Wydanie Chrome 150

Firma Google opublikowała wydanie przeglądarki internetowej Chrome 150. Równocześnie dostępna jest stabilna wersja wolnego projektu Chromium, na którym oparty jest Chrome. Przeglądarka Chrome różni się od Chromium używaniem logo Google, systemem przesyłania powiadomień w przypadku awarii, modułami do odtwarzania zabezpieczonego przed kopiowaniem wideo (DRM), automatycznym systemem aktualizacji, stałym włączaniem izolacji Sandbox oraz dostarczaniem kluczy do Google API i przesyłaniem parametrów RLZ podczas wyszukiwania. Dla tych, którzy potrzebują więcej czasu na aktualizację, oddzielnie wspierana jest gałąź Extended Stable, która ma 8 tygodni wsparcia. Następne wydanie Chrome 151 zaplanowane jest na 28 lipca.

Główne zmiany w Chrome 150 (1, 2, 3, 4):

  • Przedstawiono pierwsze wyniki inicjatywy dotyczącej modernizacji interfejsu na różnych systemach operacyjnych oraz uproszczenia jego nadmiaru. Wykorzystano nowe ikony z bardziej gładkimi krawędziami i efekty animacyjne dla przycisków, takich jak przyciski otwierania menu głównego i odświeżania strony. Uproszczona struktura menu kontekstowych, z których usunięto rzadko używane lub duplikujące się elementy. Wprowadzono nowoczesny wygląd konfiguratora, menedżera pobierania oraz strony do nawigacji po zakładkach.
  • Kontynuowano rozwój trybu AI, który pozwala na interakcję z agentem AI z paska adresu lub z strony wyświetlanej przy otwieraniu nowej karty. W nowej wersji dodano możliwość podłączenia Chrome do agenta AI Gemini Spark w celu autonomicznego wykonywania działań w aktualnej aktywnej karcie w trakcie realizacji zadań wymagających interakcji z treściami webowymi (klikanie przycisków, przechodzenie po linkach, wypełnianie formularzy itp.). Ponadto dodano wyświetlanie kontekstowych rekomendacji dotyczących wykorzystania Gemini podczas pracy z przeglądarką, na przykład przy otwieraniu dużego artykułu Chrome zasugeruje podsumowanie informacji przy pomocy Gemini, a podczas edytowania tekstu w formularzu zasugeruje sprawdzenie lub poprawienie tekstu za pośrednictwem Gemini.
  • Niektórzy użytkownicy mają dostęp do uproszczonego interfejsu, który umożliwia powiązanie z kontem Google i synchronizację danych, takich jak zapisane hasła i zakładki. Synchronizacja jest zintegrowana z logowaniem do konta i nie jest prezentowana jako osobna możliwość w ustawieniach. Użytkownicy mogą podłączyć Chrome do konta Google i używać go do przechowywania haseł, zakładek, historii odwiedzin i kart. Dane do automatycznego wypełniania adresów i automatycznego uzupełniania tekstu nie są już synchronizowane między urządzeniami i są przechowywane wyłącznie w lokalnym systemie.
  • Niektórzy użytkownicy, którzy włączyli tryb rozszerzonej ochrony przeglądarki (Enhanced Safe Browsing), mają włączoną funkcję „HTTPS-First”, która automatycznie przekierowuje żądania HTTP na HTTPS. Aby zapewnić funkcjonalność z witrynami, które nie obsługują HTTPS, wprowadzono cofnięcie do HTTP, gdy po przekierowaniu nie można wykonać żądania przez HTTPS lub występują problemy z certyfikatami. Podczas próby otwarcia witryny przez HTTP wyświetlane jest specjalne ostrzeżenie. W wersji Chrome 154 planuje się włączenie tej opcji domyślnie dla wszystkich publicznie dostępnych witryn, które nie są hostowane w sieciach intranetowych, takich jak 192.168.0.1 i 10.0.0.0/8.
  • Usunięto wsparcie dla flagi kExtensionManifestV2Disabled, która umożliwiała ponowne zainstalowanie rozszerzeń korzystających z drugiej wersji manifestu Chrome z katalogu Chrome Web Store. W następnej wersji Chrome 151 usunięty zostanie parametr AllowLegacyMV2Extensions, który pozwalał na ręczne ładowanie rozszerzeń opartych na drugiej wersji manifestu w trybie dewelopera. Wspomniane flagi umożliwiały pośrednie zainstalowanie rozszerzenia uBlock Origin.
  • Web Worker'y utworzone z użyciem URI „data:” (na przykład poprzez „new Worker('data:text/javascript…')”) są teraz izolowane od strony, na której zostały stworzone, i nie mają dostępu do lokalnych magazynów i ciasteczek w kontekście bieżącego. domenyZmiana ta pozwala zablokować użycie Web Worker'ów, które nie są ładowane z serwera, lecz tworzonych w locie przez „data:”, w celu uzyskania dostępu do poufnych danych w trakcie ataków XSS.
  • Wprowadzono zabezpieczenia przed atakami manipulującymi ograniczeniem maksymalnej liczby połączeń do proxy jako ukrytego kanału komunikacji między kodem JavaScript wykonywanym w różnych zakładkach, lub do określenia, czy określona strona była wcześniej odwiedzana. Na przykład, atakujący może zająć wszystkie dostępne połączenia do proxy, pozostawiając zajęty tylko jeden gniazdo, po czym analizować jego dostępność przy próbie uzyskania dostępu do statycznego zasobu — jeśli gniazdo nie jest zajęte, zasób z weryfikowanej strony pochodzi z pamięci podręcznej, tzn. użytkownik już go wcześniej pobrał. Limit maksymalnej liczby połączeń do gniazd TCP proxy teraz jest losowo zróżnicowany.
  • Zabrania się stosowania filtrów SVG do zewnętrznych (cross-origin) lub izolowanych (sandboxed) bloków iframe, a także do wtyczek (np. wbudowanego przeglądarki PDF). Ograniczenie to pozwala chronić przed atakami pośrednimi, takimi jak GPU.zip, oraz atakami klasy SVG Clickjacking, w których filtry SVG są używane do nałożenia przezroczystej treści na inny kontent w celu umieszczenia niewidocznego przycisku, np. nad przyciskiem zamykania okna reklamowego.
  • Dla odrębnych aplikacji webowych (PWA, Progressive Web App) wprowadzono możliwość przenoszenia na nowy subdomen w obrębie jednej domeny bazowej (na przykład zamiany drive.example.com na fileman.example.com) bez udziału użytkownika (wcześniej aplikacja PWA była związana z oryginalną domeną, a w przypadku zmiany subdomeny, na przykład przy rebrandingu lub restrukturyzacji, wymagana była ręczna reinstalacja).
  • W TLS domyślnie włączono obsługę algorytmu generowania podpisu cyfrowego ML-DSA (CRYSTALS-Dilithium), odpornego na łamanie przy użyciu komputera kwantowego.
  • W wersji na Androida wprowadzono obsługę standardu FIDO Alliance Credential Exchange, który umożliwia import i eksport zapisanych haseł oraz parametrów biometrycznej identyfikacji z wykorzystaniem szyfrowania end-to-end po stronie klienta, na przykład do bezpiecznego przenoszenia między Google Password Manager a zewnętrznymi menedżerami haseł.
  • W wersji na Androida w konfiguratorze wprowadzono nowy zjednolicony interfejs do zarządzania zapisywanymi hasłami i danymi automatycznego uzupełniania formularzy. Ideą jest to, aby użytkownik mógł w jednym momencie uzyskać informacje o różnych klasach zapisywanych przez przeglądarkę danych poufnych, takich jak hasła, dane biometrycznej autoryzacji, adresy i dane paszportowe.
  • Dodano właściwość CSS „text-fit”, która automatycznie zmienia rozmiar czcionki, aby tekst mieścił się w szerokości rodzica (na przykład, gdy trzeba umieścić nagłówek w wyznaczonej przestrzeni bez łamania go na inną linię lub dostosować czcionkę do różnych rozdzielczości ekranu).
  • W właściwości CSS „background-clip” dodano obsługę parametru „border-area”, co ułatwia tworzenie granic z gradientem dzięki renderowaniu tła elementu ściśle w obszarze, który zajmuje ramka.
  • Dodano funkcję CSS image(), która pozwala na wygenerowanie obrazu wyfillowanej zadanym kolorem.
  • W trybie Origin trials rozpoczęto testowanie protokołu EVP (email verification protocol) dla automatycznego kryptograficznego potwierdzenia posiadania adresu e-mail bez konieczności wysyłania na pocztę jednorazowych kodów potwierdzających.
  • Dodano atrybut HTML focusgroup do deklaratywnego zarządzania przełączaniem fokusu wejścia z klawiatury wewnątrz złożonych komponentów, takich jak menu, bez użycia JavaScript. Na przykład po opuszczeniu grupy elementów klawiszem Tab i powrocie, przeglądarka przywróci fokus na ostatni aktywny element, a nie pierwszy element w liście.
  • Wprowadzono ulepszenia w narzędziach dla deweloperów webowych. Dodano możliwości inspekcji i debugowania narzędzi WebMCP, stosowanych do integracji stron z agentami AI za pomocą protokołu MCP. W panelu stylów zezwolono na edytowanie na miejscu reguł „@container”, „@counter-style” i „@function.”

W nowej wersji oprócz wprowadzonych nowości i poprawek błędów usunięto 433 luki w zabezpieczeniach. Wiele z tych luk zostało wykrytych dzięki automatycznemu testowaniu przy użyciu narzędzi takich jak AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer i AFL. Dwadzieścia problemów ma przypisany krytyczny poziom niebezpieczeństwa, co oznacza, że luki te mogą obejść wszystkie poziomy zabezpieczeń przeglądarki i wykonać kod w systemie poza sandboxem. 14 krytycznych problemów spowodowanych jest dostępem do już zwolnionej pamięci (use-after-free), 3 to niewystarczająca weryfikacja danych wejściowych, które są niewiarygodne, 2 to przepełnienia bufora, a 1 to niewłaściwe przetwarzanie typów (Type Confusion). W ramach programu nagród za wykrywanie luk w zabezpieczeniach w bieżącej wersji, firma Google wypłaciła 319 tysięcy dolarów USA (jedna nagroda w wysokości 250 tysięcy dolarów (CVE-2026-14382 w bibliotece ANGLE), trzy nagrody po 10 000 dolarów, 2500, 2000 i 1000 dolarów, dwie nagrody po 3000 dolarów oraz po jednej nagrodzie w wysokości 8000, 5000 i 4000 dolarów.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster