Wydanie Firefox 74

Odbyło się wydanie przeglądarki internetowej Firefox 74, a także wersji mobilnej Firefox 68.6 dla platformy Android. Ponadto, utworzono aktualizację gałęzi z długoterminowym wsparciem 68.6.0. Wkrótce przejdzie do etapu beta testów gałąź Firefox 75, której wydanie zaplanowano na 7 kwietnia (projekt przeszedł na cykl rozwoju 4-5 tygodniowy cykl rozwoju). Dla gałęzi beta Firefox 75 zaczęło się tworzenie wydań dla Linux w formacie Flatpak.

Podstawowe nowości:

  • W wersjach dla Linux zastosowano mechanizm izolacji RLBox, mający na celu blokowanie wykorzystania luk w zabezpieczeniach w zewnętrznych bibliotekach funkcji. Obecnie izolacja włączona jest tylko dla biblioteki Graphite, odpowiedzialnej za renderowanie czcionek. RLBox wykonuje kompilację kodu C/C++ z izolowanej biblioteki do niskopoziomowego kodu pośredniego WebAssembly, który następnie jest przedstawiany jako moduł WebAssembly, a jego uprawnienia są przypisywane wyłącznie do tego modułu. Zbudowany moduł działa w osobnej przestrzeni pamięci i nie ma dostępu do pozostałej przestrzeni adresowej. W przypadku wykorzystania luki w zabezpieczeniach w bibliotece, atakujący będzie ograniczony i nie będzie mógł uzyskać dostępu do obszarów pamięci głównego procesu ani przekazać kontroli poza izolowane środowisko.
  • Tryb DNS przez HTTPS (DoH, DNS over HTTPS) jest włączony domyślnie dla użytkowników z USA. Jako domyślny dostawca DNS oferowany jest CloudFlare (mozilla.cloudflare-dns.com jest dodany do listy blokad Roskomnadzoru), a jako opcja dostępny jest NextDNS. Zmiana dostawcy lub włączenie DoH w krajach innych niż USA można można dokonać w ustawieniach połączenia sieciowego. Więcej informacji o DoH w Firefox można przeczytać w oddzielnym ogłoszeniu.

    Wydanie Firefox 74
  • Wyłączone wsparcie protokołów TLS 1.0 i TLS 1.1. Aby uzyskać dostęp do stron internetowych przez bezpieczny kanał komunikacyjny, serwer musi zapewnić wsparcie przynajmniej TLS 1.2. Według danych Google obecnie około 0,5% ładowania stron internetowych nadal odbywa się z użyciem przestarzałych wersji TLS. Wyłączenie zostało dokonane zgodnie z zaleceniami IETF (Internet Engineering Task Force). Powodem rezygnacji z obsługi TLS 1.0/1.1 jest brak wsparcia dla nowoczesnych szyfrowań (na przykład ECDHE i AEAD) oraz wymóg obsługi starszych szyfrowań, których niezawodność w dzisiejszym rozwoju technologii komputerowej budzi wątpliwości (na przykład wymagana jest obsługa TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, a do weryfikacji integralności i autoryzacji używa się MD5 i SHA-1). Przy próbie użycia TLS 1.0 i TLS 1.1 od wersji Firefox 74 wyświetli się błąd. Przywrócenie możliwości pracy z przestarzałymi wersjami TLS można zrealizować przez ustawienie security.tls.version.enable-deprecated = true lub za pomocą przycisku na stronie błędu wyświetlanej podczas odwiedzania strony z przestarzałym protokołem.
    Wydanie Firefox 74
  • W uwadze do wydania zalecane jest rozszerzenie Facebook Container, które automatycznie blokuje widżety Facebooka osadzone na zewnętrznych witrynach, stosowane do autoryzacji, przesyłania komentarzy i polubień. Parametry identyfikacji Facebooka są izolowane w osobnym kontenerze, co utrudnia identyfikację użytkownika z odwiedzanymi stronami. Możliwość pracy z główną stroną Facebooka pozostaje, ale jest ona izolowana od innych witryn.

    Dla bardziej elastycznej izolacji dowolnych stron proponowane jest rozszerzenie Multi-Account Containers z realizacją koncepcji kontekstowych kontenerów. Kontenery umożliwiają izolację różnych typów treści bez tworzenia oddzielnych profilów, co pozwala na oddzielenie informacji z poszczególnych grup stron. Na przykład można stworzyć oddzielne, izolowane od siebie obszary dla osobistej komunikacji, pracy, zakupów i operacji bankowych lub zorganizować jednoczesne korzystanie z różnych kont użytkownika na jednej stronie. W każdym kontenerze stosowane są oddzielne magazyny dla Cookies, Local Storage API, indexedDB, cache i zawartości OriginAttributes.

  • W about:config dodano ustawienie „browser.tabs.allowTabDetach”, które umożliwia zabronienie odpinania kart w nowe okna. Przypadkowe odpinanie karty jest jedną z najbardziej irytujących niedoróbek Firefox, które należy poprawić. dążono 9 lat. Przeglądarka pozwala na przeciąganie zakładek myszą do nowego okna, ale w określonych okolicznościach zakładka może zostać odłączona do osobnego okna, a nieostrożne poruszanie myszą podczas kliku na zakładkę może prowadzić do problemów.
  • Zakończono wsparcia dla dodatków instalowanych nieoficjalnie i niezwiązanych z profilami użytkowników. Zmiana dotyczy tylko instalacji dodatków w ogólnych katalogach ( /usr/lib/mozilla/extensions/, /usr/share/mozilla/extensions/ lub ~/.mozilla/extensions/), obsługiwanych przez wszystkie instancje Firefox w systemie (bez przypięcia do użytkownika). Taki sposób zwykle stosuje się do preinstalowania dodatków w dystrybucjach, do niechcianego wstawienia wraz z aplikacjami firm trzecich, do integracji złośliwych dodatków lub do oddzielnej dostawy dodatku z własnym instalatorem. W Firefox 73 wcześniej wymuszone dodatki zostały automatycznie przeniesione z ogólnego katalogu do indywidualnych profili użytkowników i mogą teraz być zostały usunięte zarządzane przez wbudowany menedżer dodatków.
  • W systemowym dodatku przeglądarki Lockwise, oferującym interfejs „about:logins” do zarządzania zapisanymi hasłami, wprowadzono wsparcie sortowanie w odwrotnej kolejności (od Z do A).
  • W WebRTC zwiększona została ochrona przed wyciekiem informacji o wewnętrznym adresie IP podczas rozmów głosowych i wideo dzięki mechanizmowi „mDNS ICE“, który ukrywa lokalny adres za dynamicznie generowanym losowym identyfikatorem określanym przez Multicast DNS.
  • Zmieniono lokalizację przełącznika trybu wyświetlania „obraz w obrazie”, który przesłaniał przycisk przejścia do następnego zdjęcia w interfejsie zbiorczej pobierania zdjęć w Instagramie.
  • W JavaScript dodano operator „?.”, przeznaczony do jednoczesnego sprawdzania całego łańcucha właściwości lub wywołań. Na przykład, wskazując „db?.user?.name?.length” teraz można odwołać się do wartości „db.user.name.length” bez wcześniejszych sprawdzeń. Jeśli którykolwiek element jest przetwarzany jako null lub undefined, na wyjściu zwracana jest wartość „undefined”.
  • Zakończono wsparcie dla stron i dodatków metody Object.toSource() oraz globalnej funkcji uneval().
  • Dodano nowe zdarzenie languagechange_even i z nim związane właściwość onlanguagechange, które pozwalają na wywołanie obsługi zdarzenia przy zmianie języka interfejsu przez użytkownika.
  • Włączono przetwarzanie nagłówka HTTP Cross-Origin-Resource-Policy (CORP), umożliwiająca stronom blokowanie wstawiania zasobów (np. obrazów i skryptów) ładowanych z innych domen (cross-origin i cross-site). Nagłówek może przyjmować dwie wartości: „same-origin” (pozwala tylko na żądania zasobów z tą samą schemą, nazwą hosta i numerem portu) oraz „same-site” (pozwala tylko na żądania z tej samej witryny).

    Cross-Origin-Resource-Policy: same-site

  • Domyślnie włączony nagłówek HTTP Feature-Policy, umożliwiająca zarządzanie zachowaniem API oraz włączaniem określonych funkcji (np. można wyłączyć dostęp do Geolocation API, kamery, mikrofonu, trybu pełnoekranowego, automatycznego odtwarzania, encrypted-media, animacji, Payment API, synchronizacji XMLHttpRequest itp.). Dla bloków iframe osobno zaproponowano atrybut „allow„, który można stosować w kodzie strony w celu przydzielania uprawnień dla określonych bloków iframe.

    <iframe src=»https://example.com» allow=»fullscreen»></iframe>

    Feature-Policy: microphone ‘none’; geolocation ‘none’

    W przypadku, gdy strona zezwala na dostęp do zasobu dla określonego iframe poprzez atrybut „allow”, a zapytanie z iframe o uzyskanie uprawnień do tego zasobu jest czekane, przeglądarka teraz wyświetla okno dialogowe z przyznawaniem uprawnień w kontekście głównej strony i deleguje potwierdzone przez użytkownika prawa do iframe (zamiast oddzielnego potwierdzenia dla iframe i głównej strony). Jeśli jednak główna strona nie ma uprawnień do zasobu zażądawanego poprzez atrybut allow, dostęp dla iframe do zasobu jest natychmiast blokowany, bez wyświetlania dialogu użytkownikowi.

  • Domyślnie włączona jest obsługa właściwości CSS ‘text-underline-position‘, określającej pozycję podkreślenia tekstu (np. przy pionowej orientacji tekstu można zorganizować podkreślenie z lewej lub prawej, a przy poziomej nie tylko z dołu, ale i z góry). Dodatkowo w stosunku do właściwości zarządzających stylem podkreślenia CSS text-underline-offset i text-decoration-thickness dodano wsparcie dla używania wartości procentowych.
  • W właściwości CSS outline-style, określającej styl linii wokół elementów, domyślnie zezwala się na używanie wartości „auto” (wcześniej było wyłączone z powodu problemów w GNOME).
  • W narzędziu do debugowania JavaScript dodano umożliwiono debugowanie zagnieżdżonych Web Workerów, których wykonywanie może być wstrzymane i debugowane krokowo z użyciem punktów zatrzymania.

    Wydanie Firefox 74
  • Interfejs do inspekcji stron internetowych wyświetla ostrzeżenia dotyczące właściwości CSS, które zależą od pozycjonowanych elementów z-index, top, left, bottom i right.
    Wydanie Firefox 74
  • Dla systemów Windows i macOS wprowadzono możliwość importowania profili z przeglądarki Microsoft Edge opartej na silniku Chromium.

Oprócz nowości i poprawek błędów w Firefox 74 naprawiono 20 luk bezpieczeństwa, z których 10 (zebrane pod CVE-2020-6814 i CVE-2020-6815) oznaczone są jako potencjalnie mogące prowadzić do wykonania kodu przez napastnika podczas otwierania specjalnie sformatowanych stron. Przypominamy, że problemy z pamięcią, takie jak przepełnienia buforów i odwołania do już zwolnionych obszarów pamięci, od niedawna oznaczane są jako niebezpieczne, ale nie krytyczne.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster