Wydanie przeglądarki internetowej Chrome 140 z możliwością ukrywania IP i blokowania skryptów

Firma Google opublikowała wydanie przeglądarki internetowej Chrome 140. Jednocześnie dostępna jest stabilna wersja projektu open source Chromium, która stanowi bazę dla Chrome. Przeglądarka Chrome różni się od Chromium używaniem logo Google, systemem powiadomień w przypadku awarii, modułami do odtwarzania treści wideo zabezpieczonych przed kopiowaniem (DRM), automatycznym systemem instalacji aktualizacji, permanentnym włączaniem izolacji Sandbox, dostarczeniem kluczy do Google API oraz przesyłaniem parametrów RLZ podczas wyszukiwania. Dla osób, które potrzebują więcej czasu na aktualizację, dostępna jest oddzielna wersja Extended Stable, wspierana przez 8 tygodni. Następne wydanie Chrome 141 zaplanowano na 30 września.

Główne zmiany w Chrome 140:

  • Aby wzmocnić ochronę przed śledzeniem podczas przeglądania między stronami w trybie incognito, wprowadzono możliwość ukrycia informacji o adresie IP użytkownika w zewnętrznych kontekstach (na przykład dla stron ładowanych przez iframe). Ukrycie stosuje się tylko do domen obecnych na liście MDL (Masked Domain List) i realizowane jest poprzez wysyłanie zapytania nie bezpośrednio, lecz przez serwer proxy Google. W związku z tym strona zobaczy jako przychodzący adresy IP adres proxy, a nie użytkownika.
  • Aby uzyskać selektywne informacje o adresach IP użytkowników przy włączonym w przeglądarce trybie ochrony adresu IP, który wysyła zapytania przez tranzytowy serwer proxy, wprowadzono mechanizm PRT (Probabilistic Reveal Token). PRT polega na wysyłaniu nagłówka z zaszyfrowanym tokenem, który umożliwia uzyskanie losowo wybranej próbki rzeczywistych adresów IP klientów, którzy kontaktowali się z danym domeny, ale nie są powiązani z konkretnymi zapytaniami. Część tokenów PRT zawiera informacje o rzeczywistym IP, a część nie, a treść tokenu można określić tylko po upływie określonego czasu, odszyfrowując je kluczem wydanym przez Google po osobnym wniosku. Tego rodzaju informacje o adresach IP mogą być wykorzystywane w systemach ochrony przed oszustami oraz do analizy jakości web trafiku.
    Wydanie przeglądarki internetowej Chrome 140 z możliwością ukrywania IP i blokowania skryptów
  • W trybie incognito wprowadzono mechanizm „Script Blocking”, który selektywnie blokuje dostęp do niektórych API JavaScript, które mogą być używane do ukrytej identyfikacji użytkownika. Na przykład różnice w renderowaniu obrazów przez różne przeglądarki za pomocą API Canvas mogą być brane pod uwagę jako dodatkowy znak do identyfikacji. Blokada dotyczy tylko treści zewnętrznych (np. osadzonych na stronie za pomocą znaczników iframe lub script) w przypadku wykrycia aktywności specyficznej dla ukrytej identyfikacji oraz dla domen z czarnej listy MDL (Masked Domain List), które zostały przyłapane na ukrytej identyfikacji.
  • Włączono tryb OverrideDefaultOzonePlatformHintToAuto, który automatycznie wybiera backend w warstwie Ozone, abstrakcyjnej do interakcji z systemem graficznym. Zmiana pozwala na adaptacyjne aktywowanie backendu Wayland na systemach wspierających Wayland, bez domyślnego przypisania do backendu X11.
  • Włączono funkcję automatycznej zmiany hasła, opartą na wykorzystaniu AI. Jeśli hasło znajduje się w znanych bazach skompromitowanych kont, to przy próbie logowania z tym hasłem w witrynie Chrome pojawi się ostrzeżenie z propozycją zmiany hasła. Po wyrażeniu zgody przeglądarka wygeneruje silne hasło, zmieni hasło na stronie (sama wypełni i wyśle odpowiednie formularze webowe) i zapisze nowe hasło w menedżerze haseł.
    Wydanie przeglądarki internetowej Chrome 140 z możliwością ukrywania IP i blokowania skryptów
  • Dodano optymalizację DSE Prewarming (Default Search Engine Prewarming) w celu przyspieszenia otwierania strony z wynikami wyszukiwania po złożeniu zapytania przez pasek adresu. Po włączeniu DSE Prewarming natychmiast po przełączeniu foku na pasek adresu następuje prerendering układu strony z wynikami wyszukiwania oraz ładowanie niezbędnych zasobów dla tej strony. Załadowane zasoby są również używane do przyspieszenia kolejnych zapytań. Możliwość ta jest obecnie aktywowana domyślnie tylko dla części użytkowników.
  • Rozszerzono środki automatycznego uzupełniania formularzy, które wykorzystują model AI do zrozumienia formularza webowego i automatycznego wypełniania pól, w zależności od tego, jak użytkownik wcześniej wypełniał podobne formularze. Ustawienie „Autofill with AI” zostało przemianowane na „Enhanced autofill”. W nowej wersji rozszerzono liczbę krajów i języków, dla których dostępna jest funkcja, a także dodano wsparcie dla dodatkowych typów informacji.
  • Dla użytkowników z USA aktywowany został wbudowany w przeglądarkę chatbot Gemini, który może wyjaśniać treść przeglądanej strony i odpowiadać na pytania związane z tą stroną, nie przełączając się na inną kartę. Obsługiwane są interakcje tekstowe i głosowe z Gemini. W przyszłości planowane jest uruchomienie chatbota również dla użytkowników z innych krajów.
  • Dla wszystkich użytkowników włączona została możliwość dołączania do już utworzonych grup wspólnych kart, z którymi jednocześnie mogą pracować różni użytkownicy. Obsługa tworzenia grup jest na razie dostępna tylko dla użytkowników wersji testowych (Beta/Dev/Canary), zakłada się, że mogą oni stworzyć zestaw kart i podzielić się nim z innymi użytkownikami, którzy zobaczą te same karty na swoich urządzeniach. Jeśli ktoś z uczestników zmieni kartę w grupie, zmiana natychmiast zostanie odzwierciedlona na urządzeniach innych użytkowników.
  • Zmieniono wygląd ostrzeżeń wyświetlanych przy próbie otwierania strony bez HTTPS w przypadku ustawienia w preferencjach (chrome://settings/security) trybu instalacji wyłącznie bezpiecznych połączeń. Zamiast wyświetlania strony z ostrzeżeniem wprowadzono dialog, który pojawia się pod paskiem adresu i blokuje ładowanie danych bez szyfrowania do momentu podjęcia decyzji przez użytkownika.
    Wydanie przeglądarki internetowej Chrome 140 z możliwością ukrywania IP i blokowania skryptów
  • W zapytaniach związanych z prefetchingiem zasobów lub renderowaniem (<link rel=prefetch> lub <link rel=prerender>) zapewniono wysyłanie nagłówka HTTP „Sec-Purpose”. Wcześniej stosowany do tych celów nagłówek HTTP „Purpose: prefetch” został oznaczony jako przestarzały, ale nadal nie jest domyślnie wyłączany w celu zachowania zgodności.
  • W API ToggleEvent dodano właściwość source, która zawiera obiekt Element, reprezentujący element sterujący, który zainicjował zmianę stanu, na którą zareagowano zdarzeniem Toggle. Na przykład, gdy użytkownik kliknie w element „<button>” z atrybutem „popovertarget”, przy otwieraniu okna wyskakującego zostanie wygenerowane zdarzenie ToggleEvent, w której właściwość „source” pozwoli zrozumieć, który element „<button>” został naciśnięty.
  • Dodano możliwość korzystania z funkcji counter() i counters() wewnątrz tekstu alternatywnego w właściwości „content” (na przykład, ‘content: „Rozdział” counter(chapter);’).
  • Dodano właściwość CSS „caret-animation”, która umożliwia zarządzanie animacją zmiany kursora w polach wejściowych (na przykład, miganie kursora można zastąpić własną animacją). Dodano także właściwości animation-timing-function, animation-iteration-count, animation-direction i animation-play-state do zarządzania animacjami przejściowymi.
  • W regule CSS „@font-face” zaimplementowano wsparcie dla właściwości font-variation-settings, umożliwiającej dostosowanie glifów w typograficznych czcionkach (grubość linii, szerokość znaków, nachylenie znaków itd.).
  • W CSS dodano wsparcie dla typowanej arytmetyki, co pozwala na użycie takich wyrażeń jak „calc(10em / 1px)” oraz „calc(20% / 0.5em * 1px)”.
  • Dodano metody Uint8Array.prototype.toBase64, Uint8Array.prototype.toHex, Uint8Array.fromBase64 i Uint8Array.fromHex do konwersji pomiędzy Uint8Array a danymi w formacie base64 lub szesnastkowym.
  • W narzędziach dla web-deweloperów rozszerzono możliwości związane z wykorzystaniem AI do debugowania problemów z wydajnością. Dodano wsparcie dla emulacji zachowania przy użyciu nagłówka HTTP „Save-Data”.
    Wydanie przeglądarki internetowej Chrome 140 z możliwością ukrywania IP i blokowania skryptów

Oprócz nowych funkcji i poprawek błędów w nowej wersji usunięto 6 luk bezpieczeństwa. Wiele z tych podatności zostało wykrytych dzięki automatyzacji testów narzędziami AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer i AFL. Nie wykryto krytycznych problemów, które umożliwiłyby ominięcie wszystkich poziomów zabezpieczeń przeglądarki i wykonanie kodu w systemie poza środowiskiem sandbox. W ramach programu nagród za zgłaszanie podatności dla tej wersji firma Google przyznała 4 nagrody o łącznej wartości 10 tysięcy dolarów USA (po jednej nagrodzie $5000, $4000 i $1000). Wartość jednej nagrody nie została jeszcze określona.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster