Wydanie Chrome 145

Firma Google opublikowała wersję przeglądarki internetowej Chrome 145. Jednocześnie dostępna jest stabilna wersja projektu open-source Chromium, która stanowi podstawę Chrome. Przeglądarka Chrome różni się od Chromium wykorzystaniem logotypów Google, systemem wysyłania powiadomień w przypadku awarii, modułami do odtwarzania zabezpieczonego przed kopiowaniem wideo (DRM), automatycznym systemem aktualizacji, stałym włączeniem izolacji Sandbox, dostarczaniem kluczy do Google API oraz przekazywaniem parametrów RLZ podczas wyszukiwania. Dla tych, którzy potrzebują więcej czasu na aktualizację, dostępne jest oddzielne wsparcie dla gałęzi Extended Stable, które trwa 8 tygodni. Następna wersja Chrome 146 planowana jest na 10 marca.

Główne zmiany w Chrome 145:

  • Dodano wsparcie dla formatu obrazów JPEG XL, do dekodowania którego wykorzystana jest biblioteka jxl-rs implementująca JPEG-XL w języku Rust. Wsparcie dla JPEG XL jest obecnie domyślnie wyłączone i wymaga aktywacji parametru „chrome://flags/#enable-jxl-image-format”.
  • Kontynuowane są prace nad trybem AI, który umożliwia interakcję z agentem AI z paska adresu lub z ekranu wyświetlanego po otwarciu nowej karty. Tryb AI pozwala zadawać złożone pytania w języku naturalnym i uzyskiwać odpowiedzi na podstawie agregacji informacji z najbardziej relewantnych stron na dany temat. W razie potrzeby użytkownik może doprecyzowywać pytania. Tryb ten także umożliwia zadawanie pytań dotyczących treści strony bezpośrednio z paska adresu. W Chrome 145 tryb AI został wprowadzony w wersjach dla platform Android i iOS. Użytkownicy z Kanady, Indii i Nowej Zelandii zaczęli korzystać domyślnie z czatbota Gemini (przy użyciu języka angielskiego).
  • Dodano mechanizm DBSC (Device Bound Session Credentials), który umożliwia powiązanie sesji uwierzytelniania na stronie z określonym urządzeniem, co utrudnia przeprowadzanie ataków z innych systemów przy użyciu przechwyconych ciasteczek sesyjnych. Do tworzenia sesji powiązanej z urządzeniem zaproponowano nagłówek HTTP „Secure-Session-Registration”. Metoda ochrony polega na dostarczeniu pary kluczy kryptograficznych powiązanych z bieżącym urządzeniem, generowanych podczas połączenia i przechowywanych w TPM (Trusted Platform Module). W sesji używane są ciasteczka o krótkim czasie życia, które są okresowo aktualizowane z użyciem klucza prywatnego i mogą być weryfikowane kluczem publicznym.
    Wydanie Chrome 145
  • Usunięto parametr, który pozwalał na wyłączenie blokady przymusowo zainstalowanych dodatków przeglądarki, w których wykryto nieistotne naruszenia zasad katalogu Chrome Web Store. Do nieistotnych naruszeń zalicza się obecność potencjalnych luk, narzucanie dodatku bez wiedzy użytkownika, manipulacje danymi metadanymi, naruszenie zasad obróbki danych użytkowników oraz wprowadzanie w błąd co do funkcjonalności.
  • W wersji dla platformy Android przy aktywacji trybu rozszerzonej ochrony (AAPM, Android Advanced Protection Mode) wyłączono API Javascript WebGPU. Strony używające WebGPU do renderowania treści 3D (na przykład Google Maps) mogą korzystać z wolniejszych alternatyw, takich jak WebGL (w testach o 5,78% wolniej). Aby sprawdzić, czy WebGPU jest wyłączone, można użyć właściwości navigator.gpu.
  • W wersji dla Android przy włączeniu trybu rozszerzonej ochrony przeglądarki (Enhanced Safe Browsing) wprowadzono lokalną analizę wyglądu stron w celu wykrycia oznak oszustwa. Jeśli lokalne sprawdzenie wykryje podejrzenia wobec wątpliwej treści, wykonywana jest dodatkowa weryfikacja na serwerach Google i w przypadku potwierdzenia wyświetlane jest ostrzeżenie dla użytkownika.
  • Dodano API Origin, które dostarcza obiekt Origin, implementujący koncepcję Web Origin i oferujący metody do porównywania, serializacji i analizy Web Origin. Termin „Web Origin” został zdefiniowany w RFC 6454 jako sposób na oddzielenie granic izolacji i zaufania do treści. Web Origin obejmuje część URL z nazwą protokołu, nazwą hosta i numerem portu (na przykład, https://opennet.ru). Nowe API wprowadzono w celu ujednolicenia operacji na Web Origin, aby wyeliminować podatności wynikające z nieprawidłowego porównywania serializowanych reprezentacji ASCII Web Origin przy określaniu przynależności zasobów do jednej strony.
  • Rozdzielono prawa dostępu do lokalnego systemu przy interakcji z publicznymi stronami. Odwołania z strony do adresów IP sieci lokalnej (intranet lub wewnętrzne adresy) oraz interfejsu pętli zwrotnej (127.0.0.0/8) są teraz obsługiwane z użyciem różnych uprawnień (local-network i loopback-network), wymagających od użytkownika potwierdzenia operacji w specjalnym oknie dialogowym. Ochrona obejmuje próby ładowania zasobów, żądania fetch() oraz osadzenia iframe. Odwołania do zasobów wewnętrznych są wykorzystywane przez cyberprzestępców do przeprowadzania ataków CSRF na routery, punkty dostępu, drukarki, korporacyjne interfejsy webowe i inne urządzenia oraz serwisy, które akceptują żądania tylko z lokalnej sieci. Dodatkowo, skanowanie zasobów wewnętrznych może być używane do pośredniej identyfikacji lub zbierania informacji o lokalnej sieci.
  • Usunięto ustawienie UserAgentReduction, które pozwalało na przesyłanie nieokrojonych informacji w nagłówku HTTP User-Agent oraz w parametrach JavaScript navigator.userAgent, navigator.appVersion i navigator.platform. Teraz przeglądarka zawsze przesyła skróconą wersję User-Agent, bez szczegółowych informacji o platformie (na przykład, „Android 16; S” zamiast „Android 16; SM-A205U”).
  • Do wbudowanego przeglądarki PDF dodano możliwość zapisywania dokumentu w chmurze Google Drive. W Google Drive dokumenty z Chrome są zapisywane w folderze „Saved from Chrome”.
  • API LayoutShift, umożliwiające śledzenie zmiany pozycji elementów DOM na ekranie, zostało przestawione na wyjście informacji w pikselach CSS zamiast pikseli ekranu. Piksel CSS uwzględnia DPI ekranu i wizualnie wygląda tak samo na różnych ekranach, w tym na monitorach o wysokiej gęstości pikseli. Zmiana ta została wprowadzona, aby doprowadzić Chrome do zachowania innych przeglądarek.
  • Dla API Controlled Frame zaimplementowano metodę WebRequest.SecurityInfo, która pozwala aplikacji webowej przechwycić zapytanie HTTPS, WSS lub WebTransport do serwera i uzyskać odcisk certyfikatu. serwera i użyć go do ręcznej weryfikacji certyfikatu używanego w bezpośrednim połączeniu z tym samym serwerem przez TCP/UDP.
  • Dodano wsparcie dla właściwości CSS column-wrap i column-height określonych w specyfikacji CSS Multi-column Layout 2. Właściwość column-wrap pozwala przenieść kolumny na nowy wiersz zamiast przewijać poziomo, jeśli kolumny nie mieszczą się w wysokości określonej przez właściwość column-height.
  • Dodano właściwość CSS text-justify, która pozwala określić typ wyrównania tekstu przy użyciu «text-align: justify»;
  • W właściwościach CSS letter-spacing i word-spacing zezwolono na podanie rozmiaru odstępu w procentach.
  • W obiektach JavaScript Map i WeakMap zaimplementowano specyfikację «upsert», co ułatwia pracę z kolekcjami par klucz/wartość. Dodano metody getOrInsert i getOrInsertComputed, które zwracają już istniejącą wartość w kolekcji skojarzoną z podanym kluczem lub tworzą nowy wpis, jeśli klucz nie został znaleziony.
  • Implementacja API IndexedDB została przepisana z użyciem bazy danych SQLite jako backendu (wcześniejsza implementacja opierała się na LevelDB w oddzielnych plikach). Nowa wersja jest na razie używana tylko w kontekstach umieszczonych w pamięci operacyjnej, na przykład stosowane jest w trybie incognito.
  • Wprowadzono ulepszenia w narzędziach dla programistów webowych. W interfejsie inspekcji sieci w panelu «Request conditions» domyślnie włączono możliwość ograniczania prędkości poszczególnych zapytań sieciowych.

Oprócz nowości i poprawek błędów w nowej wersji naprawiono 11 luk w zabezpieczeniach. Wiele z luk zostało ujawnionych w wyniku zautomatyzowanego testowania za pomocą narzędzi AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer i AFL. Nie wykryto krytycznych problemów, które pozwalałyby na ominięcie wszystkich poziomów ochrony przeglądarki i wykonanie kodu w systemie poza środowiskiem piaskownicy. W ramach programu wypłat za wykrywanie luk w zabezpieczeniach dla bieżącego wydania firma Google ustanowiła 11 nagród i wypłaciła 18,5 tysiąca dolarów USA (jedna nagroda w wysokości 8000 USD, 5000 USD, 2000 USD i 500 USD oraz trzy nagrody po 1000 USD). Wysokość 4 nagród nie została jeszcze określona.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster