Google heeft de release van webbrowser Chrome 140 gepubliceerd. Tegelijkertijd is er een stabiele versie van het open source-project Chromium beschikbaar, dat de basis vormt voor Chrome. De browser Chrome verschilt van Chromium door het gebruik van de logo's van Google, de aanwezigheid van een systeem voor het versturen van meldingen bij crashes, modules voor het afspelen van auteursrechtelijk beschermd videomateriaal (DRM), een systeem voor automatische updates, voortdurende sandbox-isolatie, de levering van sleutels voor Google API en de overdracht van RLZ-parameters bij zoekopdrachten. Voor degenen die meer tijd nodig hebben om bij te werken, wordt er afzonderlijk een Extended Stable tak ondersteund, die 8 weken lang wordt begeleid. De volgende release van Chrome 141 staat gepland voor 30 september.
Belangrijkste wijzigingen in Chrome 140:
- Om de bescherming tegen het volgen van gebruikers tussen websites in incognitomodus te versterken, is er een mogelijkheid geïmplementeerd om informatie over het IP-adres van de gebruiker te verbergen in externe contexten (bijvoorbeeld voor pagina's die via iframe worden geladen). De verberging wordt alleen toegepast op domeinen die in de MDL (Masked Domain List) staan en is geïmplementeerd door een verzoek niet rechtstreeks, maar via de proxyserver van Google te verzenden. Hierdoor ziet de website als inkomend IP-adressen het adres van de proxy en niet dat van de gebruiker.
- Om selectieve informatie over IP-adressen van gebruikers te verkrijgen wanneer de IP-beschermingsmodus in de browser is ingeschakeld, die verzoeken via een transitproxy verzendt, is het PRT (Probabilistic Reveal Token) mechanisme geïmplementeerd. PRT houdt in dat er een header wordt verzonden met een versleuteld token dat een willekeurige beperkte steekproef van echte IP-adressen van klanten kan verkrijgen die toegang hebben gehad tot een bepaalde een domein., maar niet gebonden zijn aan specifieke verzoeken. Een deel van de PRT-tokens bevat informatie over het echte IP, terwijl een ander deel dat niet doet, en de inhoud van het token kan alleen na een bepaalde tijd worden bepaald door deze te ontcijferen met een sleutel die door Google is verstrekt na een afzonderlijk verzoek. Dergelijke informatie over IP-adressen kan worden gebruikt in systemen voor fraude-bescherming en voor de analyse van de kwaliteit van webverkeer.

- In de incognitomodus is een mechanisme voor 'Script Blocking' geïmplementeerd, dat selectief de toegang tot bepaalde JavaScript API's blokkeert, die gebruikt kunnen worden voor verborgen identificatie van gebruikers. Verschillen in het renderen van afbeeldingen door verschillende browsers via de Canvas API kunnen bijvoorbeeld als een extra kenmerk dienen voor identificatie. Het blokkeren vindt alleen plaats voor externe inhoud (zoals ingebed op de pagina via iframe- of script-tags) bij het detecteren van activiteiten die specifiek zijn voor verborgen identificatie, en voor domeinen uit de black list MDL (Masked Domain List), die betrapt zijn op verborgen identificatie.
- De modus OverrideDefaultOzonePlatformHintToAuto is ingeschakeld voor automatische keuze van de backend in de Ozone-laag, die de interactie met het grafische subsysteem abstraheert. Deze wijziging maakt het mogelijk om adaptief de Wayland-backend te activeren op systemen die Wayland ondersteunen, zonder standaard aan de X11-backend te binden.
- De functie voor automatische wachtwoordwijziging, gebaseerd op AI-gebruik, is ingeschakeld. Als het wachtwoord voorkomt in bekende databases met gecompromitteerde accounts, geeft Chrome bij een inlogpoging met dat wachtwoord een waarschuwing weer met het verzoek om het wachtwoord te wijzigen. Bij akkoord genereert de browser een sterk wachtwoord, wijzigt het wachtwoord op de website (vult automatisch de benodigde webformulieren in en verstuurt deze) en slaat het nieuwe wachtwoord op in de wachtwoordmanager.

- DSE Prewarming (Default Search Engine Prewarming) optimalisatie is toegevoegd om het openen van de pagina met zoekresultaten te versnellen na het uitvoeren van een zoekopdracht via de adresbalk. Wanneer DSE Prewarming is ingeschakeld, wordt bij het schakelen van de invoerfocus naar de adresbalk direct de lay-out van de pagina met zoekresultaten geprerenderd en worden de benodigde middelen voor deze pagina geladen. De geladen middelen worden ook gebruikt om volgende verzoeken te versnellen. Deze mogelijkheid is voorlopig standaard ingeschakeld voor een deel van de gebruikers.
- De hulpmiddelen voor het automatisch aanvullen van formulieren zijn uitgebreid, waarbij een AI-model wordt gebruikt om het webformulier te begrijpen en automatisch velden in te vullen, op basis van hoe de gebruiker eerder soortgelijke formulieren heeft ingevuld. De instelling 'Autofill with AI' is hernoemd naar 'Enhanced autofill'. In de nieuwe versie is het aantal landen en talen waarvoor de functie beschikbaar is uitgebreid, en zijn er ook extra soorten informatie toegevoegd.
- Voor gebruikers uit de VS is de ingebouwde browserchatbot Gemini geactiveerd, die de inhoud van de bekeken pagina kan uitleggen en kan antwoorden op gerelateerde vragen zonder de huidige tabblad te verlaten. Zowel tekstuele als steminteractie met Gemini is mogelijk. In de toekomst is het de bedoeling om de chatbot ook voor gebruikers uit andere landen beschikbaar te maken.
- Voor alle gebruikers is de mogelijkheid geactiveerd om zich bij reeds opgezette groepen met gedeelde tabbladen aan te sluiten, waar meerdere gebruikers gelijktijdig mee kunnen werken. De ondersteuning voor het aanmaken van groepen is vooralsnog alleen beschikbaar voor gebruikers van testversies (Beta/Dev/Canary), waarbij wordt verwacht dat ze een set tabbladen kunnen aanmaken en deze kunnen delen met andere gebruikers, die dezelfde tabbladen op hun apparaten zien. Als een van de deelnemers een tabblad in de groep wijzigt, wordt de wijziging onmiddellijk op de apparaten van andere gebruikers weerspiegeld.
- De opmaak van waarschuwingen is gewijzigd, die worden weergegeven bij het proberen een site zonder HTTPS te openen wanneer in de instellingen (chrome://settings/security) de modus voor het instellen van alleen veilige verbindingen is gekozen. In plaats van een waarschuwingspagina wordt een dialoog weergegeven onder de adresbalk die het laden van onversleutelde gegevens blokkeert totdat de gebruiker een actie kiest.

- In verzoeken met betrekking tot het vooraf laden van bronnen of renderen ( of ) is ervoor gezorgd dat de HTTP-header "Sec-Purpose" wordt verzonden. De eerder gebruikte HTTP-header "Purpose: prefetch" is verouderd verklaard, maar nog niet standaard uitgeschakeld voor compatibiliteit.
- In de API ToggleEvent is een eigenschap source toegevoegd, die een Element-object bevat, dat het besturingselement vertegenwoordigt dat de statusverandering heeft geïnitieerd, waarvoor het Toggle-evenement is gegenereerd. Bijvoorbeeld wanneer de gebruiker op het element "
- De mogelijkheid is toegevoegd om de functies counter() en counters() binnen de alternatieve tekst in de eigenschap "content" te gebruiken (bijvoorbeeld, 'content: "Hoofdstuk" counter(chapter);').
- CSS-eigenschap «caret-animation» is toegevoegd, waarmee je de animatie van de cursor in invoervelden kunt beheren (bijvoorbeeld, de knipperende cursor kan worden vervangen door een eigen animatie). Daarnaast zijn de eigenschappen animation-timing-function, animation-iteration-count, animation-direction en animation-play-state toegevoegd voor het beheren van overgangsanimatie-effecten.
- In de CSS-regel «@font-face» is ondersteuning voor de eigenschap font-variation-settings gerealiseerd voor het aanpassen van de glyphs in variabele lettertypen (lijngewicht, breedte van symbolen, helling van symbolen, enz.).
- CSS heeft ondersteuning gekregen voor getypeerde rekenkunde, wat het mogelijk maakt om uitdrukkingen zoals «calc(10em / 1px)» en «calc(20% / 0.5em * 1px)» te gebruiken.
- Methoden Uint8Array.prototype.toBase64, Uint8Array.prototype.toHex, Uint8Array.fromBase64 en Uint8Array.fromHex zijn toegevoegd voor het omzetten tussen Uint8Array en gegevens in base64 of hexadecimale weergave.
- De mogelijkheden in webontwikkelaarstools zijn uitgebreid met de toepassing van AI voor het debuggen van prestatieproblemen. Ondersteuning voor het emuleren van gedrag bij het gebruik van de HTTP-header «Save-Data» is toegevoegd.

Naast de vernieuwingen en bugfixes zijn in de nieuwe versie 6 kwetsbaarheden verholpen. Veel van deze kwetsbaarheden zijn ontdekt door geautomatiseerd testen met tools zoals AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer en AFL. Kritieke problemen die alle beveiligingslagen van de browser kunnen omzeilen en code buiten de sandbox-omgeving kunnen uitvoeren, zijn niet gevonden. In het kader van het beloningsprogramma voor het ontdekken van kwetsbaarheden heeft Google voor deze release 4 prijzen uitgereikt ter waarde van 10.000 USD (waarvan één prijs van $5000, één van $4000 en één van $1000). De grootte van één beloning is nog niet bepaald.
Bron: opennet.ru




