Odbyło się wydanie przeglądarki internetowej , a także Firefox 68.6 dla platformy Android. Ponadto, utworzono aktualizację z długoterminowym wsparciem . Wkrótce przejdzie do etapu gałąź Firefox 75, której wydanie zaplanowano na 7 kwietnia (projekt na cykl rozwoju 4-5 tygodniowy ). Dla gałęzi beta Firefox 75 tworzenie dla Linux w formacie Flatpak.
:
- W wersjach dla Linux zastosowano mechanizm izolacji , mający na celu blokowanie wykorzystania luk w zabezpieczeniach w zewnętrznych bibliotekach funkcji. Obecnie izolacja włączona jest tylko dla biblioteki , odpowiedzialnej za renderowanie czcionek. RLBox wykonuje kompilację kodu C/C++ z izolowanej biblioteki do niskopoziomowego kodu pośredniego WebAssembly, który następnie jest przedstawiany jako moduł WebAssembly, a jego uprawnienia są przypisywane wyłącznie do tego modułu. Zbudowany moduł działa w osobnej przestrzeni pamięci i nie ma dostępu do pozostałej przestrzeni adresowej. W przypadku wykorzystania luki w zabezpieczeniach w bibliotece, atakujący będzie ograniczony i nie będzie mógł uzyskać dostępu do obszarów pamięci głównego procesu ani przekazać kontroli poza izolowane środowisko.
- Tryb DNS przez HTTPS (DoH, DNS over HTTPS) dla użytkowników z USA. Jako domyślny dostawca DNS oferowany jest CloudFlare (mozilla.cloudflare-dns.com do Roskomnadzoru), a jako opcja dostępny jest NextDNS. Zmiana dostawcy lub włączenie DoH w krajach innych niż USA można dokonać w ustawieniach połączenia sieciowego. Więcej informacji o DoH w Firefox można przeczytać w .
- wsparcie protokołów TLS 1.0 i TLS 1.1. Aby uzyskać dostęp do stron internetowych przez bezpieczny kanał komunikacyjny, serwer musi zapewnić wsparcie przynajmniej TLS 1.2. Według danych Google obecnie około 0,5% ładowania stron internetowych nadal odbywa się z użyciem przestarzałych wersji TLS. Wyłączenie zostało dokonane zgodnie z IETF (Internet Engineering Task Force). Powodem rezygnacji z obsługi TLS 1.0/1.1 jest brak wsparcia dla nowoczesnych szyfrowań (na przykład ECDHE i AEAD) oraz wymóg obsługi starszych szyfrowań, których niezawodność w dzisiejszym rozwoju technologii komputerowej budzi wątpliwości (na przykład wymagana jest obsługa TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, a do weryfikacji integralności i autoryzacji używa się MD5 i SHA-1). Przy próbie użycia TLS 1.0 i TLS 1.1 od wersji Firefox 74 wyświetli się błąd. Przywrócenie możliwości pracy z przestarzałymi wersjami TLS można zrealizować przez ustawienie security.tls.version.enable-deprecated = true lub za pomocą przycisku na stronie błędu wyświetlanej podczas odwiedzania strony z przestarzałym protokołem.
- W uwadze do wydania zalecane jest rozszerzenie , które automatycznie blokuje widżety Facebooka osadzone na zewnętrznych witrynach, stosowane do autoryzacji, przesyłania komentarzy i polubień. Parametry identyfikacji Facebooka są izolowane w osobnym kontenerze, co utrudnia identyfikację użytkownika z odwiedzanymi stronami. Możliwość pracy z główną stroną Facebooka pozostaje, ale jest ona izolowana od innych witryn.
Dla bardziej elastycznej izolacji dowolnych stron proponowane jest rozszerzenie z realizacją koncepcji kontekstowych kontenerów. Kontenery umożliwiają izolację różnych typów treści bez tworzenia oddzielnych profilów, co pozwala na oddzielenie informacji z poszczególnych grup stron. Na przykład można stworzyć oddzielne, izolowane od siebie obszary dla osobistej komunikacji, pracy, zakupów i operacji bankowych lub zorganizować jednoczesne korzystanie z różnych kont użytkownika na jednej stronie. W każdym kontenerze stosowane są oddzielne magazyny dla Cookies, Local Storage API, indexedDB, cache i zawartości OriginAttributes.
- W about:config dodano ustawienie „browser.tabs.allowTabDetach”, które umożliwia zabronienie odpinania kart w nowe okna. Przypadkowe odpinanie karty jest jedną z najbardziej irytujących niedoróbek Firefox, które należy poprawić. 9 lat. Przeglądarka pozwala na przeciąganie zakładek myszą do nowego okna, ale w określonych okolicznościach zakładka może zostać odłączona do osobnego okna, a nieostrożne poruszanie myszą podczas kliku na zakładkę może prowadzić do problemów.
- wsparcia dla dodatków instalowanych nieoficjalnie i niezwiązanych z profilami użytkowników. Zmiana dotyczy tylko instalacji dodatków w ogólnych katalogach ( /usr/lib/mozilla/extensions/, /usr/share/mozilla/extensions/ lub ~/.mozilla/extensions/), obsługiwanych przez wszystkie instancje Firefox w systemie (bez przypięcia do użytkownika). Taki sposób zwykle stosuje się do preinstalowania dodatków w dystrybucjach, do niechcianego wstawienia wraz z aplikacjami firm trzecich, do integracji złośliwych dodatków lub do oddzielnej dostawy dodatku z własnym instalatorem. W Firefox 73 wcześniej wymuszone dodatki zostały automatycznie przeniesione z ogólnego katalogu do indywidualnych profili użytkowników i mogą teraz być zarządzane przez wbudowany menedżer dodatków.
- W systemowym dodatku przeglądarki Lockwise, oferującym interfejs „about:logins” do zarządzania zapisanymi hasłami, wprowadzono sortowanie w odwrotnej kolejności (od Z do A).
- W WebRTC zwiększona została ochrona przed wyciekiem informacji o wewnętrznym adresie IP podczas rozmów głosowych i wideo dzięki mechanizmowi „“, który ukrywa lokalny adres za dynamicznie generowanym losowym identyfikatorem określanym przez Multicast DNS.
- Zmieniono lokalizację przełącznika trybu wyświetlania „obraz w obrazie”, który przesłaniał przycisk przejścia do następnego zdjęcia w interfejsie zbiorczej pobierania zdjęć w Instagramie.
- W JavaScript operator „?.”, przeznaczony do jednoczesnego sprawdzania całego łańcucha właściwości lub wywołań. Na przykład, wskazując „db?.user?.name?.length” teraz można odwołać się do wartości „db.user.name.length” bez wcześniejszych sprawdzeń. Jeśli którykolwiek element jest przetwarzany jako null lub undefined, na wyjściu zwracana jest wartość „undefined”.
- wsparcie dla stron i dodatków metody Object.toSource() oraz globalnej funkcji uneval().
- Dodano nowe zdarzenie i z nim związane właściwość , które pozwalają na wywołanie obsługi zdarzenia przy zmianie języka interfejsu przez użytkownika.
- Włączono przetwarzanie nagłówka HTTP (), umożliwiająca stronom blokowanie wstawiania zasobów (np. obrazów i skryptów) ładowanych z innych domen (cross-origin i cross-site). Nagłówek może przyjmować dwie wartości: „same-origin” (pozwala tylko na żądania zasobów z tą samą schemą, nazwą hosta i numerem portu) oraz „same-site” (pozwala tylko na żądania z tej samej witryny).
Cross-Origin-Resource-Policy: same-site
- Domyślnie włączony nagłówek HTTP , umożliwiająca zarządzanie zachowaniem API oraz włączaniem określonych funkcji (np. można wyłączyć dostęp do Geolocation API, kamery, mikrofonu, trybu pełnoekranowego, automatycznego odtwarzania, encrypted-media, animacji, Payment API, synchronizacji XMLHttpRequest itp.). Dla bloków iframe osobno zaproponowano atrybut „„, który można stosować w kodzie strony w celu przydzielania uprawnień dla określonych bloków iframe.
<iframe src=»https://example.com» allow=»fullscreen»></iframe>
Feature-Policy: microphone ‘none’; geolocation ‘none’
W przypadku, gdy strona zezwala na dostęp do zasobu dla określonego iframe poprzez atrybut „allow”, a zapytanie z iframe o uzyskanie uprawnień do tego zasobu jest czekane, przeglądarka teraz wyświetla okno dialogowe z przyznawaniem uprawnień w kontekście głównej strony i deleguje potwierdzone przez użytkownika prawa do iframe (zamiast oddzielnego potwierdzenia dla iframe i głównej strony). Jeśli jednak główna strona nie ma uprawnień do zasobu zażądawanego poprzez atrybut allow, dostęp dla iframe do zasobu jest natychmiast , bez wyświetlania dialogu użytkownikowi.
- Domyślnie włączona jest obsługa właściwości CSS ‘‘, określającej pozycję podkreślenia tekstu (np. przy pionowej orientacji tekstu można zorganizować podkreślenie z lewej lub prawej, a przy poziomej nie tylko z dołu, ale i z góry). Dodatkowo w stosunku do właściwości zarządzających stylem podkreślenia CSS i dodano wsparcie dla używania wartości procentowych.
- W właściwości CSS , określającej styl linii wokół elementów, domyślnie zezwala się na używanie wartości „auto” (wcześniej było z powodu problemów w GNOME).
- W narzędziu do debugowania JavaScript umożliwiono debugowanie zagnieżdżonych Web Workerów, których wykonywanie może być wstrzymane i debugowane krokowo z użyciem punktów zatrzymania.
- Interfejs do inspekcji stron internetowych wyświetla ostrzeżenia dotyczące właściwości CSS, które zależą od pozycjonowanych elementów z-index, top, left, bottom i right.
- Dla systemów Windows i macOS wprowadzono możliwość importowania profili z przeglądarki Microsoft Edge opartej na silniku Chromium.
Oprócz nowości i poprawek błędów w Firefox 74 naprawiono , z których 10 (zebrane pod i ) oznaczone są jako potencjalnie mogące prowadzić do wykonania kodu przez napastnika podczas otwierania specjalnie sformatowanych stron. Przypominamy, że problemy z pamięcią, takie jak przepełnienia buforów i odwołania do już zwolnionych obszarów pamięci, od niedawna oznaczane są jako niebezpieczne, ale nie krytyczne.
Źródło: opennet.ru
