Firma Google wydanie przeglądarki internetowej . Jednocześnie stabilne wydanie projektu open source , będącego podstawą Chrome. Przeglądarka Chrome użyciem logotypów Google, systemem powiadamiania w przypadku awarii, możliwością pobierania modułu Flash na żądanie, modułami do odtwarzania chronionych treści wideo (DRM), systemem automatycznego instalowania aktualizacji oraz przekazami w trakcie wyszukiwania . Z powodu przejścia deweloperów na pracę zdalną w związku z pandemią koronawirusa SARS-CoV-2 wersja Chrome 82 została . Następna wersja Chrome 84 jest zaplanowana na 14 lipca.
:
- masowe włączenie (DoH, DNS przez HTTPS) na systemach użytkowników, w których w ustawieniach systemowych wskazani są dostawcy DNS obsługujący DoH (będzie włączony DoH tego samego dostawcy DNS). Na przykład, jeśli użytkownik w ustawieniach systemowych ma wskazany DNS 8.8.8.8, to w Chrome zostanie aktywowany serwis DoH Google („https://dns.google.com/dns-query”), jeśli DNS to 1.1.1.1, to serwis DoH Cloudflare („https://cloudflare-dns.com/dns-query”) itd. Aby wykluczyć problemy z rozwiązywaniem nazw w korporacyjnych intranetach, DoH nie jest stosowane przy ustalaniu użycia przeglądarki w centralnie zarządzanych systemach. DoH jest również wyłączane w przypadku istnienia systemów kontroli rodzicielskiej.
Zarządzanie włączeniem DoH i zmiana dostawcy DoH odbywa się za pośrednictwem standardowego konfiguratora. - Proponowane wygląd formularzy internetowych, które zostały zoptymalizowane do użycia na ekranach dotykowych oraz w systemach dla osób z ograniczoną sprawnością. Wygląd został zoptymalizowany przez firmę Microsoft w ramach rozwoju przeglądarki Edge i przekazany do głównej bazy kodowej Chromium. Wcześniej część elementów formularzy była projektowana, aby odpowiadać elementom systemów operacyjnych, a część – zgodnie z najbardziej popularnymi stylami. Z tego powodu różne elementy lepiej pasowały do ekranów dotykowych, systemów dla osób z ograniczoną sprawnością i obsługi za pomocą klawiatury. Celem przeróbki była unifikacja wyglądu elementów formularzy i usunięcie niespójności stylów.
- Zmodyfikowano wygląd sekcji ustawień „Prywatność i bezpieczeństwo”, nowe narzędzia do zarządzania bezpieczeństwem. Ustawienia są teraz łatwiejsze do znalezienia i prostsze do zrozumienia ich istoty. Zaproponowano cztery podstawowe sekcje, w których zebrano narzędzia związane z czyszczeniem historii, zarządzaniem plikami cookie i danymi witryn, trybami bezpieczeństwa oraz zakazami lub zezwoleniami przypisanymi do konkretnych stron. Użytkownik może szybko włączyć blokadę zewnętrznych plików cookie dla trybu incognito lub wszystkich stron, zablokować wszystkie pliki cookie dla konkretnej witryny. Nowe ustawienia są dostępne jedynie dla części użytkowników, pozostali mogą aktywować ustawienia poprzez „chrome://flags/#privacy-settings-redesign”.
Ustawienia specyficzne dla stron są podzielone na grupy — dostęp do lokalizacji, kamery, mikrofonu, powiadomień oraz przesyłania danych w tle. Proponowana jest również sekcja z dodatkowymi ustawieniami dla blokowania JavaScript, obrazów i przekierowań na określonych stronach. Osobno wyróżniono ostatnią akcję użytkownika związaną ze zmianą uprawnień.
- W trybie incognito domyślnie włączona jest blokada wszystkich plików cookie ustawionych przez zewnętrzne strony, w tym sieci reklamowe oraz systemy analityki internetowej. Proponowany jest również rozszerzony interfejs do kontroli nad instalacją plików cookie na stronach. Do zarządzania przewidziane są flagi „chrome://flags/#improved-cookie-controls” oraz „chrome://flags/#improved-cookie-controls-for-third-party-cookie-blocking”. Po aktywacji trybu w pasku adresu pojawia się nowa ikona, po naciśnięciu której wyświetlana jest liczba zablokowanych plików cookie oraz możliwość wyłączenia blokady. Można zobaczyć, które pliki cookie są dozwolone i zablokowane dla bieżącej witryny w sekcji „Pliki cookie” menu kontekstowego, wywoływanego po kliknięciu na symbol kłódki w pasku adresu lub w ustawieniach.
- W ustawieniach zaproponowano nowy przycisk „Sprawdzenie bezpieczeństwa” (Safety check), który wydaje podsumowanie dotyczące możliwych problemów z bezpieczeństwem, takich jak użycie skompromitowanych haseł, stan sprawdzania niebezpiecznych stron (Safe Browsing), brak zainstalowanych aktualizacji oraz wykrywanie złośliwych dodatków.
- Dodano możliwość w menedżerze haseł wszystkich zapisanych loginów i haseł w bazie skompromitowanych kont z wyświetlaniem ostrzeżenia w przypadku wykrycia problemów (sprawdzanie odbywa się na podstawie porównania prefiksów haszy po stronie użytkownika, same hasła i ich pełne hasze nie są przesyłane na zewnątrz). Sprawdzenie odbywa się na podstawie bazy obejmującej ponad 4 miliardy skompromitowanych kont, które pojawiły się w wyciekach baz użytkowników. Ostrzeżenie jest również wyświetlane przy próbie użycia trywialnych haseł, takich jak „abc123”.
- rozszerzony tryb ochrony przed niebezpiecznymi stronami (Enhanced Safe Browsing), w którym aktywowane są dodatkowe kontrole w celu ochrony przed phishingiem, złośliwą aktywnością i innymi zagrożeniami w sieci. Dodatkowa ochrona jest również stosowana dla konta Google i usług Google (Gmail, Drive itp.). W trybie normalnym Safe Browsing kontrole są wykonywane lokalnie na podstawie okresowo pobieranej bazy danych na systemie klienta, natomiast w Enhanced Safe Browsing informacje o stronach i pobraniach w czasie rzeczywistym są wysyłane do usługi Google Safe Browsing w celu sprawdzenia po stronie Google, co pozwala na szybką reakcję na zagrożenia natychmiast po ich wykryciu, bez czekania na aktualizację lokalnej czarnej listy.
Aby przyspieszyć działanie, wspierana jest wstępna weryfikacja w bazach zaufanych, które obejmują hasze tysięcy popularnych, godnych zaufania stron. Jeśli otwierana strona nie znajduje się na liście zaufanych, przeglądarka sprawdza URL na serwerze Google, przesyłając pierwsze 32 bity hasza SHA-256 linku, z którego usuwane są możliwe dane osobowe. Według Google nowe podejście pozwala zwiększyć skuteczność wyświetlania ostrzeżeń dla nowych stron phishingowych o 30%.
- Zamiast automatycznego przymocowania ikon rozszerzeń obok paska adresu wprowadzono nowe menu oznaczone ikoną puzzli, w którym wymienione są wszystkie dostępne rozszerzenia oraz ich uprawnienia. Po zainstalowaniu rozszerzenia użytkownik musi teraz wyraźnie włączyć przymocowanie do paska ikon rozszerzenia, oceniając przy tym udostępnione przez rozszerzenie uprawnienia. Aby rozszerzenie nie zniknęło, zaraz po zainstalowaniu wyświetlany jest wskaźnik z informacją o nowym rozszerzeniu. Nowe menu jest domyślnie aktywowane dla określonego procenta użytkowników, pozostali mogą je włączyć za pomocą ustawienia „chrome://flags/#extensions-toolbar-menu”.
- Dodano ustawienie „chrome://flags/#omnibox-context-menu-show-full-urls”, które po włączeniu w kontekstowym menu paska adresu pojawia się punkt „Zawsze pokazuj URL w całości”, uniemożliwiający zniekształcanie URL. Przypominamy, że w Chrome 76 pasek adresu domyślnie wyświetlał linki bez „https://”, „http://” i „www.”. Aby wyłączyć to zachowanie, przewidziano ustawienie, ale w Chrome 79 zostało ono usunięte, a użytkownicy stracili możliwość wyświetlania pełnego URL w pasku adresu.
- Funkcja grupowania kart („chrome://flags/#tab-groups”) została włączona dla wszystkich użytkowników, umożliwiająca łączenie kilku kart o podobnym celu w wizualnie oddzielone grupy. Każdej grupie można przypisać własny kolor i nazwę. Dodatkowo zaproponowano eksperymentalną możliwość zwijania i rozwijania grup, która na razie działa nie na wszystkich systemach. Na przykład kilka nieprzeczytanych artykułów można tymczasowo zwinąć, pozostawiając tylko etykietę, aby nie zajmowały miejsca podczas nawigacji, a po powrocie do czytania przywrócić je na miejsce. Aby włączyć tryb, zaproponowano ustawienie „chrome://flags/#tab-groups-collapse”.
- Włączono domyślne wyświetlanie powiadomień przy próbie (bez szyfrowania) plików wykonywalnych przez linki ze stron HTTPS (w Chrome 84 pobierania plików wykonywalnych będą blokowane, a powiadomienie zacznie się pojawiać dla archiwów). Zauważono, że pobieranie plików bez szyfrowania może być używane do dokonywania złośliwych działań przez podstawianie zawartości w trakcie ataków MITM. Również pobierania plików inicjowanych z izolowanych bloków iframe.
- Przy włączaniu Adobe Flash dodano komunikat ostrzegawczy o zakończeniu wsparcia dla tej technologii w grudniu 2020 roku.
- Zrealizowano technologię , umożliwiającą blokowanie manipulacji DOM prowadzących do ataków typu cross-site scripting (DOM XSS), na przykład przy nieprawidłowym przetwarzaniu danych użytkowników w blokach eval() lub wstawieniach «.innerHTML», co może prowadzić do wykonania kodu JavaScript w kontekście danej strony. Trusted types wymaga wstępnego przetwarzania danych przed ich przekazaniem do ryzykownych funkcji. Na przykład, gdy Trusted types jest włączone, wykonanie «anElement.innerHTML = location.href» spowoduje błąd i wymaga zastosowania specjalnych obiektów TrustedHTML lub TrustedScript podczas przypisywania. Włączenie Trusted Types odbywa się za pomocą CSP (Content-Security-Policy).
- nowe nagłówki HTTP Cross-Origin-Embedder-Policy i Cross-Origin-Opener-Policy, umożliwiające włączenie specjalnego trybu izolacji cross-origin do bezpiecznego korzystania na stronie z uprzywilejowanych operacji, takich jak SharedArrayBuffer, Performance.measureMemory() i API profilowania, które mogą być używane do przeprowadzania ataków przez zewnętrzne kanały, takich jak Spectre. Tryb izolacji cross-origin nie pozwala także na modyfikację właściwości document.domain.
- Zapewniono nową realizację systemu inspekcji dostępu do zasobów w sieci — OOR-CORS (Out-Of-Renderer Cross-Origin Resource Sharing). Stara realizacja mogła inspekcjonować tylko podstawowe komponenty silnika Blink, XHR i API Fetch API, jednak nie obejmowała zapytań HTTP, wykonywanych z niektórych wewnętrznych modułów. Nowa realizacja rozwiązuje ten problem.
- W trybie Origin Trials (eksperymentalne funkcje wymagające osobnej aktywacji) dodano kilka nowych API. Origin Trial oznacza możliwość pracy z określonym API z aplikacji ładowanych z localhost lub 127.0.0.1, lub po zarejestrowaniu się i uzyskaniu specjalnego tokena, który jest ważny przez ograniczony czas dla konkretnej witryny.
- API , umożliwiający tworzenie aplikacji webowych, które współdziałają z plikami w lokalnym systemie plików. Na przykład, nowe API może być przydatne w zintegrowanych środowiskach programistycznych, edytorach tekstu, obrazów i wideo uruchamianych w przeglądarkach. Aby uzyskać możliwość bezpośredniego zapisu i odczytu plików, korzystania z dialogów do otwierania i zapisywania plików oraz nawigacji po zawartości katalogów, aplikacja prosi użytkownika o specjalne potwierdzenie;
- Metoda do oceny wykorzystania pamięci podczas przetwarzania aplikacji webowej lub strony internetowej. Może być używane do analizy i optymalizacji wykorzystania pamięci w aplikacjach webowych oraz do wykrywania regresyjnego wzrostu wykorzystania pamięci.
- Metoda do planowania realizacji zadań (callback-ów JavaScript) o różnych poziomach priorytetu (blokuje pracę użytkownika, wprowadza widoczne zmiany oraz pracę w tle). Aby zmienić priorytet i anulować zadania, można użyć obiektu TaskController.
- API , umożliwiający aplikacjom tworzenie własnych przetworników danych używanych przy kodowaniu i dekodowaniu WebRTC MediaStreamTrack. Na przykład, API można użyć do organizacji end-to-end szyfrowania strumieni przesyłanych przez serwer pośredniczący.
- Dodano API do identyfikacji i dekodowania kodów kreskowych w danym obrazie. API działa tylko na urządzeniach z systemem Android z zainstalowanym pakietem Google Play Services.
- Dodano znacznik meta , umożliwiający stronie zapewnienie wsparcia dla ciemnego motywu bez potrzeby stosowania transformacji CSS.
- Dodano możliwość używania modułów JavaScript w .
- W IndexedDB w dodano nowy argument
«durability», umożliwiający zarządzanie zapisami danych na nośniku. Przekazując wartość «relaxed» zamiast domyślnego trybu «strict», można poświęcić niezawodność na rzecz wydajności (wcześniej Chrome zawsze zapisywał dane na dysku po każdej transakcji). - W selector() dodano funkcję @supports, umożliwiającą sprawdzanie dostępności selektorów CSS (na przykład można najpierw sprawdzić dostępność selektora przed podpięciem do niego stylów CSS).
@supports selector(::before) {
div { background: green };
} - W Intl.DateTimeFormat właściwość fractionalSecondDigits do dostosowywania formatu wyświetlania ułamków sekundy.
- W silniku V8 śledzenie ArrayBuffer w zbieraczu śmieci. Dla modułów WebAssembly dozwolone jest żądanie do 4 GB pamięci.
- nowe narzędzia dla programistów webowych. Na przykład wprowadzono tryb emulacji percepcji stron przez osoby z osłabionym wzrokiem oraz różnymi formami daltonizmu. Dodano także tryb emulacji zmiany lokalizacji, której modyfikacja wpływa na API Intl.*, *.prototype.toLocaleString, navigator.language, Accept-Language itp.
W interfejsie inspekcji aktywności sieciowej dodano debugger COEP (Cross-Origin Embedder Policy), umożliwiający ocenę przyczyn blokowania ładowania różnych zasobów w sieci. Dodano słowo kluczowe cookie-path do filtrowania zapytań, w których Cookie są przypisane do określonego .
Dodano tryb przypinania narzędzi deweloperskich po lewej stronie ekranu.
Przeprojektowano interfejs śledzenia długoterminowego wykonywania kodu JavaScript.
- Z powodu infekcji COVID-19 niektóre planowane zmiany zostały opóźnione. Na przykład, kodu do obsługi FTP na czas nieokreślony. wsparcia dla protokołów TLS 1.0/1.1 do wydania Chrome 84. Początkowe
wsparcie dla identyfikatora Client Hints (alternatywa dla User-Agent) również do Chrome 84. Prace nad zostały przeniesione na następny rok.
Oprócz wprowadzenia nowości i poprawy błędów w nowej wersji usunięto . Wiele luk zostało wykrytych w wyniku automatycznego testowania narzędziami , , , i . Nie wykryto krytycznych problemów, które pozwalałyby na obejście wszystkich poziomów ochrony przeglądarki i wykonanie kodu w systemie poza środowiskiem sandbox. W ramach programu nagród za odkrycie luk w bieżącej wersji firma Google wypłaciła 28 nagród o łącznej wartości 76 tysięcy dolarów (jedna nagroda $20000, jedna nagroda $10000, dwie nagrody $7500, dwie nagrody $5000, dwie nagrody $3000, dwie nagrody $2000, dwie nagrody $1000 i osiem nagród $500). Wysokość 7 nagród nie została jeszcze określona.
Źródło: opennet.ru
