Wydanie Chrome 79

Firma Google przedstawiła wydanie przeglądarki internetowej Chrome 79. Jednocześnie dostępne stabilne wydanie projektu open source Chromium, będącego podstawą Chrome. Przeglądarka Chrome wyróżnia się użyciem logotypów Google, systemem powiadamiania w przypadku awarii, możliwością pobierania modułu Flash na żądanie, modułami do odtwarzania chronionych treści wideo (DRM), systemem automatycznego instalowania aktualizacji oraz przekazami w trakcie wyszukiwania parametrów RLZ. Kolejna wersja Chrome 80 zaplanowana jest na 4 lutego.

Podstawowe zmiany do Chrome 79:

  • Aktywowano komponent Password Checkup, przeznaczony do analizy bezpieczeństwa używanych haseł. Przy próbie logowania się na dowolną stronę, Password Checkup wykonuje sprawdzenie loginu i hasła w bazie skompromitowanych kont, wyświetlając ostrzeżenie, jeśli zostaną wykryte problemy (sprawdzenie odbywa się na podstawie hasz-prefiksu po stronie użytkownika). Sprawdzenie odbywa się na podstawie bazy obejmującej ponad 4 miliardy skompromitowanych kont, które pojawiły się w wyciekach baz danych użytkowników. Ostrzeżenie jest również wyświetlane przy próbie użycia trywialnych haseł, takich jak „abc123”. Aby zarządzać włączeniem Password Checkup w sekcji „Synchronizacja i usługi Google”, wprowadzono specjalne ustawienie.
  • Wprowadzono nową technologię wykrywania phishingu w czasie rzeczywistym. Wcześniej sprawdzanie odbywało się poprzez odniesienie do lokalnie załadowanych czarnych list Safe Browsing, które były aktualizowane co około 30 minut, co okazało się niewystarczające, na przykład w przypadku częstych zmian domen przez przestępców. Nowa metoda pozwala na weryfikację URL na bieżąco z wstępną kontrolą w białych listach, które obejmują hasze tysięcy popularnych, zaufanych stron. Jeśli otwierana strona nie znajduje się na białej liście, przeglądarka sprawdza URL na serwerze Google, przesyłając pierwsze 32 bity hasza SHA-256 linku, z którego usuwane są ewentualne dane osobowe. Według szacunków Google nowa metoda pozwala na 30% zwiększenie skuteczności wyświetlania ostrzeżeń dla nowych stron phishingowych.
  • Dodano proaktywne zabezpieczenie przed przesyłaniem danych logowania Google i wszelkich haseł zapisanych w menedżerze haseł przez strony phishingowe. Przy próbie wprowadzenia zapisanego hasła na stronie, na której to hasło zazwyczaj nie jest używane, użytkownik otrzyma ostrzeżenie o potencjalnie niebezpiecznej czynności.
  • Dla połączeń używających TLS 1.0 i 1.1 teraz wyświetlany jest wskaźnik niebezpiecznego połączenia. Pełne wsparcie dla TLS 1.0 i 1.1 zostanie wyłączone w Chrome 81, zaplanowanym na 17 marca 2020 roku.
  • Dodano możliwość zamrażania nieaktywnych kart, co pozwala automatycznie usunąć z pamięci karty, które są w tle przez ponad 5 minut i nie wykonują istotnych działań. Decyzje o tym, czy dana karta nadaje się do zamrożenia, podejmowane są na podstawie heurystyki. Zarządzanie włączeniem funkcji odbywa się przez flagę „chrome://flags/#proactive-tab-freeze”.
  • Zagwarantowano blokadę mieszanej treści na stronach otwartych przez HTTPS, aby zapewnić, że strony otwarte przez https:// zawierają tylko zasoby ładowane przez bezpieczny kanał komunikacji. Choć najbardziej niebezpieczne rodzaje mieszanej treści, takie jak skrypty i ramki, są już domyślnie blokowane, obrazy, pliki dźwiękowe i wideo mogły być nadal ładowane przez http://. Wcześniej używany wskaźnik mieszanej treści dla takich elementów uznano za niewystarczający i mylący dla użytkowników, ponieważ nie dostarczał jednoznacznej oceny bezpieczeństwa strony. Na przykład poprzez podmianę obrazów, atakujący mógł wstrzyknąć pliki cookie śledzące działania użytkownika, próbować wykorzystać luki w loaderach obrazów lub oszukiwać, zastępując przedstawiane na obrazach informacje. Aby wyłączyć blokadę mieszanej treści, dodano specjalne ustawienie, wywoływane poprzez menu, które pojawia się po kliknięciu na symbol kłódki.
  • Dodano eksperymentalną możliwość wspólnego dostępu do zawartości schowka między wersjami desktopową a mobilną przeglądarki Chrome. W powiązanych ze sobą instancjach Chrome można teraz uzyskać dostęp do zawartości schowka innego urządzenia, w tym wspólny dostęp do schowka między systemem mobilnym a desktopowym. Zawartość schowka jest szyfrowana za pomocą szyfrowania end-to-end, co uniemożliwia dostęp do tekstu na serwerach Google. Funkcję włącza się przez opcje chrome://flags#shared-clipboard-receiver, chrome://flags#shared-clipboard-ui i chrome://flags#sync-clipboard-service.
