Wydanie przeglądarki internetowej Chrome 135

Firma Google opublikowała wydanie przeglądarki internetowej Chrome 135. Jednocześnie dostępna jest stabilna wersja projektu open source Chromium, na którym oparty jest Chrome. Przeglądarka Chrome różni się od Chromium używaniem logo Google, systemem powiadamiania w przypadku awarii, modułami do odtwarzania treści wideo zabezpieczonych przed kopiowaniem (DRM), systemem automatycznych aktualizacji, stałym włączeniem izolacji Sandbox, dostarczaniem kluczy do Google API oraz przesyłaniem parametrów RLZ podczas wyszukiwania. Dla tych, którzy potrzebują więcej czasu na aktualizację, osobno wspierana jest gałąź Extended Stable, utrzymywana przez 8 tygodni. Następne wydanie Chrome 136 zaplanowane jest na 29 kwietnia.

Główne zmiany w Chrome 135:

  • Dodano ochronę przed ukrytą identyfikacją użytkowników przy pomocy pamięci podręcznej HSTS (HTTP Strict Transport Security). HSTS pozwala stronom przy wejściu przez HTTP przekierować użytkownika na HTTPS. W trakcie pracy nazwa hosta ustawiona za pomocą HSTS jest zapisywana w wewnętrznej pamięci podręcznej, co umożliwia wykorzystanie obecności lub braku hosta w pamięci podręcznej do przechowywania jednego bitu informacji.

    Do ukrytego przechowywania 32-bitowego identyfikatora użytkownika można użyć tablicy z 32 obrazkami, serwowanymi z różnych hostów przez HTTP (http://bit0.example.com/image.jpg, http://bit1.example.com/image.jpg itp.). Identyfikator jest określany poprzez sprawdzenie, z jakich hostów obrazy zostały załadowane przez HTTPS, a z jakich przez HTTP (jeśli obrazy zostały wcześniej przekazane przez HTTP i przez HSTS przekierowane na HTTPS, to przy kolejnych zapytaniach będą natychmiast ładowane przez HTTPS, pomijając dostęp przez HTTP). Ochrona została ograniczona do zezwolenia na aktualizację HSTS tylko dla zasobów najwyższego poziomu i zablokowania aktualizacji HSTS w zapytaniach subzasobów.

  • Dodano lokalnie wykonywaną modelu uczenia maszynowego w celu poprawy identyfikacji obecności na stronach formularzy wprowadzania hasła oraz automatycznej zmiany hasła. Jeśli hasło zostanie uznane za skompromitowane, podczas próby zalogowania się na stronę z tym hasłem, Chrome wyświetli ostrzeżenie z propozycją zmiany hasła. W przypadku zgody przeglądarka wygeneruje odporne na łamanie hasło, zmieni hasło na stronie i zapisze nowe hasło w menedżerze haseł – AI automatycznie wypełni i wyśle konieczne formularze webowe na potrzebnej stronie oraz zaktualizuje zapisane hasło.
  • W trybie rozszerzonej ochrony przeglądarki (Bezpieczne przeglądanie > Ochrona rozszerzona) dodano możliwość wykorzystania dużego modelu językowego do identyfikacji oszukańczych stron na podstawie ich treści. Model AI działa po stronie klienta, ale w przypadku podejrzenia podejrzanej treści przeprowadzana jest dodatkowa weryfikacja na serwerach Google. Jeśli dodatkowa weryfikacja zostanie potwierdzona, użytkownik otrzymuje ostrzeżenie. Weryfikacja jest na razie przeprowadzana tylko dla stron korzystających z API Keyboard Lock.
  • Dla użytkowników, którzy połączyli Chrome z swoim kontem Google, wprowadzono możliwość zapisywania instalowanych rozszerzeń w swoim koncie Google, aby później automatycznie używać tych rozszerzeń na wszystkich komputerach, z których korzysta użytkownik.
  • Użytkownicy, którzy niedawno połączyli się ze swoim kontem Google lub korzystają z synchronizacji Chrome, mają zapewnione przechowywanie synchronizowanych ustawień, skrótów stron i motywów oddzielnie od lokalnych ustawień. W ten sposób po wyłączeniu synchronizacji Chrome na urządzeniu pozostaną oryginalne ustawienia, a po podłączeniu do Google nie będą ładowane lokalne ustawienia.
  • W wersji na Androida zaprzestano wsparcia dla wbudowanego menedżera haseł, którego miejsce zajął zunifikowany Menedżer Haseł Google, dostępny w Google Play. Użytkownicy mogą zapisać zawartość starego menedżera haseł w formacie CSV, aby przenieść ją do innych menedżerów haseł.
  • W trybie incognito wprowadzono niezablokowaną po stronie przeglądarki blokadę plików cookie osób trzecich, ustawianych podczas odwiedzania stron innych niż domeny aktualna strona (takie pliki cookie są wykorzystywane do śledzenia ruchów użytkownika między stronami w kodzie sieci reklamowych, widgetów mediów społecznościowych i systemów analityki internetowej). Możliwość zarządzania blokowaniem plików cookie osób trzecich po stronie witryn pozostała bez zmian, ale w przeglądarce ustawienie BlockThirdPartyCookies w trybie incognito nie może być teraz ustawione na fałsz.
  • W CSS dodano pseudoelementy „::column”, „::scroll-button”, „::scroll-marker” i „::scroll-marker-group”, za pomocą których można zrealizować przewijanie w formie karuzeli.
  • Wprowadzone atrybuty HTML „command” i „commandfor”, które można używać w przyciskach zamiast atrybutów „popovertargetaction” i „popovertarget” do deklaratywnego konfigurowania interakcji z menu wywoływanym po naciśnięciu przycisku. Przy użyciu nowych atrybutów cała logika interakcji z menu jest przejmowana przez przeglądarkę, bez konieczności korzystania z własnych obsługiwaczy JavaScript. Na przykład, aby stworzyć menu rozwijane, wystarczy wskazać: <button commandfor="»my-menu»" command="»show-popover»">Otwórz menu</button> <div popover id="»my-menu»"> … </div>
  • W CSS dodano funkcję shape(), która umożliwia formowanie kształtów z użyciem właściwości CSS clip-path i offset-path. Funkcja shape() obsługuje polecenia formowania kształtów, odpowiadające funkcji path(), ale pozwala korzystać ze standardowej składni CSS.
  • W API Web Speech, który zapewnia funkcje do syntezowania i rozpoznawania mowy, dodano wsparcie dla interfejsu MediaStreamTrack do przetwarzania dźwięku z różnych źródeł, w tym z zewnętrznych ścieżek dźwiękowych. Wcześniej API Web Speech mogło obsługiwać tylko dźwięk z domyślnie wybranego mikrofonu.
  • W JavaScript dodano wsparcie dla typowanych tablic Float16Array, przeznaczonych do przechowywania wartości w typie Float16.
  • Dodano API Observable do obsługi strumieni zdarzeń w trybie asynchronicznym. API pozwala na subskrybowanie obiektu w celu odbierania zdarzeń w miarę ich występowania oraz na deklaratywne opisanie strumienia transformacji, które będą stosowane do napotkanych zdarzeń.
  • Usunięto metodę navigator.xr.supportsSession, wcześniej ogłoszoną jako przestarzałą. Zamiast niej należy używać metody navigator.xr.isSessionSupported, zadeklarowanej w specyfikacji WebXR.
  • Usunięto ustawienia InsecurePrivateNetworkRequestsAllowedForUrls i InsecurePrivateNetworkRequestsAllowed, stosowane do włączania mechanizmu PNA 1.0 (Private Network Access), ograniczającego ładowanie zasobów z publicznie dostępnych witryn, które odwołują się do hostów w wewnętrznej sieci (127.0.0.0/8, 192.168.0.0/16, 10.0.0.0/8 itd.). Tego rodzaju działania są wykorzystywane przez cyberprzestępców do realizacji ataków CSRF na routery, punkty dostępowe, drukarki, korporacyjne interfejsy internetowe oraz inne urządzenia i usługi, które akceptują zapytania tylko z sieci lokalnej.

    Z powodu niezgodności z niektórymi urządzeniami, PNA 1.0 można było włączyć tylko na życzenie. W miejsce PNA 1.0 opracowano specyfikację PNA 2.0, której dla wsparcia nie wymaga się zmian po stronie urządzeń, wystarczą zmiany na stronach internetowych, które potrzebują dostępu do zasobów intranetowych. PNA 1.0 i PNA 2.0 nie są ze sobą kompatybilne, dlatego przed wprowadzeniem PNA 2.0 Google zamierza najpierw usunąć wsparcie dla PNA 1.0.

  • Usunięto opcję przywracania obsługi przestarzałego interfejsu API MutationEvent oraz związanych z nim synchronizowanych zdarzeń DOMSubtreeModified, DOMNodeInserted, DOMNodeRemoved, DOMNodeRemovedFromDocument, DOMNodeInsertedIntoDocument i DOMCharacterDataModified. Interfejs ten był używany do śledzenia zmian w drzewie DOM, ale negatywnie wpływał na wydajność stron i przeszkadzał w wdrażaniu niektórych nowych funkcji. To API było domyślnie wyłączone latem ubiegłego roku, ale w Chrome nadal istniała opcja MutationEventsEnabled do przywracania jego obsługi. Jako alternatywę zaleca się użycie API Mutation Observer.
  • W narzędziach dla web-deweloperów rozszerzono możliwość analizowania wydajności.

Oprócz nowości i poprawek błędów w nowej wersji usunięto 14 luk bezpieczeństwa. Wiele z tych luk zostało wykrytych w wyniku zautomatyzowanego testowania narzędziami AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer i AFL. Nie zidentyfikowano krytycznych problemów, które umożliwiałyby obejście wszystkich poziomów zabezpieczeń przeglądarki i wykonywanie kodu poza środowiskiem sandbox. W ramach programu nagród za wykrycie luk w tym wydaniu firma Google wypłaciła 8 nagród na łączną kwotę 17 tysięcy dolarów amerykańskich, w tym jedną nagrodę w wysokości 10 000 dolarów oraz po dwie nagrody w wysokości 2 000, 1 000 i 500 dolarów.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster