Wydanie przeglądarki internetowej Chrome 141

Firma Google opublikowała wersję przeglądarki internetowej Chrome 141. Równocześnie dostępna jest stabilna wersja projektu o otwartym kodzie źródłowym Chromium, który stanowi podstawę Chrome. Przeglądarka Chrome różni się od Chromium wykorzystaniem logo Google, systemem powiadamiania w przypadku awarii, modułami do odtwarzania treści wideo chronionych przed kopiowaniem (DRM), automatyczną instalacją aktualizacji, ciągłym włączeniem izolacji Sandbox, dostarczaniem kluczy do Google API i przekazywaniem parametrów RLZ podczas wyszukiwania. Dla tych, którzy potrzebują więcej czasu na aktualizację, obsługiwana jest osobna gałąź Extended Stable, która jest wspierana przez 8 tygodni. Następna wersja Chrome 142 zaplanowana jest na 28 października.

Główne zmiany w Chrome 141:

  • Dla części użytkowników aktywowano zintegrowanego w przeglądarkę chat-bota Gemini, który może wyjaśniać treści strony oraz odpowiadać na związane z tą stroną pytania, nie przełączając się na inną kartę. Aby uruchomić Gemini, w prawym górnym rogu ekranu dodano przycisk, po naciśnięciu którego wyświetla się dialog umożliwiający zadawanie pytań w naturalnym języku i wybieranie kart, których treść powinna być uwzględniana przez AI przy formułowaniu odpowiedzi. Obsługiwane jest zarówno tekstowe, jak i głosowe porozumiewanie się z botem. Możliwość ta dostępna jest dla użytkowników z USA, którzy mają dostęp do aplikacji Gemini i korzystają z platform macOS, iOS oraz Windows.
    Wydanie przeglądarki internetowej Chrome 141
  • Wprowadzono zabezpieczenie przeciwko dostępowi do lokalnego systemu (loopback, 127.0.0.0/8) lub wewnętrznej sieci (192.168.0.0/16, 10.0.0.0/8 itd.) podczas interakcji ze stronami publicznymi. W przypadku próby załadowania zasobów wewnętrznych przeglądarka teraz wyświetla użytkownikowi dialog z prośbą o potwierdzenie operacji. Dostęp do wewnętrznych zasobów jest wykorzystywany przez cyberprzestępców do przeprowadzania ataków CSRF na routery, punkty dostępu, drukarki, korporacyjne interfejsy webowe i inne urządzenia oraz usługi, które przyjmują zapytania tylko z lokalnej sieci. Ponadto skanowanie wewnętrznych zasobów może być wykorzystywane do pośredniego identyfikowania lub gromadzenia informacji o lokalnej sieci.
  • Rozpoczęto przejście na bardziej granularny model izolacji procesów — „Origin Isolation”, w którym każdy źródło treści (origin — połączenie protokołu, domeny i portu, na przykład „https://foo.example.com”), jest izolowany w osobnym procesie renderowania. Zwiększenie granulacji izolacji może prowadzić do zwiększonego zużycia pamięci i rosnącego obciążenia CPU, więc nowy tryb izolacji jest włączany tylko na systemach z więcej niż 4 GB RAM. Na słabszym sprzęcie wciąż będzie używana stara metoda izolacji, gdzie w osobnym procesie są izolowane wszystkie różne źródła treści związane z jedną stroną (np. foo.example.com i bar.example.com). Możliwość ta jest obecnie aktywna dla części użytkowników, z czasem zasięg będzie się zwiększał.
  • Włączono stosowanie polityki „Same Origin” dla API Storage Access API. Wywołanie „document.requestStorageAccess()” z kodu ładowanego przez iframe z innej strony domyślnie teraz obejmuje tylko stronę, z której załadowano ten iframe, a nie stronę, na której umieszczono iframe.
  • Dodano heurystykę do wykrywania na stronie klienta przechwytywania lub przekierowywania na zewnętrzne strony wyszukiwania wpisywanych w pasku adresu lub na stronie, która jest wyświetlana przy otwieraniu nowej karty. Tego typu przechwytywanie jest stosowane przez niektóre złośliwe dodatki. Weryfikacja odbywa się poprzez porównanie wprowadzanych przez użytkownika zapytań z pojawieniem się strony z wynikami wyszukiwania. W przypadku wykrycia oszustwa w trybie Safe Browsing na serwer Google wysyła dane telemetryczne do bardziej szczegółowej analizy, uwzględniającej dane telemetryczne od różnych użytkowników.
  • Na stronie otwierania nowej karty na dolnym pasku, na którym wyświetlane są informacje o dodatkach wpływających na treść strony nowej karty, zapewniono wyświetlanie informacji o pracy na urządzeniu, do którego stosowane jest centralne zarządzanie.
    Wydanie przeglądarki internetowej Chrome 141
  • Na systemach z profilami użytkowników powiązanymi z zewnętrznymi dostawcami uwierzytelniania wprowadzono możliwość wykonywania zdalnych poleceń administracyjnych, na przykład w celu wyczyszczenia pamięci podręcznej lub Cookie.
  • W API IndexedDB zaimplementowano metodę getAllRecords(), która umożliwia pobranie wszystkich rekordów z magazynu obiektów (IDBObjectStore) i indeksu (IDBIndex). getAllRecords() łączy w sobie funkcjonalność metod getAllKeys() oraz getAll() do wydobywania zarówno kluczy pierwotnych, jak i powiązanych z nimi wartości. W metodach getAll() oraz getAllKeys() dodano parametr 'direction' do określenia kierunku pobierania danych, co pozwala przyspieszyć niektóre operacje odczytu w porównaniu do użycia kursorów.
  • Dodano API „WebRTC Encoded Transform” do przetwarzania zakodowanych danych multimedialnych przesyłanych przez RTCPeerConnection.
  • Dodano wsparcie dla atrybutów „width” i „height” dla zagnieżdżonych elementów , którego rozmiar można kontrolować za pomocą CSS lub rozkładu SVG.
  • Wprowadzono ulepszenia do narzędzi dla programistów internetowych. Dodano eksperymentalny serwer MCP (Model Context Protocol), który umożliwia dostęp do możliwości Chrome DevTools z zewnętrznych asystentów AI.

Informacje o naprawionych lukach w zabezpieczeniach w ogłoszeniu i rejestrze zmian w momencie pisania wiadomości były niedostępne.

Uzupełnienie: Po upływie jednego dnia od wydania ujawniono informacje o naprawionych lukach. W Chrome 141 naprawiono 21 luk. Wiele z luk wykryto w wyniku zautomatyzowanego testowania narzędziami AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer i AFL. Nie zidentyfikowano krytycznych problemów, które umożliwiają obejście wszystkich poziomów zabezpieczeń przeglądarki i wykonanie kodu w systemie poza środowiskiem piaskownicy. W ramach programu nagród za wykrywanie luk w tym wydaniu firma Google przyznała 12 nagród, w sumie 50 tysięcy dolarów USA (jedna nagroda $25000, $5000, $4000 i $2000, cztery nagrody $3000 i dwie $1000). Wysokość jednej nagrody nie została jeszcze określona.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster