Wydanie Chrome 146. Ogłoszono oficjalne wersje Linux Chrome dla ARM64

Firma Google opublikowała wersję przeglądarki internetowej Chrome 146. Jednocześnie dostępna jest stabilna wersja otwartego projektu Chromium, będącego podstawą Chrome. Przeglądarka Chrome różni się od Chromium użyciem logotypów Google, systemem wysyłania powiadomień w przypadku awarii, modułami do odtwarzania treści wideo chronionych przed kopiowaniem (DRM), automatycznym aktualizowaniem, stałym włączaniem izolacji Sandbox, dostarczaniem kluczy do Google API oraz przekazywaniem parametrów RLZ w wyszukiwaniu. Dla tych, którzy potrzebują więcej czasu na aktualizację, osobno wspierana jest gałąź Extended Stable, towarzysząca przez 8 tygodni. Następna wersja Chrome 147 zaplanowana jest na 7 kwietnia.

Osobno firma Google ogłosiła publikację oficjalnych wydań Chrome dla systemów Linux opartych na architekturze ARM64. Wydania Linux dla ARM64 zaczną być tworzone w drugim kwartale 2026 roku i będą dostępne w pakietach deb i rpm. Wcześniej oficjalne wydania Chrome dla Linux były publikowane tylko dla architektury x86_64, a dla architektury ARM64 dostępne były jedynie zewnętrzne kompilacje Chromium, oferowane przez dystrybucje. Oficjalna wersja Chrome różni się wsparciem dla połączenia z kontem Google, integracją usług Google, synchronizacją danych między urządzeniami, uproszczoną instalacją dodatków z katalogu Chrome Web Store oraz możliwością włączenia zaawansowanego trybu ochrony.

Najważniejsze zmiany w Chrome 146:

  • Dla części użytkowników włączono mechanizm selektywnego ograniczania uprawnień (Selective permission intervention), który blokuje dostęp związany z wyświetlaniem reklamy skryptów JavaScript do funkcji wpływających na prywatność, takich jak dostęp do informacji o lokalizacji, mikrofonu, schowka, Bluetooth, USB, portu szeregowego oraz przechwytywania ekranu. Idea polega na tym, że jeśli użytkownik udzielił stronie dostępu do takich możliwości, to zezwolenia te nie będą stosowane do umieszczonych na tej stronie zewnętrznych skryptów, ładowanych z innych witryn (oddzielnie przez tag iframe lub bezpośrednio przez tag script).
  • Zmodyfikowano strukturę ustawień związanych z bezpieczeństwem. Dla uproszczenia użytkownik otrzymał możliwość wyboru między standardowym a zaawansowanym poziomem ochrony, co pozwala osiągnąć żądany poziom bezpieczeństwa bez konieczności zagłębiania się w szczegóły oraz rozszerzone opcje. W trybie zaawansowanym dodatkowo wykonywana jest weryfikacja URL i zawartości na serwerach Google, pojawiają się ostrzeżenia dla niezabezpieczonych połączeń, a praca nietypowych dla użytkownika stron zostaje spowolniona, aby zablokować ataki. W razie potrzeby użytkownik może wrócić do starego schematu rozdzielnej konfiguracji każdego ustawienia. Do zarządzania nowym wyglądem ustawień zabezpieczeń zaproponowano parametr "chrome://flags/#bundled-security-settings". Wydanie Chrome 146. Ogłoszono oficjalne wersje Linux Chrome dla ARM64
  • Kontynuowane jest rozwijanie trybu AI, który pozwala na interakcję z agentem AI z paska adresu lub ze strony wyświetlanej przy otwieraniu nowej karty. Tryb AI umożliwia zadawanie skomplikowanych pytań w języku naturalnym i uzyskiwanie odpowiedzi na podstawie agregowania informacji z najodpowiedniejszych stron na dany temat. W razie potrzeby użytkownik może doprecyzowywać informacje pytaniami pomocniczymi. Tryb ten pozwala również na zadawanie pytań dotyczących zawartości strony bezpośrednio z paska adresu. W Chrome 146 wprowadzono możliwość wykorzystania plików z dysku Google jako kontekstu dla agenta AI.
  • W trybie automatycznego uzupełniania pól dostępna jest możliwość użycia dodatkowych typów danych, które wcześniej były dostępne tylko w trybie rozszerzonego automatycznego uzupełniania (Enhanced autofill).
  • Rozpoczęto stopniowe wprowadzanie u użytkowników zabezpieczeń przed odwołaniami do lokalnego systemu podczas interakcji z publicznymi stronami. Odwołania z stron do adresów IP sieci lokalnej (intranet lub wewnętrzne adresy) lub interfejsu loopback (127.0.0.0/8) będą wymagały potwierdzenia operacji przez użytkownika. W zakres działań zabezpieczających wchodzą próby ładowania zasobów, zapytania fetch() i wstawki iframe. Zabezpieczenie nie jest obecnie stosowane w połączeniach przez WebSockets, WebTransport i WebRTC, ale zostanie dodane dla nich w następnej wersji.

    Dostęp do zasobów wewnętrznych jest wykorzystywany przez hakerów do pośredniej identyfikacji i przeprowadzania ataków CSRF na routery, punkty dostępu, drukarki, korporacyjne interfejsy webowe oraz inne urządzenia i usługi, które przyjmują żądania tylko z lokalnej sieci. Aby zarządzać tym, które podsieci kwalifikują się jako wewnętrzne lub publiczne, zaproponowano konfigurację LocalNetworkAccessIpAddressSpaceOverrides, a także dodano ustawienie LocalNetworkAccessPermissionsPolicyDefaultEnabled do automatycznego zezwalania na dostęp dla podrzędnych iframe'ów na podstawie uprawnień nadrzędnego iframe'a.

  • Dodano właściwości CSS „animation-trigger” oraz „trigger-scope” do zarządzania animacją na podstawie pozycji przewijania strony. Na przykład, można uruchamiać, zatrzymywać lub ponownie uruchamiać animację, gdy osiągnięta zostanie określona pozycja przewijania, korzystając tylko z deklaratywnego CSS bez użycia kodu JavaScript.
  • Wdrożono wsparcie dla rejestru elementów niestandardowych, aby rozdzielić zakres widoczności niestandardowych elementów HTML, co może być przydatne, gdy na jednej stronie używa się wielu różnych niestandardowych elementów HTML o tej samej nazwie. W przypadku użycia na stronie wielu bibliotek definiujących element o tej samej nazwie, przy pomocy obiektu JavaScript CustomElementRegistry elementy każdej biblioteki można przypisać do określonych części hierarchii DOM. Na przykład, jeśli dwie biblioteki definiują różne elementy o tej samej nazwie , to w jednej części strony można używać elementu z pierwszej biblioteki, a w innej z drugiej.
  • Dodano API Sanitizer, które może być przydatne do oczyszczania danych przychodzących z zewnątrz oraz usuwania z nich znaczników HTML, które mogą być wykorzystywane do przeprowadzania ataków XSS. API udostępnia metody do manipulacji HTML i usuwania z treści elementów HTML, które wpływają na wyświetlanie i wykonanie. Aby bezpiecznie wstawiać HTML, zaproponowano metodę element.setHTML(), podobną do element.innerHTML, ale chroniącą przed atakami typu cross-site scripting (XSS). Do bezpiecznego przetwarzania HTML wprowadzono metodę document.parseHTML(). const unsanitizedString = "abc def"; const sanitizer1 = new Sanitizer({ elements: ["div", "p", "button", "script"], }); const target = document.getElementById("target"); target.setHTML(unsanitizedString, { sanitizer: sanitizer1 });
  • W elemencie „meta” wprowadzono parametr o nazwie „text-scale” (na przykład <meta name=„text-scale” content=„scale”>), który umożliwia automatyczne skalowanie rozmiaru czcionki na stronie zgodnie z ustawieniami przeglądarki i systemu operacyjnego, gdy na stronie używane są względne jednostki miary (rem i em).
  • W API WebGPU dodano opcjonalny tryb zgodności, który oferuje podzbiór funkcji zdolnych działać w systemach z przestarzałymi API graficznymi, takimi jak OpenGL i Direct3D11.
  • W JavaScript dodano możliwość łączenia kilku iteratorów w jeden za pomocą metody Iterator.concat().
  • W trybie „Origin trials” wprowadzono API WebNN, które pozwala na wykorzystanie usług systemowych do uczenia maszynowego i związanych z tym możliwości sprzętowych.
  • W trybie „Origin trials” wprowadzono API CPU Performance, które umożliwia uzyskiwanie informacji o wydajności i cechach procesora (liczba rdzeni, typ, architektura, model, częstotliwość itp.).
  • W trybie „Origin trials” dodano atrybut „focusgroup”, który pozwala na korzystanie z klawiszy nawigacji zamiast klawisza Tab do przemieszczania się między przyciskami lub innymi elementami związanymi z przełączaniem fokusu.
  • Wprowadzono ulepszenia w narzędziach dla programistów webowych. W konsoli webowej zapewniono możliwość zachowania wyników edytowania poleceń podczas nawigacji po historii operacji. Na panelu Elements zrealizowano wyświetlanie stylów CSS dodanych programowo do Shadow DOM poprzez oddzielny węzeł „#adopted-style-sheets” w drzewie DOM, w podobny sposób do przeglądania i edytowania stylów zdefiniowanych przy użyciu tagu <style>. Wydanie Chrome 146. Ogłoszono oficjalne wersje Linux Chrome dla ARM64

Oprócz nowości i poprawek w nowej wersji usunięto 29 luk w zabezpieczeniach. Wiele z tych luk zidentyfikowano dzięki automatycznemu testowaniu z użyciem narzędzi AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer i AFL. Jedna z problemów (przepełnienie bufora w WebML) została oceniona jako krytyczna, co oznacza, że luka ta pozwala na ominięcie wszelkich zabezpieczeń przeglądarki i wykonanie kodu w systemie poza środowiskiem piaskownicy. W ramach programu wypłaty nagród za odkrywanie luk w zabezpieczeniach, firma Google przyznała 29 nagród w obecnym wydaniu i wypłaciła 211 tysięcy dolarów amerykańskich, co jest rekordową kwotą nagród w ramach jednego wydania (dwie nagrody po 43000 dolarów, jedna nagroda po 36000, 33000, 11000 i 7000 dolarów, dwie nagrody po 10000 i 3000 dolarów, oraz cztery nagrody po 2000 i 1000 dolarów). Wysokość 12 nagród nie została jeszcze określona.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster