A avut loc lansarea browser-ului web , dar și pentru Firefox 68.6 pentru platforma Android. În plus, a fost pregătită o actualizare cu termen lung de suport . În curând va trece la etapa care va trece la versiunea Firefox 75, lansarea fiind programată pentru 7 aprilie (proiectul pe un ciclu de ). Pentru ramura beta Firefox 75 formarea pentru Linux în format Flatpak.
:
- În versiunile pentru Linux este utilizat mecanismul de izolare , destinat să blocheze exploatarea vulnerabilităților în bibliotecile externe de funcții. În această etapă, izolarea este activată doar pentru biblioteca , responsabilă de redarea fonturilor. RLBox compilează codul C/C++ din biblioteca izolată într-un cod intermediar de nivel inferior WebAssembly, care este apoi convertit într-un modul WebAssembly, a cărui autoritate este definită strict pentru acel modul. Modulul compilat funcționează într-un spațiu de memorie separat și nu are acces la restul spațiului de adresare. În cazul exploatării unei vulnerabilități în bibliotecă, atacatorul va fi limitat și nu va putea accesa zonele de memorie ale procesului principal sau face tranziția în afara mediului izolat.
- Modul DNS peste HTTPS (DoH, DNS over HTTPS) pentru utilizatorii din SUA. Ca furnizor DNS implicit este recomandat CloudFlare (mozilla.cloudflare-dns.com în ale Roskomnadzor), iar NextDNS este disponibil ca opțiune. Schimbarea furnizorului sau activarea DoH în țările diferite de SUA se face din setările conexiunii de rețea. Mai multe informații despre DoH în Firefox se pot citi în .
- Pentru accesarea site-urilor printr-un canal de comunicare securizat, serverul trebuie să ofere suport cel puțin pentru TLS 1.2. Conform datelor Google, în prezent aproximativ 0,5% din paginile web sunt încă descărcate folosind versiuni învechite TLS. Dezactivarea a fost efectuată conform IETF (Internet Engineering Task Force). Motivele pentru renunțarea la suportul TLS 1.0/1.1 sunt lipsa suportului pentru cifrurile moderne (de exemplu, ECDHE și AEAD) și cerința de a susține cifruri mai vechi, a căror fiabilitate este pusă sub semnul întrebării în contextul actual al dezvoltării tehnologiei informației (de exemplu, se solicită suport pentru TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, iar pentru verificarea integrității și autentificării se utilizează MD5 și SHA-1). Începând cu Firefox 74, la încercarea de utilizare a TLS 1.0 și TLS 1.1, va apărea o eroare. Posibilitatea de a lucra cu versiuni învechite ale TLS poate fi restaurată prin configurarea security.tls.version.enable-deprecated = true sau printr-un buton pe pagina de eroare care apare la accesarea unui site cu un protocol vechi.
- În nota de lansare, se recomandă extensia , care blochează automat widget-urile Facebook găzduite pe site-uri externe, utilizate pentru autentificare, comentarii și aprecieri. Parametrii de identificare Facebook sunt izolați într-un container separat, îngreunând identificarea utilizatorului cu site-urile vizitate. Posibilitatea de a lucra cu site-ul principal Facebook rămâne, dar acesta este izolat de celelalte site-uri.
Pentru o izolare mai flexibilă a site-urilor arbitrare, se propune o extensie care implementează conceptul de containere contextuale. Containerele oferă o modalitate de izolare a diferitelor tipuri de conținut fără a crea profiluri separate, permițând separarea informațiilor pentru grupuri distincte de pagini. De exemplu, se pot crea zone separate, izolate între ele, pentru comunicare personală, muncă, cumpărături și operațiuni bancare sau se poate organiza utilizarea simultană a diferitelor conturi ale utilizatorului pe același site. Fiecare container folosește stocări separate pentru Cookies, Local Storage API, indexedDB, cache și conținutul OriginAttributes.
- În about:config a fost adăugat setarea „browser.tabs.allowTabDetach”, care permite interzicerea detașării tab-urilor în feronii noi. Detașarea accidentală a unui tab este una dintre cele mai enervante neajunsuri în Firefox, al cărei remediere 9 ani. Browserul permite mutarea tab-ului într-o fereastră nouă prin glisare, dar în anumite circumstanțe tab-ul se deconectează într-o fereastră separată, iar în timpul utilizării, o mișcare neglijentă a mouse-ului în timpul unui clic pe tab poate cauza probleme.
- suportul extensiilor instalate prin metode neoficiale și care nu sunt legate de profilurile utilizatorilor. Modificarea se referă doar la instalarea extensiilor în directoare comune ( /usr/lib/mozilla/extensions/, /usr/share/mozilla/extensions/ sau ~/.mozilla/extensions/), accesibile de toate instanțele Firefox din sistem (fără legătură cu utilizatorul). Această metodă este de obicei folosită pentru preinstalarea extensiilor în distribuții, pentru inserții neautorizate alături de aplicații terțe, pentru integrarea extensiilor malițioase sau pentru furnizarea separat a unei extensii cu propriul său instalator. În Firefox 73, extensiile anterior instalate forțat au fost transferite automat din directorul comun în profilurile individuale ale utilizatorilor și acum pot fi gestionați prin managerul de extensii nativ.
- În extensia sistemului integrată în browser, Lockwise, care oferă interfața „about:logins” pentru gestionarea parolelor salvate, a fost adăugat sortarea inversă (de la Z la A).
- În WebRTC, a fost îmbunătățită protecția împotriva scurgerii informațiilor despre adresa IP internă în timpul apelurilor vocale și video prin mecanismul „„, care ascunde adresa locală în spatele unui identificator aleatoriu generat dinamic, determinat prin Multicast DNS.
- A fost mutat butonul pentru activarea modului de vizualizare „imagine în imagine”, care suprapunea butonul pentru trecerea la imaginea următoare în interfața de descărcare în masă a fotografiilor din Instagram.
- În JavaScript operatorul „?.”, destinat verificării simultane a întregii lanțuri de proprietăți sau apeluri. De exemplu, specificând „db?.user?.name?.length”, acum se poate accesa valoarea „db.user.name.length” fără verificări anterioare. Dacă vreun element este procesat ca null sau undefined, se va returna valoarea „undefined”.
- suportul pentru metoda Object.toSource() pe site-uri și în extensii și pentru funcția globală uneval().
- A fost adăugat un nou eveniment și proprietatea asociată , care permit apelarea unui handler atunci când utilizatorul își schimbă limba interfeței.
- A fost activată procesarea antetului HTTP (), care permite site-urilor să interzică încluderea resurselor (de exemplu, imagini și scripturi) încărcate de pe alte domenii (cross-origin și cross-site). Antetul poate lua două valori: „same-origin” (permite doar solicitările de resurse cu aceeași schemă, nume de gazdă și număr de port) și „same-site” (permite doar solicitările de pe același site).
Cross-Origin-Resource-Policy: same-site
- Antetul HTTP este activat implicit , care permite gestionarea comportamentului API-urilor și activarea anumitor funcționalități (de exemplu, se poate dezactiva accesul la Geolocation API, cameră, microfon, trecerea la modul pe tot ecranul, redarea automată, encrypted-media, animații, Payment API, modul sincronizat de lucru XMLHttpRequest etc.). Pentru blocurile iframe a fost propus în mod separat atributul „„, care poate fi aplicat în codul paginii pentru a atribui drepturi pentru anumite blocuri iframe.
<iframe src=»https://example.com» allow=»fullscreen»></iframe>
Feature-Policy: microphone ‘none’; geolocation ‘none’
În cazul în care site-ul permite, prin atributul „allow”, lucrul cu resursa pentru un anumit iframe, și solicită o cerere din iframe pentru a obține autorizații pentru a lucra cu această resursă, browserul va afișa acum un dialog pentru acordarea permisiunilor în contextul paginii principale și va delega drepturile confirmate de utilizator în iframe (în loc de o confirmare separată pentru iframe și pagina principală). Dar, dacă pagina principală nu are autorizații pentru resursa solicitată prin atributul allow, accesul iframe-ului la resursă va fi imediat , fără a afișa dialogul pentru utilizator.
- Suportul pentru proprietatea CSS ‘‘, care definește poziția sublinierei textului (de exemplu, în cazul afișării verticale a textului, se poate organiza sublinierea în stânga sau în dreapta, iar în cazul orizontal nu doar în partea de jos, ci și în partea de sus). În plus, în stilurile de control al sublinierii în proprietățile CSS și a fost adăugat suportul pentru utilizarea valorilor procentuale.
- În proprietatea CSS , care definește stilul liniei din jurul elementelor, este permis în mod implicit utilizarea valorii „auto” (anterior era din cauza problemelor în GNOME).
- În debugger-ul JavaScript posibilitatea de a depana lucrători Web înrădăcinați, execuția cărora poate fi suspendată și depurată pas cu pas cu utilizarea punctelor de oprire.
- Interfața pentru inspectarea paginilor web oferă afișarea avertismentelor pentru proprietățile CSS care depind de elementele poziționate z-index, top, left, bottom și right.
- Pentru Windows și macOS, a fost implementată posibilitatea de a importa profile din browserul Microsoft Edge bazat pe motorul Chromium.
Pe lângă noutăți și corecții de erori în Firefox 74, au fost remediate , dintre care 10 (clasificate sub și ) sunt marcate ca având potențialul de a conduce la executarea codului de către un atacator la deschiderea unor pagini special concepute. Reamintim că problemele legate de memorie, precum depășirile de buffer și accesarea de zone de memorie care au fost deja eliberate, sunt recent marcate ca periculoase, dar nu critice.
Sursa: opennet.ro
