Firma Google opublikowała wersję przeglądarki internetowej Chrome 131. Jednocześnie dostępne jest stabilne wydanie projektu open source Chromium, stanowiącego podstawę Chrome. Przeglądarka Chrome różni się od Chromium wykorzystaniem logo Google, systemem powiadamiania o awariach, modułami do odtwarzania treści wideo zabezpieczonych przed kopiowaniem (DRM), systemem automatycznej instalacji aktualizacji, stałym włączeniem izolacji Sandbox, dostarczaniem kluczy do Google API oraz przesyłaniem parametrów RLZ podczas wyszukiwania. Dla tych, którzy potrzebują więcej czasu na aktualizację, dodatkowo wspierana jest gałąź Extended Stable, która jest wspierana przez 8 tygodni. Następne wydanie Chrome 132 jest zaplanowane na 14 stycznia.
Główne zmiany w Chrome 131:
- Wbudowanym podglądzie PDF rozszerzono możliwość rozpoznawania tekstu w zeskanowanych dokumentach PDF, w których tekst umieszczony jest w postaci obrazu. Tekst jest rozpoznawany na lokalnym systemie za pomocą wbudowanego silnika optycznego rozpoznawania znaków (OCR), opartego na uczeniu maszynowym. W przeciwieństwie do wcześniejszych wersji, zeskanowane dokumenty są teraz automatycznie przekształcane w tekstową reprezentację, dla której dostępne są funkcje zaznaczania, wyszukiwania i kopiowania do schowka.
- Wprowadzono możliwość włączenia zaawansowanych sprawdzeń w systemie zarządzania pamięcią PartitionAlloc, które umożliwiają blokowanie luk bezpieczeństwa spowodowanych dostępem do już zwolnionych obszarów pamięci (use-after-free). Domyślnie te sprawdzenia są wyłączone z powodu potencjalnego negatywnego wpływu na wydajność. Niemniej jednak, dla wdrożeń, w których bezpieczeństwo jest ważniejsze niż wydajność, dostępne są oddzielne polityki dla przedsiębiorstw umożliwiające aktywację dodatkowej ochrony.
- Wbudowanym magazynie zaufanych certyfikatów (Chrome Root Store) zaprzestano zaufania do centrum certyfikacji Entrust z powodu licznych naruszeń wymagań wobec centrów certyfikacji, braku reakcji w wyznaczonym czasie na problematyczne certyfikaty, opóźnień w odwołaniu certyfikatów, niewłaściwego dokumentowania incydentów oraz niespełnienia wymagań przy wydawaniu certyfikatów. certyfikatów TLS certyfikaty TLS, które zostały wydane przez Entrust po 11 listopada 2024 roku, będą traktowane w Chrome jako niewiarygodne. Certyfikaty wydane przed 11 listopada nadal będą postrzegane jako normalne.
- W wersji na Androida dodano możliwość podłączania zewnętrznych dostawców automatycznego wypełniania formularzy oraz zapisywania haseł, która nie jest związana z API Accessibility.
- W wersji na Androida uproszczono proces logowania do konta Google oraz zarządzanie synchronizacją danych pomiędzy różnymi przeglądarkami. Synchronizacja nie jest już traktowana jako osobna funkcja w ustawieniach, lecz została połączona z funkcją logowania do konta Google, co pozwala na używanie i zapisywanie takich informacji jak hasła i zakładki w Google Account.
- Rozpoczęto stopniową aktywację wśród użytkowników nowego trybu oszczędzania energii (Energy saver), w którym automatycznie zawieszane są karty zużywające dużo zasobów CPU, ale bez dźwięku i niewidoczne przez ponad 5 minut. Wyjątek stanowią karty związane z zarządzaniem zewnętrznymi urządzeniami lub prowadzeniem wideokonferencji (te karty są identyfikowane na podstawie dostępu do API do USB, Bluetooth, kamery, urządzeń wejściowych i mikrofonu, a także organizacji kanału komunikacyjnego z użyciem RTCDataChannel lub MediaStreamTrack). Można użyć ustawienia „chrome://flags/#freezing-on-energy-saver” do zarządzania włączaniem automatycznego zawieszania.
- Dodano eksperymentalne tryby oszczędzania pamięci (Memory saver) — Moderate, Balanced i Maximum, które umożliwiają wybór metody zwalniania pamięci z nieaktywnych kart. W trybie Moderate karty są dezaktywowane tylko w przypadku niedoboru pamięci w systemie, w trybie Maximum karty dezaktywują się po krótkim czasie od momentu, gdy stają się nieaktywne, a w trybie Balanced nieaktywne karty dezaktywują się z uwzględnieniem dostępnej pamięci w systemie.
- Dodano dodatkowe ustawienia związane z wydajnością, na przykład możliwość wskazania witryn, które pozostają aktywne (bez spowolnienia w tle), wybór sposobu wizualnego wskazywania wyłączonych zakładek oraz wyświetlanie zużycia pamięci w wyskakujących miniaturach zakładek.
- Dodano narzędzie „Wykrywanie wydajności”, które identyfikuje potencjalne problemy z wydajnością przeglądanych stron i wyświetla powiadomienie z zaleceniami do natychmiastowego rozwiązania problemu. Na przykład, aby przyspieszyć bieżącą kartę, przeglądarka może zasugerować dezaktywację innych kart, które zużywają zbyt wiele zasobów.
- W TLS 1.3 i QUIC mechanizm inkapsulacji kluczy (KEM, Key Encapsulation Mechanism) „X25519Kyber768”, odporny na ataki z wykorzystaniem komputerów kwantowych, został przetłumaczony na wykorzystanie ostatecznej specyfikacji ML-KEM (CRYSTALS-Kyber), standaryzowanej przez Narodowy Instytut Standardów i Technologii USA (NIST). X25519Kyber768 jest kombinacją X25519 ECDH i algorytmu ML-KEM, który wykorzystuje metody kryptografii oparte na problemach teorii siatki, których czas rozwiązania nie różni się na zwykłych i komputerach kwantowych.
- Do funkcji wyszukiwania obrazów za pomocą usługi Google Lens, dostępnej poprzez menu kontekstowe, dodano wsparcie dla nakładania tłumaczenia na inny język (przetłumaczony tekst jest wyświetlany na oryginalnym tekście na obrazie).

- Dodano API Direct Sockets, które umożliwia nawiązywanie bezpośrednich połączeń TCP i UDP z zewnętrznymi systemami, a także tworzenie gniazd nasłuchujących do odbierania połączeń. Podczas pierwszej próby połączenia z nowym hostem użytkownik otrzymuje zapytanie o potwierdzenie operacji. Konieczność dodania nowego API wynika z możliwości interakcji z urządzeniami sieciowymi, które używają własnych protokołów działających na TCP i UDP i nie wspierają komunikacji przez HTTPS lub WebSockets.
- W trybie „Origin trials” zrealizowano API Summarizer do streszczania tekstu (krótkiego przedstawienia sedna), wykorzystując dużą model językowy.
- W trybie „Origin trials” dodano API Playout Statistics, definiujące interfejs AudioContext.playoutStats do uzyskiwania statystyk jakości i opóźnień podczas odtwarzania dźwięku przez API WebAudio.
- Aby zapobiec nadużyciom, dodano wyświetlanie powiadomienia o potwierdzeniu uprawnień przy użyciu API Keyboard Lock i Pointer Lock, co zapewnia dodatkową kontrolę nad klawiaturą i myszą (na przykład można ukryć standardowy wskaźnik myszy i zapewnić własne przetwarzanie ruchu myszy). Status przyznania uprawnień można sprawdzić za pomocą API Permissions.
- Dodatkowe tagi mogą być wskazywane w elemencie HTML „<select>”, oprócz standardowych tagów „<option>», «<optgroup>” i „<hr>”. Zmiana została wprowadzona w ramach przygotowań do realizacji w przyszłych wydaniach konfigurowalnej wersji „<select>”, która rozszerza możliwości formatu menu.
- W właściwościach CSS «clip-path», «fill», «stroke» i «marker-*» dodano wsparcie dla wskazywania zewnętrznych zasobów SVG. Na przykład, teraz można określić ‘clip-path: url(«resources.svg#myPath»)’.
- Zmieniono model dziedziczenia właściwości stylów zaznaczenia tekstu, określonych przez pseudoklasy «::selection» i «::target-text», który został dostosowany do modelu dziedziczenia pseudoklas «::highlight», «::spelling-error» i «::grammar-error», i teraz zależy nie od struktury dokumentu (łańcuchów elementów HTML), ale od tego, jak zaznaczany jest tekst (łańcuchów zaznaczeń). W poniższym przykładzie kolor zagnieżdżonych elementów z tekstem w akapicie «<p class="»blue»">» będzie teraz wybierany zgodnie ze stylem pseudoklasy «::selection», a nie stylem koloru podanym dla akapitu. p { color: deeppink; } .blue::selection { color: blue; } <p class="»blue»"> To jest <em>podkreślony</em> tekst. </p>
- Usunięto ograniczenia, które uniemożliwiały ustawienie właściwości CSS «display» dla elementów HTML «<details>» i «<summary>». W CSS dodano pseudo-element «::details-content» do dostosowania stylu zwijanego i rozwijanego bloku.
- Dodano właściwość CSS «font-variant-emoji» do ustawiania stylu wyświetlania Emoji. Na przykład, można wybrać reprezentację tekstową lub graficzną.

- W regule CSS @page, przeznaczonej do zmiany stylu strony przed wydrukiem lub eksportem do formatu PDF, wprowadzono możliwość definiowania obszarów na umieszczenie treści w obszarze marginesów strony, na przykład, aby dodać własny nagłówek, uwagi z boku lub stopkę.

- Ogłoszono przestarzałą właściwość CSS «inset-area», stosowaną do zarządzania wyświetlaniem elementów związanych z lokalizacją innych elementów (CSS Anchor Positioning). Zgodnie z zaleceniem grupy roboczej zajmującej się standaryzacją CSS, właściwość «position-area» całkowicie zastępuje «inset-area».
- Rozszerzono możliwości narzędzi dla programistów webowych. W panelu Performance dodano nowe funkcje do analizy wydajności. Zaproponowano eksperymentalny panel z asystentem AI, w którym można uzyskać odpowiedzi na pytania związane z debugowaniem lub wyjaśnić pewne kwestie dotyczące CSS.



W nowej wersji usunięto 12 luk bezpieczeństwa, a także wprowadzono innowacje i poprawki. Wiele z tych luk zostało zidentyfikowanych dzięki automatyzowanemu testowaniu za pomocą narzędzi AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer i AFL. Jednemu z problemów nadano wysoki poziom zagrożenia (problem związany z kodem obsługującym rozszerzenia w silniku Blink). Nie zidentyfikowano krytycznych problemów, które mogłyby obejść wszystkie poziomy zabezpieczeń przeglądarki i uruchomić kod w systemie poza środowiskiem piaskownicy. W ramach programu wypłaty nagród za wykrywanie luk w bieżącej wersji firma Google przyznała 8 nagród w wysokości 1 tysiąca dolarów każda (jedna nagroda wynosi $1000). Wysokość 7 nagród nie została jeszcze ustalona.
Źródło: opennet.ru






