Lansarea Firefox 74

A avut loc lansarea browser-ului web Firefox 74, dar și pentru versiunii mobile Firefox 68.6 pentru platforma Android. În plus, a fost pregătită o actualizare ramura cu termen lung de suport 68.6.0. În curând va trece la etapa testării beta care va trece la versiunea Firefox 75, lansarea fiind programată pentru 7 aprilie (proiectul a trecut pe un ciclu de dezvoltare de 4-5 săptămâni). Pentru ramura beta Firefox 75 a început formarea versiunilor pentru Linux în format Flatpak.

Principalele noutăți:

  • În versiunile pentru Linux este utilizat mecanismul de izolare RLBox, destinat să blocheze exploatarea vulnerabilităților în bibliotecile externe de funcții. În această etapă, izolarea este activată doar pentru biblioteca Graphite, responsabilă de redarea fonturilor. RLBox compilează codul C/C++ din biblioteca izolată într-un cod intermediar de nivel inferior WebAssembly, care este apoi convertit într-un modul WebAssembly, a cărui autoritate este definită strict pentru acel modul. Modulul compilat funcționează într-un spațiu de memorie separat și nu are acces la restul spațiului de adresare. În cazul exploatării unei vulnerabilități în bibliotecă, atacatorul va fi limitat și nu va putea accesa zonele de memorie ale procesului principal sau face tranziția în afara mediului izolat.
  • Modul DNS peste HTTPS (DoH, DNS over HTTPS) este activat implicit pentru utilizatorii din SUA. Ca furnizor DNS implicit este recomandat CloudFlare (mozilla.cloudflare-dns.com a fost adăugat în în listele de blocare ale Roskomnadzor), iar NextDNS este disponibil ca opțiune. Schimbarea furnizorului sau activarea DoH în țările diferite de SUA poate se face din setările conexiunii de rețea. Mai multe informații despre DoH în Firefox se pot citi în un anunț separat.

    Lansarea Firefox 74
  • Suportul pentru protocoalele TLS 1.0 și TLS 1.1 a fost dezactivat. Pentru accesarea site-urilor printr-un canal de comunicare securizat, serverul trebuie să ofere suport cel puțin pentru TLS 1.2. Conform datelor Google, în prezent aproximativ 0,5% din paginile web sunt încă descărcate folosind versiuni învechite TLS. Dezactivarea a fost efectuată conform recomandărilor IETF (Internet Engineering Task Force). Motivele pentru renunțarea la suportul TLS 1.0/1.1 sunt lipsa suportului pentru cifrurile moderne (de exemplu, ECDHE și AEAD) și cerința de a susține cifruri mai vechi, a căror fiabilitate este pusă sub semnul întrebării în contextul actual al dezvoltării tehnologiei informației (de exemplu, se solicită suport pentru TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, iar pentru verificarea integrității și autentificării se utilizează MD5 și SHA-1). Începând cu Firefox 74, la încercarea de utilizare a TLS 1.0 și TLS 1.1, va apărea o eroare. Posibilitatea de a lucra cu versiuni învechite ale TLS poate fi restaurată prin configurarea security.tls.version.enable-deprecated = true sau printr-un buton pe pagina de eroare care apare la accesarea unui site cu un protocol vechi.
    Lansarea Firefox 74
  • În nota de lansare, se recomandă extensia Facebook Container, care blochează automat widget-urile Facebook găzduite pe site-uri externe, utilizate pentru autentificare, comentarii și aprecieri. Parametrii de identificare Facebook sunt izolați într-un container separat, îngreunând identificarea utilizatorului cu site-urile vizitate. Posibilitatea de a lucra cu site-ul principal Facebook rămâne, dar acesta este izolat de celelalte site-uri.

    Pentru o izolare mai flexibilă a site-urilor arbitrare, se propune o extensie Multi-Account Containers care implementează conceptul de containere contextuale. Containerele oferă o modalitate de izolare a diferitelor tipuri de conținut fără a crea profiluri separate, permițând separarea informațiilor pentru grupuri distincte de pagini. De exemplu, se pot crea zone separate, izolate între ele, pentru comunicare personală, muncă, cumpărături și operațiuni bancare sau se poate organiza utilizarea simultană a diferitelor conturi ale utilizatorului pe același site. Fiecare container folosește stocări separate pentru Cookies, Local Storage API, indexedDB, cache și conținutul OriginAttributes.

  • În about:config a fost adăugat setarea „browser.tabs.allowTabDetach”, care permite interzicerea detașării tab-urilor în feronii noi. Detașarea accidentală a unui tab este una dintre cele mai enervante neajunsuri în Firefox, al cărei remediere s-a căutat 9 ani. Browserul permite mutarea tab-ului într-o fereastră nouă prin glisare, dar în anumite circumstanțe tab-ul se deconectează într-o fereastră separată, iar în timpul utilizării, o mișcare neglijentă a mouse-ului în timpul unui clic pe tab poate cauza probleme.
  • Oprit suportul extensiilor instalate prin metode neoficiale și care nu sunt legate de profilurile utilizatorilor. Modificarea se referă doar la instalarea extensiilor în directoare comune ( /usr/lib/mozilla/extensions/, /usr/share/mozilla/extensions/ sau ~/.mozilla/extensions/), accesibile de toate instanțele Firefox din sistem (fără legătură cu utilizatorul). Această metodă este de obicei folosită pentru preinstalarea extensiilor în distribuții, pentru inserții neautorizate alături de aplicații terțe, pentru integrarea extensiilor malițioase sau pentru furnizarea separat a unei extensii cu propriul său instalator. În Firefox 73, extensiile anterior instalate forțat au fost transferite automat din directorul comun în profilurile individuale ale utilizatorilor și acum pot fi au fost eliminate gestionați prin managerul de extensii nativ.
  • În extensia sistemului integrată în browser, Lockwise, care oferă interfața „about:logins” pentru gestionarea parolelor salvate, a fost adăugat suport pentru sortarea inversă (de la Z la A).
  • În WebRTC, a fost îmbunătățită protecția împotriva scurgerii informațiilor despre adresa IP internă în timpul apelurilor vocale și video prin mecanismul „mDNS ICE„, care ascunde adresa locală în spatele unui identificator aleatoriu generat dinamic, determinat prin Multicast DNS.
  • A fost mutat butonul pentru activarea modului de vizualizare „imagine în imagine”, care suprapunea butonul pentru trecerea la imaginea următoare în interfața de descărcare în masă a fotografiilor din Instagram.
  • În JavaScript adăugat operatorul „?.”, destinat verificării simultane a întregii lanțuri de proprietăți sau apeluri. De exemplu, specificând „db?.user?.name?.length”, acum se poate accesa valoarea „db.user.name.length” fără verificări anterioare. Dacă vreun element este procesat ca null sau undefined, se va returna valoarea „undefined”.
  • Oprit suportul pentru metoda Object.toSource() pe site-uri și în extensii și pentru funcția globală uneval().
  • A fost adăugat un nou eveniment languagechange_even și proprietatea asociată onlanguagechange, care permit apelarea unui handler atunci când utilizatorul își schimbă limba interfeței.
  • A fost activată procesarea antetului HTTP Cross-Origin-Resource-Policy (CORP), care permite site-urilor să interzică încluderea resurselor (de exemplu, imagini și scripturi) încărcate de pe alte domenii (cross-origin și cross-site). Antetul poate lua două valori: „same-origin” (permite doar solicitările de resurse cu aceeași schemă, nume de gazdă și număr de port) și „same-site” (permite doar solicitările de pe același site).

    Cross-Origin-Resource-Policy: same-site

  • Antetul HTTP este activat implicit Feature-Policy, care permite gestionarea comportamentului API-urilor și activarea anumitor funcționalități (de exemplu, se poate dezactiva accesul la Geolocation API, cameră, microfon, trecerea la modul pe tot ecranul, redarea automată, encrypted-media, animații, Payment API, modul sincronizat de lucru XMLHttpRequest etc.). Pentru blocurile iframe a fost propus în mod separat atributul „allow„, care poate fi aplicat în codul paginii pentru a atribui drepturi pentru anumite blocuri iframe.

    <iframe src=»https://example.com» allow=»fullscreen»></iframe>

    Feature-Policy: microphone ‘none’; geolocation ‘none’

    În cazul în care site-ul permite, prin atributul „allow”, lucrul cu resursa pentru un anumit iframe, și solicită o cerere din iframe pentru a obține autorizații pentru a lucra cu această resursă, browserul va afișa acum un dialog pentru acordarea permisiunilor în contextul paginii principale și va delega drepturile confirmate de utilizator în iframe (în loc de o confirmare separată pentru iframe și pagina principală). Dar, dacă pagina principală nu are autorizații pentru resursa solicitată prin atributul allow, accesul iframe-ului la resursă va fi imediat este blocată, fără a afișa dialogul pentru utilizator.

  • Suportul pentru proprietatea CSS ‘text-underline-position‘, care definește poziția sublinierei textului (de exemplu, în cazul afișării verticale a textului, se poate organiza sublinierea în stânga sau în dreapta, iar în cazul orizontal nu doar în partea de jos, ci și în partea de sus). În plus, în stilurile de control al sublinierii în proprietățile CSS text-underline-offset și text-decoration-thickness a fost adăugat suportul pentru utilizarea valorilor procentuale.
  • În proprietatea CSS outline-style, care definește stilul liniei din jurul elementelor, este permis în mod implicit utilizarea valorii „auto” (anterior era dezactivată din cauza problemelor în GNOME).
  • În debugger-ul JavaScript a fost adăugată posibilitatea de a depana lucrători Web înrădăcinați, execuția cărora poate fi suspendată și depurată pas cu pas cu utilizarea punctelor de oprire.

    Lansarea Firefox 74
  • Interfața pentru inspectarea paginilor web oferă afișarea avertismentelor pentru proprietățile CSS care depind de elementele poziționate z-index, top, left, bottom și right.
    Lansarea Firefox 74
  • Pentru Windows și macOS, a fost implementată posibilitatea de a importa profile din browserul Microsoft Edge bazat pe motorul Chromium.

Pe lângă noutăți și corecții de erori în Firefox 74, au fost remediate 20 de vulnerabilități, dintre care 10 (clasificate sub CVE-2020-6814 și CVE-2020-6815) sunt marcate ca având potențialul de a conduce la executarea codului de către un atacator la deschiderea unor pagini special concepute. Reamintim că problemele legate de memorie, precum depășirile de buffer și accesarea de zone de memorie care au fost deja eliberate, sunt recent marcate ca periculoase, dar nu critice.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster