Firma Google opublikowała wersję przeglądarki internetowej Chrome 125. Jednocześnie dostępna jest stabilna wersja wolnego projektu Chromium, będącego podstawą Chrome. Przeglądarka Chrome różni się od Chromium używaniem logotypów Google, systemem wysyłania powiadomień w przypadku awarii, modułami do odtwarzania treści wideo zabezpieczonego przed kopiowaniem (DRM), systemem automatycznej instalacji aktualizacji, stałym włączaniem izolacji Sandbox, dostarczaniem kluczy do Google API oraz przekazywaniem podczas wyszukiwania parametrów RLZ. Dla tych, którzy potrzebują więcej czasu na aktualizacje, oddzielnie wspierana jest gałąź Extended Stable, utrzymywana przez 8 tygodni. Następne wydanie Chrome 126 zaplanowane jest na 11 czerwca.
Główne zmiany w Chrome 125:
- Firma Google odłożyła przewidywane na koniec roku zakończenie wsparcia dla zewnętrznych plików cookie, które są ustawiane przy odwiedzaniu stron innych niż domeny aktualna strona (takie pliki cookie są wykorzystywane do śledzenia ruchów użytkownika między stronami w sieciach reklamowych, widgetach mediów społecznościowych i systemach web-analizy). W nowej wersji dodano wskaźnik w pasku adresu w postaci ikony oka, który przy blokowaniu plików cookie zewnętrznych jest przekreślany. Ponieważ trwa testowanie wyłączenia plików cookie zewnętrznych u 1% użytkowników i istnieje możliwość ręcznego wyłączenia poprzez ustawienie „chrome://flags/#test-third-party-cookie-phaseout”, w menu kontekstowym udostępniono możliwość tymczasowego przywrócenia wsparcia dla zewnętrznych plików cookie dla wybranych stron. Anulowanie blokady obowiązuje przez 90 dni po włączeniu.

- Po włączeniu zaawansowanej ochrony przeglądarki (Bezpieczne przeglądanie > Zwiększona ochrona) wdrożono automatyczne głębokie skanowanie pobieranych plików, wykonywane przez przesyłanie informacji do serwery Google (wcześniej przed wysłaniem wyświetlał się komunikat do potwierdzenia zewnętrznej weryfikacji, a teraz weryfikacja będzie przeprowadzana automatycznie).
- Wersje dla platformy Windows są teraz dostępne również dla platformy ARM64.
- Dodano nowe mechanizmy aktualizacji komponentów wymagających pobierania dużych ilości danych. Mowa o aktualizacji modeli dla niedawno dodanych funkcji wykorzystujących uczenie maszynowe — trybu inteligentnego grupowania kart, generatora motywów i interaktywnego asystenta.
- Dodano dwa nowe typy potencjalnie problematycznych dodatków, dla których użytkownik otrzyma ostrzeżenia z rekomendacją przemyślenia zasadności ich dalszego używania: dodatki zainstalowane nie z katalogu Chrome Web Store oraz dodatki stosujące oszukańcze taktyki, aby wymusić instalację niepotrzebnego oprogramowania.
- Zachowanie przy anulowaniu zdarzenia „mousemove” zostało dostosowane do innych przeglądarek — anulowanie zdarzenia nie blokuje już operacji zaznaczania tekstu i drag&drop (aby zablokować zaznaczanie i drag&drop, należy anulować zdarzenia selectstart i dragstart).
- Dodano zestaw właściwości CSS do zarządzania wyświetlaniem elementów związanych z położeniem innych elementów (CSS Anchor Positioning), bez użycia JavaScript, na przykład do przyklejania do elementów okienek podręcznych (popover), które pojawiają się na wzór podpowiedzi. W celu dostosowania przyczepności elementu do innego elementu i określenia obszaru wyświetlania zaproponowano właściwości anchor-name, position-anchor i inset-area, a do uzyskania informacji o miejscu przyczepności dodano funkcję anchor().
- Do CSS dodano funkcje matematyczne round(), mod() i rem().
- Dodano nową składnię do odzwierciedlenia stanu własnych elementów HTML (custom element) w CSS, pozwalającą na użycie pseudoklasy „:state()”.

- Dodano API Compute Pressure, umożliwiające uzyskanie informacji o bieżącym stanie sprzętu, na przykład w ogólnych zarysach można uzyskać dane o generowanym obciążeniu CPU (podano poziomy: minimalne obciążenie przy włączonym oszczędzaniu energii; dopuszczalne obciążenie pozwalające na bezproblemowe uruchamianie dodatkowych zadań; wysokie obciążenie, ale w granicach dopuszczalnych wartości i nieprzeszkadzające w pracy systemu; krytyczne obciążenie, bliskie wyczerpania zasobów).
- Dostęp do przechowywania API, stosowany do żądania od użytkownika uprawnień do uzyskania dostępu do przechowywania plików cookie, jeśli zewnętrzne pliki cookie są blokowane, został rozszerzony o możliwość żądania dostępu z zewnętrznych przetwarzaczy (np. z treści w <iframe>) do magazynów niezwiązanych z plikami cookie, takich jak indexedDB.
- Dodano eksperymentalne wsparcie dla API enumeracji segmentów widoku (origin trial), przeznaczonego do organizowania wyjścia na urządzenia z elastycznymi ekranami.
- Umożliwiono użycie schematów URL HTTP i HTTPS w konstruktorze WebSocket zamiast schematów „ws:” i „wss:”.
- W JavaScriptze dozwolone jest użycie modyfikatorów „?i”, „?-i”, „?m”, „?-m”, „?s”, „?-s” wewnątrz wyrażeń regularnych do zarządzania ustawieniem lub wyłączeniem znaczników „i”, „s” i „m”. Na przykład „?-i” w „re1 = /^[a-z](?-i:[a-z])$/i;” wyłączy stosowanie „/i” (ignorowanie wielkości liter) dla drugiego znaku (re1.test(„aB”) zwróci false).
- Wprowadzono ulepszenia w narzędziach dla programistów webowych. W konsoli webowej dodano przycisk do wyświetlania wyjaśnienia dotyczącego błędu lub ostrzeżenia, które zostało wygenerowane przez AI-chatbota Gemini. W panelu CSS dodano wsparcie dla reguł „@position-try”. W panelu edycji i przeglądania źródłowego tekstu strony dodano ustawienia do konwersji spakowanych stron w czytelny format oraz automatycznego zamykania nawiasów podczas edycji. W panelu śledzenia aktywności sieciowej dodano wsparcie dla nagłówków HTTP używanych w odpowiedziach z kodem 103 „Early Hints”. W panelu analizy wydajności dodano statystyki dotyczące selektorów CSS.

Oprócz wprowadzenia innowacji i poprawek w nowej wersji usunięto 9 luk w zabezpieczeniach. Wiele z luk zostało zidentyfikowanych w wyniku zautomatyzowanego testowania narzędziami AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer i AFL. Luka CVE-2024-4947, spowodowana niewłaściwym przetwarzaniem typów (Type Confusion) w silniku V8 i sklasyfikowana jako niebezpieczna, była wykorzystywana przez cyberprzestępców do przeprowadzania ataków (0-day) przed jej naprawieniem. Nie wykryto krytycznych problemów, które umożliwiałyby obejście wszystkich poziomów zabezpieczeń przeglądarki oraz wykonanie kodu w systemie poza środowiskiem sandbox. W ramach programu wypłat nagród za znalezienie luk w obecnej wersji firma Google przyznała 4 nagrody o łącznej wartości 8000 dolarów amerykańskich (jedna nagroda w wysokości $7000 i jedna w wysokości $1000). Wartość dwóch nagród nie została jeszcze określona.
Źródło: opennet.ru



