Lansarea browser-ului web Chrome 135

Compania Google a lansat versiunea web a browserului Chrome 135. În același timp, este disponibilă versiunea stabilă a proiectului open-source Chromium, care stă la baza Chrome. Browserul Chrome se diferențiază de Chromium prin utilizarea logo-urilor Google, printr-un sistem de notificări în cazul căderilor, module pentru redarea conținutului video protejat de copyright (DRM), un sistem automat de instalare a actualizărilor, activarea permanentă a izolării Sandbox, furnizarea cheilor pentru Google API și transmiterea parametrilor RLZ în timpul căutării. Pentru cei care au nevoie de mai mult timp pentru actualizare, este susținută o ramură Extended Stable, însoțită de 8 săptămâni. Următoarea versiune Chrome 136 este planificată pentru 29 aprilie.

Principalele modificări în Chrome 135:

  • A fost adăugată protecția împotriva identificării ascunse a utilizatorilor prin cache HSTS (HTTP Strict Transport Security). HSTS permite site-urilor, în momentul accesării prin HTTP, să redirecționeze utilizatorul către HTTPS. În timpul funcționării, numele gazdei stabilit prin HSTS este păstrat în cache-ul intern, ceea ce permite utilizarea prezenței sau absenței gazei în cache pentru stocarea unei informații binare.

    Pentru stocarea ascunsă a unui identificator de utilizator de 32 de biți, poate fi folosit un array de 32 de imagini, livrate de pe diferite gazde prin HTTP (http://bit0.example.com/image.jpg, http://bit1.example.com/image.jpg etc.). Determinarea identificatorului se face prin verificarea de pe ce gazde au fost încărcate imaginile prin HTTPS, și de pe ce gazde prin HTTP (dacă imaginile au fost livrate anterior prin HTTP și au fost redirecționate pe HTTPS prin HSTS, atunci la solicitările ulterioare, acestea vor fi încărcate direct de pe HTTPS, ocolind apelarea prin HTTP). Protecția a fost restrânsă la permisiunea de actualizare HSTS doar pentru resursele de nivel superior și blocarea actualizării HSTS în cererile subresurselor.