  • W pasku adresu w określonych momentach (na przykład podczas zapisywania hasła) przy wyłączonej synchronizacji profilu obok avatara wyświetlane jest imię aktualnego konta Google, aby użytkownik mógł dokładnie zidentyfikować aktywne konto.
  • Dla 1% użytkowników została włączona wsparcie „DNS przez HTTPS” (DoH, DNS over HTTPS). W eksperymencie biorą udział tylko użytkownicy, którzy w ustawieniach systemowych mają już wskazanych dostawców DNS obsługujących DoH. Na przykład, jeśli użytkownik w ustawieniach systemowych ma wskazany DNS 8.8.8.8, to w Chrome włączona zostanie usługa DoH Google („https://dns.google.com/dns-query”), jeśli DNS to 1.1.1.1, to zostanie włączona usługa DoH Cloudflare („https://cloudflare-dns.com/dns-query”) itd. W celu zarządzania włączeniem DoH przewidziano ustawienie „chrome://flags/#dns-over-https”. Obsługiwane są trzy tryby pracy: „secure”, „automatic” i „off”. W trybie „secure” hosty są określane wyłącznie na podstawie wcześniej zbuforowanych bezpiecznych wartości (uzyskanych za pośrednictwem zabezpieczonego połączenia) i zapytań przez DoH, powrót do zwykłego DNS nie jest stosowany. W trybie „automatic”, jeśli DoH i zabezpieczona pamięć podręczna są niedostępne, dopuszcza się uzyskanie danych z niezabezpieczonej pamięci podręcznej i wykorzystanie tradycyjnego DNS. W trybie „off” najpierw sprawdzana jest ogólna pamięć podręczna, a jeśli danych nie ma, zapytanie jest wysyłane przez systemowy DNS.
  • Dodano eksperymentalne wsparcie buforowanie zrenderowanej zawartości podczas przechodzenia między stronami przy użyciu przycisków w przód i w tył, co znacznie zmniejsza opóźnienia podczas tego rodzaju nawigacji dzięki pełnemu buforowaniu całej strony, które nie wymaga ponownego renderowania i ładowania zasobów. Optymalizacja jest szczególnie zauważalna w wersji mobilnej, w której wzrost wydajności podczas nawigacji sięga 19%. Tryb ten można włączyć za pomocą opcji „chrome://flags#back-forward-cache”.
  • Usunięto ustawienie „chrome://flags/#omnibox-ui-hide-steady-state-url-scheme-and-subdomains”, które pozwalało na przywrócenie wyświetlania protokołu w pasku adresu (teraz wszystkie linki są zawsze wyświetlane bez https:// i http://, a także bez „www.”).
  • W wersjach dla systemu Windows włączona została izolacja sandbox dla usługi odtwarzania dźwięku. W celu zarządzania włączeniem izolacji zaproponowano właściwość AudioSandboxEnabled.
  • W centralnym systemie administracyjnym dla przedsiębiorstw wprowadzono możliwość określenia reguł, które definiują wielkość pamięci, jaką instancja przeglądarki może wykorzystać, zanim zacznie zrzucać w tle otwarte karty. Pamięć zwalniana po zrzuceniu karty staje się dostępna do użycia, a zawartość karty jest ponownie ładowana po jej aktywowaniu.
  • W systemie Linux zastosowano wbudowany mechanizm weryfikacji certyfikatów, który zastąpił wcześniej stosowany system NSS. Mechanizm ten nadal korzysta z usługi NSS przy sprawdzaniu, ale stawia bardziej rygorystyczne wymagania względem niepoprawnie zakodowanych i oddzielnie poświadczonych certyfikatów (wszystkie certyfikaty muszą być poświadczane przez zaufany urząd certyfikacji).
  • W wersji na platformę Android dodano wprowadzono możliwość przypisywania adaptacyjnych ikon dla instalowanych aplikacji internetowych działających w trybie Progressive Web Apps (PWA). Adaptacyjne ikony mogą dostosowywać się do interfejsu używanego przez producenta urządzenia, na przykład mogą być okrągłe, kwadratowe lub z zaokrąglonymi rogami.
  • Dodano API WebXR Device, zapewniający dostęp do komponentów do tworzenia rzeczywistości wirtualnej i rozszerzonej. API umożliwia unifikację pracy z różnymi klasami urządzeń, od stacjonarnych hełmów VR, takich jak Oculus Rift, HTC Vive i Windows Mixed Reality, po rozwiązania mobilne, takie jak Google Daydream View i Samsung Gear VR. Z aplikacji, w których może być zastosowane nowe API, można wymienić programy do oglądania filmów w trybie 360°, systemy wizualizacji przestrzeni trójwymiarowej, tworzenie wirtualnych kin do prezentacji filmów, prowadzenie eksperymentów w zakresie tworzenia interfejsów 3D dla sklepów i galerii;

    Wydanie Chrome 79
  • W trybie Origin Trials (eksperymentalne możliwości wymagające oddzielnej aktywacji) zaproponowano kilka nowych API. Origin Trial umożliwia korzystanie z określonego API w aplikacjach ładujących się z localhost lub 127.0.0.1, lub po zarejestrowaniu się i uzyskaniu specjalnego tokena, który działa ograniczony czas dla konkretnej witryny.
    • Dla wszystkich elementów HTML zaproponowano atrybut „rendersubtree”, który zapewnia utrzymanie wyświetlania elementu DOM. Po przypisaniu atrybutowi wartości „invisible” zawartość elementu nie będzie renderowana ani sprawdzana, co pozwala na optymalizację renderowania. Ustawienie wartości „activatable” spowoduje, że przeglądarka usunie atrybut niewidoczny, wyrenderuje zawartość i uczyni ją widoczną.
    • Dodano opcję API Wake Lock oparty na mechanizmie Promise, który zapewnia bezpieczniejszy sposób zarządzania wyłączeniem automatycznej blokady ekranu oraz przełączaniem urządzeń w tryb oszczędzania energii.
  • Wdrożono możliwość zastosowania atrybutu autofocus dla wszystkich elementów HTML i SVG, na które może być ustawiony fokus wprowadzania.
  • Dla obrazów i wideo zapewniono obliczanie współczynnika proporcji na podstawie atrybutów Width lub Height, co może być wykorzystywane do określenia rozmiaru obrazu przy użyciu CSS na etapie, gdy obraz jeszcze się nie załadował (rozwiązuje problem z przebudową strony po załadowaniu obrazów).
  • Dodano właściwość CSS font-optical-sizing, który automatycznie ustawia rozmiar zmiennej czcionki (variable font) w optycznych współrzędnych „opsz“, jeśli czcionka je obsługuje. Tryb ten pozwala na wybór optymalnej formy glifu dla określonego rozmiaru, na przykład użycie bardziej kontrastujących glifów dla nagłówków.
  • Dodano właściwość CSS list-style-type, który pozwala na użycie dowolnych symboli zamiast kropek w listach, na przykład „-”, „+”, „★” i „▸”.
  • W przypadku niemożności wykonania Worklet.addModule() teraz zwracany jest obiekt z szczegółowymi informacjami o charakterze błędu, który pozwala na dokładniejsze oszacowanie przyczyny błędu (problemy z połączeniem sieciowym, niepoprawna składnia itp.).
  • Przestała być przetwarzana elementy <script> podczas przenoszenia ich między dokumentami. Przenosząc je między dokumentami, także zostało wyłączone wykonywanie powiązanych ze skryptem zdarzeń „error” i „load”.
  • Silnik JavaScript V8 została optymalizacja przetwarzania zmian widoku pól w obiektach, w wyniku której wykonanie kodu AngularJS w zestawie testowym Speedometer stało się o 4% szybsze.

    Wydanie Chrome 79
  • W V8 zoptymalizowano również obsługę getterów zdefiniowanych w wbudowanych API, takich jak Node.nodeType i Node.nodeName, w przypadku braku obsługi IC (inline caching). Zmiana ta skróciła czas działania runtime IC o około 12% podczas wykonywania testów Backbone i jQuery z zestawu Speedometer.
    Wydanie Chrome 79
  • Zaimplementowano buforowanie wyników działania mechanizmu OSR (called on-stack replacement), który wprowadza zoptymalizowany kod w trakcie wykonywania funkcji (pozwala na użycie zoptymalizowanego kodu dla długoterminowych funkcji bez czekania na ich ponowne uruchomienie). Buforowanie OSR umożliwia korzystanie z wyników optymalizacji również przy ponownym uruchomieniu funkcji, bez konieczności przechodzenia przez ponowną optymalizację.
    W niektórych testach zmiana pozwoliła na zwiększenie szczytowej wydajności o 5–18%.

    Wydanie Chrome 79
  • Zmiany w narzędziach dla web-deweloperów:
      Pojawił się tryb debugowania do określenia przyczyn blokowania żądania lub przekazywania Cookie.

      Wydanie Chrome 79
    • W sekcji z listą Cookie dodano możliwość szybkiego podglądu wartości wybranego Cookie poprzez kliknięcie w odpowiedni wiersz.

      Wydanie Chrome 79
    • Dodano możliwość symulacji różnych ustawień dla zapytań media prefers-color-scheme i prefers-reduced-motion (na przykład w celu sprawdzenia zachowania strony przy ciemnym motywie systemowym lub przy wyłączonych efektach animowanych).
      Wydanie Chrome 79
    • Zmodernizowano interfejs zakładki Coverage, umożliwiającej ocenę używanego i nieużywanego kodu. Dodano możliwość filtrowania informacji według jej typu (JavaScript, CSS). Informacje o wykorzystaniu kodu dodano również podczas wyświetlania kodu źródłowego.

      Wydanie Chrome 79
    • Dodano możliwość debugowania przyczyn żądania konkretnego zasobu sieciowego po rejestracji aktywności sieciowej (można zobaczyć trasowanie wywołania kodu JavaScript, które doprowadziło do załadowania zasobu).
      Wydanie Chrome 79
    • Dodano ustawienie „Ustawienia > Preferencje > Źródła > Domyślne wcięcie” do określenia rodzaju wcięcia (2/4/8 spacji lub tabulacji) w kodzie wyświetlanym w panelach Konsoli i Źródeł.

Oprócz wprowadzenia nowości i poprawek w nowej wersji usunięto 51 podatność. Wiele z tych podatności zostało ujawnionych w wyniku zautomatyzowanego testowania przy użyciu narzędzi AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer i AFL. Dwie problemowe kwestie (CVE-2019-13725, dostęp do już zwolnionego obszaru pamięci w kodzie obsługi Bluetooth oraz CVE-2019-13726, przepełnienie stosu w menedżerze haseł) oznaczone są jako krytyczne, co oznacza, że pozwalają na obejście wszystkich poziomów zabezpieczeń przeglądarki i wykonanie kodu w systemie poza środowiskiem sandbox. Po raz pierwszy w ramach jednego cyklu rozwoju Chrome ujawniono dwie krytyczne problemy. Pierwsza podatność została znaleziona przez badaczy z firmy Tencent Keen Security Lab i zaprezentowana na zawodach Tianfu Cup, a drugą odkrył Sergey Glazunov z Google Project Zero.

W ramach programu wypłat nagród za wykrywanie podatności w bieżącej wersji, firma Google wypłaciła 37 nagród łącznie w wysokości 80 000 dolarów (jedna nagroda 20 000 dolarów, jedna nagroda 10 000 dolarów, dwie nagrody po 7 500 dolarów, cztery nagrody po 5 000 dolarów, jedna nagroda 3 000 dolarów, dwie nagrody po 2 000 dolarów, dwie nagrody po 1 000 dolarów oraz osiem nagród po 500 dolarów). Wysokość 15 nagród pozostaje jeszcze do ustalenia.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster