Google wydało przeglądarkę internetową Chrome 136. Jednocześnie dostępna jest stabilna wersja bezpłatnego projektu Chromium, na którym opiera się przeglądarka Chrome. Przeglądarka Chrome różni się od Chromium tym, że wykorzystuje logo Google, ma system wysyłania powiadomień w przypadku awarii, zawiera moduły do odtwarzania materiałów wideo chronionych przed kopiowaniem (DRM), ma system automatycznej instalacji aktualizacji, zawsze włącza izolację Sandbox, dostarcza klucze do interfejsu API Google i przesyła parametry RLZ podczas wyszukiwania. Dla użytkowników, którzy potrzebują więcej czasu na aktualizację, dostępna jest osobna rozszerzona gałąź stabilna, która jest wspierana przez 8 tygodni. Wydanie kolejnej wersji, Chrome 137, planowane jest na 27 maja.
Kluczowe zmiany w Chrome 136:
- Dodano ochronę przed wyciekiem informacji o wcześniej odwiedzonych stronach. Dzieje się tak dzięki zastosowaniu pseudoklasy CSS ":visited", która umożliwia dostosowanie wyglądu wcześniej otwartych linków. Przed wersją Chrome 136 kliknięcie linku powodowało zmianę jego wyglądu na wszystkich stronach, które go wyświetlały, niezależnie od tego, która strona zainicjowała kliknięcie. Na swojej stronie atakujący mógł ustalić, czy użytkownik wcześniej otwierał interesujące go linki, analizując zmiany w ich konstrukcji. Na przykład, jeśli utworzysz listę linków do różnych stron, to wcześniej wyświetlane strony na tej liście zostaną oznaczone przez przeglądarkę innym kolorem. Na tej podstawie będziesz mógł wnioskować, czy linki te zostały wcześniej otwarte.
Aby zablokować wycieki informacji o odwiedzonych linkach, przeglądarka Chrome wprowadziła izolację przetwarzania selektora „:visited” w odniesieniu do przeglądanej witryny, tzn. elementy są teraz stylizowane za pomocą „:visited” tylko wtedy, gdy zostały wcześniej otwarte z bieżącej witryny i w odniesieniu do bieżącego elementu iframe. Izolację uzyskuje się poprzez hashowanie stylu odwiedzanych linków przy użyciu trzech komponentów jako klucza — linku, witryny najwyższego poziomu i hosta używanego w ramce iframe.

Na przykład, jeśli nastąpiło kliknięcie linku ze strony „A”, to link ten będzie teraz podświetlony tylko na stronie „A” i pozostanie niezmieniony na stronie atakującego. Jedynym wyjątkiem są ramki iframe ładowane z witryny głównej (tego samego pochodzenia) i linki do bieżącej witryny. W ten sposób po otwarciu witryny „A” linki prowadzące do witryny „A” zostaną podświetlone, nawet jeśli przejścia do nich pochodziły z innej witryny, natomiast inne linki zostaną podświetlone tylko wtedy, gdy przejścia pochodziły ze witryny „A”.


W 2010 roku przeglądarka Firefox dodała ochronę przed tego typu wyciekami, ale istniały sposoby na jej ominięcie. Na przykład w 2024 roku w Firefoksie 122 usunięto możliwość analizowania koloru pikseli za pomocą filtrów wykorzystujących parametr currentColor i manipulujących znacznikiem canvas w formacie SVG.
- W wersji dla Android transfer do został zrealizowany serwery Telemetria Google z danymi o pakietach APK pobranych przez przeglądarkę. Obecnie ta funkcjonalność ogranicza się do wysyłania danych telemetrycznych, ale w przyszłości będzie wykorzystywana do wyświetlania ostrzeżeń i blokowania pobierania złośliwych plików APK. To sprawdzenie jest przeprowadzane tylko po włączeniu trybu Wzmocnionej Ochrony w ustawieniach przeglądarki (Bezpieczne przeglądanie > Wzmocniona Ochrona).
- Zdalne debugowanie wymaga teraz określenia oddzielnego katalogu danych podczas uruchamiania za pomocą parametru „--user-data-dir”, który należy określić wraz z parametrem „--remote-debugging-pipe” lub „--remote-debugging-port”. Podczas korzystania z domyślnego katalogu w Windows, Linux и macOS Zdalne debugowanie nie będzie już działać. Ta zmiana ma na celu zwalczanie złośliwego oprogramowania, które wykorzystuje zdalne debugowanie do wyodrębniania danych z Google Chrome. W przypadku korzystania z oddzielnego katalogu używany jest inny klucz szyfrowania, uniemożliwiający dostęp do danych roboczych użytkownika w katalogu głównym. Ta zmiana dotyczy tylko przeglądarki Chrome i nie ma zastosowania do Chromium.
- Zmodernizowano konstrukcję pasków przewijania na platformach Linux и WindowsGdy pasek przewijania jest nieaktywny, jest ukryty i pojawia się ponownie dopiero po wznowieniu nawigacji po stronie. Aby włączyć nowy wygląd paska przewijania, użyj ustawień chrome://flags#fluent-overlay-scrollbars i chrome://flags#fluent-scrollbars.


- W funkcji CSS attr() argument typu „string” został przemianowany na „raw-string”, zgodnie z decyzją grupy roboczej koordynującej opracowywanie specyfikacji CSS. Zmiana ma na celu wyeliminowanie pomyłek wynikających z podobieństwa wyrażeń „attr(foo type( ))" i "attr(foo string)".
- W interfejsie API ProgressEvent używanym do tworzenia wskaźników postępu atrybuty „loaded” i „total” używają typu „double” zamiast typu „unsigned long long”, co jest zgodne z zachowaniem elementu HTML. i pozwala wskaźnikowi odzwierciedlać stopniową zmianę wartości niecałkowitych, np. gdy wartość zmienia się z 0 na 1.
- Do tworzenia znaków specjalnych w wyrażeniach regularnych dostępna jest statyczna metoda „RegExp.escape”. Ciągi znaków zabezpieczone metodą RegExp.escape można bezpiecznie stosować jako wzorzec w konstruktorze RegExp().
- Witryna ma możliwość automatycznego generowania kluczy dostępu w oparciu o dane uwierzytelniające już zapisane dla tej witryny. Tworzenie klucza dostępu odbywa się bez wyświetlania oddzielnego okna dialogowego, jeśli użytkownik wcześniej potwierdził utworzenie danych uwierzytelniających dla witryny.
- Dodano właściwość CSS dynamic-range-limit w celu ograniczenia maksymalnej jasności treści HDR.
- W API reguł spekulacji ( ), применяемый для настройки упреждающей загрузки ресурсов, разрешено указание опционального поля «tag» для отслеживания источника. Содержимое этого поля будет отправлено через HTTP-заголовок Sec-Speculation-Tags.
- Interfejsy API WebRTC i MediaRecorder dodały obsługę kodeka H265 (HEVC) oprócz wcześniej obsługiwanych kodeków VP8, H.264, VP9 i AV1.
- Narzędzia dla programistów internetowych rozszerzyły możliwości pulpitu nawigacyjnego analizy wydajności. Dodano raporty dotyczące żądań wykorzystujących stary protokół HTTP/1.1, wydajności pamięci podręcznej i optymalizacji przy użyciu właściwości font-display. Możliwość wyszukiwania pojedynczych plików cookie została dodana na stronie „Prywatność i bezpieczeństwo > Prywatność > Pliki cookie podmiotów trzecich”. Dodano eksperymentalną funkcję wyświetlania wskazówek dotyczących problemów z elementami i atrybutami w DOM.

Oprócz innowacji i poprawek błędów, nowa wersja eliminuje 8 luk w zabezpieczeniach. Wiele luk zidentyfikowano podczas automatycznych testów z wykorzystaniem narzędzi AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer i AFL. Nie zidentyfikowano żadnych problemów krytycznych, które umożliwiałyby ominięcie wszystkich poziomów zabezpieczeń przeglądarki i wykonywanie kodu w systemie poza środowiskiem testowym. W ramach programu nagród za wykrycie błędów w bieżącej wersji, Google przyznało cztery nagrody o wartości 4 10 USD (jedną nagrodę o wartości 5000 USD, dwie o wartości 2000 USD i jedną o wartości 1000 USD).
Źródło: opennet.ru