  • A fost adăugată o model de învățare automată executat local pentru îmbunătățirea identificării existenței pe pagini a formularelor de introducere a parolei și a schimbării automate a parolei. Dacă parola este considerată compromisă, atunci la încercarea de conectare cu această parolă pe site, Chrome va afișa un avertisment cu propunerea de a schimba parola. La acceptare, browserul va genera o parolă rezistentă la forțare, va schimba parola pe site și va salva noua parolă în managerul de parole - AI va completa și va trimite automat formularele web necesare pe site-ul respectiv și va actualiza parola salvată.
  • În modul de protecție extinsă a browserului (Safe Browsing > Protecție extinsă) a fost adăugată capacitatea de a folosi un model lingvistic mare pentru a identifica paginile frauduloase pe baza conținutului lor. Modelul AI se execută pe partea clientului, dar în cazul în care se suspectează conținut dubios, se efectuează o verificare suplimentară pe servere Google. Dacă verificarea suplimentară este confirmată, utilizatorului i se afișează un avertisment. Verificarea se efectuează momentan doar pentru paginile care folosesc API-ul Keyboard Lock.
  • Utilizatorii care și-au conectat Chrome la contul lor Google au acum posibilitatea de a salva extensiile instalate în contul lor Google pentru a le folosi automat mai apoi pe toate computerele pe care le utilizează.
  • Utilizatorilor care s-au conectat recent la contul Google sau care folosesc Chrome Sync li se asigură stocarea setărilor sincronizate, a scurtăturilor de site-uri și a temelor separat de setările locale. Astfel, după dezactivarea Chrome Sync pe un dispozitiv, setările originale vor rămâne, iar la reconectarea la Google, setările locale nu vor fi încărcate.
  • În versiunea pentru Android, suportul pentru managerul de parole încorporat a fost întrerupt, iar în locul său a venit Google Password Manager unificat, disponibil prin Google Play. Utilizatorii pot salva conținutul vechiului manager de parole în format CSV pentru a-l transfera la alți manageri de parole.
  • În modul incognito a fost implementată o blocare a cookie-urilor terțe, care nu poate fi dezactivată pe partea browserului, cookie-uri care sunt setate atunci când se accesează site-uri diferite de domeniu pagina curentă (aceste cookie-uri sunt utilizate pentru a urmări mișcările utilizatorului între site-uri în codul rețelelor publicitare, widget-urile rețelelor sociale și sistemele de web analytics). Posibilitatea de a gestiona blocarea cookie-urilor terțe pe partea site-urilor a rămas neschimbată, dar în browser, setarea BlockThirdPartyCookies în modul incognito nu poate fi acum setată la false.
  • În CSS au fost adăugate pseudo-elementele „::column”, „::scroll-button”, „::scroll-marker” și „::scroll-marker-group”, prin care se poate implementa derularea sub formă de carusel.
  • Au fost implementate atributele HTML „command” și „commandfor”, care pot fi utilizate în butoane în locul atributelor „popovertargetaction” și „popovertarget” pentru configurarea declarativă a interacțiunii cu meniul, care este invocat prin apăsarea butonului. Când se folosesc noile atribute, toată logica interacțiunii cu meniul este preluată de browser, fără a fi nevoie să se conecteze propriile manipulatoare în JavaScript. De exemplu, pentru a crea un meniu derulant, este suficient să specificați: <button commandfor="»my-menu»" command="»show-popover»">Deschide Meniul</button> <div popover id="»my-menu»"> … </div>
  • În CSS a fost adăugată funcția shape(), care permite formarea figurilor folosind proprietățile CSS clip-path și offset-path. Funcția shape() acceptă comenzi pentru formarea figurilor, echivalente cu funcția path(), dar permite utilizarea unei sintaxe standard CSS.
  • În API-ul Web Speech, care oferă funcții pentru sinteză și recunoaștere vocală, a fost adăugată suport pentru interfața MediaStreamTrack pentru procesarea sunetului provenit din diverse surse, inclusiv din track-uri audio externe. Anterior, API-ul Web Speech putea procesa doar sunetul provenind prin microfonul selectat ca implicit.
  • În JavaScript a fost adăugată suport pentru tablouri tipizate Float16Array, destinate stocării valorilor cu tipul Float16.
  • A fost adăugat API-ul Observable pentru procesarea fluxurilor de evenimente în mod asincron. API-ul permite abonarea la un obiect pentru a primi evenimente pe măsură ce acestea sosesc și descrierea declarativă a fluxului de transformări care vor fi aplicate evenimentelor primite.
  • Metoda navigator.xr.supportsSession, care fusese declarată învechită, a fost eliminată. În schimb, trebuie folosită metoda navigator.xr.isSessionSupported, menționată în specificația WebXR.
  • Setările InsecurePrivateNetworkRequestsAllowedForUrls și InsecurePrivateNetworkRequestsAllowed, utilizate pentru activarea mecanismului PNA 1.0 (Private Network Access), care restricționează încărcarea resurselor de pe un site public care face referire la gazde dintr-o rețea internă (127.0.0.0/8, 192.168.0.0/16, 10.0.0.0/8 etc.), au fost eliminate. O astfel de activitate este folosită de atacatori pentru a desfășura atacuri CSRF asupra routerelor, punctelor de acces, imprimantelor, interfețelor web corporative și altor dispozitive și servicii care acceptă cereri doar din rețeaua locală.

    Din cauza incompatibilității cu anumite dispozitive, PNA 1.0 putea fi activat doar la cerere. Înlocuirea PNA 1.0 a fost specificația PNA 2.0, care nu necesită modificări de partea dispozitivelor și necesita doar modificări pe site-urile care au nevoie de acces la resursele intranet. PNA 1.0 și PNA 2.0 nu sunt compatibile între ele, așa că înainte de implementarea PNA 2.0, Google intenționează să elimine mai întâi suportul pentru PNA 1.0.

  • Opțiunea de restabilire a suportului pentru API-ul învechit MutationEvent și evenimentele gestionate sincron DOMSubtreeModified, DOMNodeInserted, DOMNodeRemoved, DOMNodeRemovedFromDocument, DOMNodeInsertedIntoDocument și DOMCharacterDataModified a fost eliminată. Acest API a fost folosit pentru a urmări modificările din arborele DOM, dar a avut un impact negativ asupra performanței paginilor și a împiedicat implementarea unor noi funcționalități. Acest API a fost dezactivat în mod implicit în vara anului trecut, dar în Chrome rămânea opțiunea MutationEventsEnabled pentru a restabili suportul. Se recomandă utilizarea API-ului Mutation Observer ca alternativă.
  • Funcționalitățile instrumentelor pentru dezvoltatori web au fost extinse pentru analiza performanței.

Pe lângă noile caracteristici și corectarea erorilor, în noua versiune au fost eliminate 14 vulnerabilități. Multe dintre acestea au fost identificate prin testare automatizată cu ajutorul instrumentelor AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer și AFL. Nu au fost identificate probleme critice care să permită ocolirea tuturor nivelurilor de securitate ale browserului și executarea codului pe sistem dincolo de mediu sandbox. În cadrul programului de recompensare pentru identificarea vulnerabilităților, compania Google a acordat 8 premii în valoare totală de 17 mii de dolari, inclusiv un premiu de 10.000 de dolari și două premii de 2.000, 1.000 și 500 de dolari.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster