één beloning van $4000, $2000, $1000 en $500). De bedragen van de vier beloningen zijn voorlopig niet vastgesteld.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster