Lansarea Chrome 86

Compania Google a prezentat lansarea unui browser web Chrome 86. În același timp disponibil versiunea stabilă a unui proiect open-source Chromium, care stă la baza Chrome. Browserul Chrome se distinge utilizarea logo-urilor Google, existența unui sistem de trimitere a notificărilor în caz de crash, posibilitatea de a încărca modulul Flash la cerere, module pentru redarea conținutului video protejat (DRM), un sistem de instalare automată a actualizărilor și transmiterea în timpul căutării parametrii RLZ. Următoarea versiune Chrome 87 este programată pentru 17 noiembrie.

Principalele modificări în Chrome 86:

  • A fost adăugată protecția împotriva trimiterii nesigure a formularelor de introducere pe pagini încărcate prin HTTPS, dar care trimit date prin HTTP, ceea ce creează o amenințare de interceptare și falsificare a datelor în cazul atacurilor MITM. Protecția constă în trei modificări:
    • Autocompletarea oricăror formulare mixte a fost dezactivată, similar cu modul în care autocompletarea formularelor de autentificare a fost dezactivată de mult pe paginile deschise prin HTTP. Dacă anterior criteriul pentru dezactivare era deschiderea paginii cu formular prin HTTPS sau HTTP, acum se ia în considerare și utilizarea criptării la trimiterea datelor către handler-ul formularului. Funcționarea managerului de parole pentru formularele mixte de autentificare nu a fost dezactivată, deoarece riscul de utilizare a unei parole nesigure și reutilizarea parolelor pe diferite site-uri depășește riscul de interceptare potențială a traficului.
    • La începutul introducerii în formularele mixte, se asigură afișarea unui avertisment care informează utilizatorul despre trimiterea datelor completate printr-un canal de comunicare nesecurizat.
    • La încercarea de a trimite un formular mixt, se afișează o pagină separată cu o notificare despre riscul potențial de transmitere a datelor printr-un canal de comunicare nesecurizat. În versiunile anterioare, pentru a indica formularele mixte, s-a folosit un indicator de lacăt în bara de adrese, dar această marcă nu era evidentă pentru utilizatori și nu reflecta eficient riscurile emergente.

      Lansarea Chrome 86
  • Blocare încărcării nesigure (fără criptare) a fișierelor executabile a fost completată cu blocarea încărcării nesigure a arhivelor (zip, iso etc.) și cu afișarea de avertizări la încărcarea nesigură
    a documentelor (docx, pdf etc.). În următoarea versiune se așteaptă blocarea documentelor și afișarea unui avertisment pentru imagini, fișiere text și multimedia. Blocarea a fost implementată, deoarece încărcarea fișierelor fără criptare poate fi utilizată pentru a efectua acțiuni malițioase prin modificarea conținutului în timpul atacurilor MITM.
  • În meniul contextual, opțiunea „Arată întotdeauna URL complet” este activată implicit, aceasta necesitând o modificare a setărilor în pagina about:flags. URL-ul complet poate fi vizualizat și făcând dublu clic pe bara de adrese. Reamintim că, începând de la Chrome 76 , adresa este acum afișată fără protocol și fără subdomeniul www. În Chrome 79 a fost eliminată setarea de revenire la comportamentul vechi, dar, după nemulțumirile utilizatorilor, în Chrome 83 a fost adăugat un nou steag experimental care introduce în meniul contextual o opțiune pentru a dezactiva ascunderea și a arăta URL-ul complet în orice condiții.
  • Pentru un procent mic de utilizatori a fost lansat un experiment pe care afișează în mod implicit în bara de adrese doar domeniul, fara elementele de cale și parametrii de interogare. De exemplu, în loc de „https://example.com/secure-google-sign-in/” va fi afișat „example.com”. Extinderea acestui mod propus la toți utilizatorii este așteptată în una dintre următoarele versiuni. Pentru a dezactiva acest comportament, se poate folosi opțiunea „Arată întotdeauna URL complet”, iar pentru a vizualiza întregul URL, se poate da clic pe bara de adrese. Motivul schimbării este dorința de a proteja utilizatorii de phishing, care manipulează parametrii din URL — infractorii se folosesc de neatenția utilizatorilor pentru a crea iluzia că s-au deschis alte site-uri și pentru a comite acțiuni frauduloase (dacă pentru utilizatorii tehnic bine pregătiți aceste înlocuiri sunt evidente, persoanele mai puțin experimentate sunt ușor păcălite de aceste simple manipulări).
  • A fost reluată inițiativa de eliminare a suportului FTP. În Chrome 86, FTP este dezactivat implicit pentru aproximativ 1% dintre utilizatori, iar în Chrome 87 acoperirea dezactivării va fi crescută la 50%, dar suportul poate fi restabilit folosind steagul „—enable-ftp” sau „—enable-features=FtpProtocol”. În Chrome 88, suportul FTP va fi complet dezactivat.
  • În versiunea pentru Android, similar cu versiunea pentru desktop, managerul de parole realizează verificarea login-urilor și parolelor salvate prin intermediul unei baze de date cu conturi compromise, afișând un avertisment în cazul în care sunt identificate probleme sau se încearcă utilizarea unor parole triviale. Verificarea se efectuează pe o bază de date care cuprinde peste 4 miliarde de conturi compromise, care au fost implicate în scurgeri de date utilizator. Pentru a păstra confidențialitatea folosim se folosește verificarea prefaței hash de către utilizator, iar parolele și hash-urile complete nu sunt transmise în exterior.
  • În versiunea pentru Android există de asemenea au fost transferate butonul „Verificare securitate” (Safety check) și modul extins de protecție împotriva site-urilor periculoase (Enhanced Safe Browsing). Butonul „Safety check” oferă un rezumat al posibilelor probleme de securitate, cum ar fi utilizarea parolelor compromise, starea verificării site-urilor malefice (Safe Browsing), existența actualizărilor neinstalate și detectarea extensiilor malefice. Modul extins de protecție activează verificări suplimentare pentru a proteja împotriva phishing-ului, activităților malefice și altor amenințări online, precum și oferă protecție suplimentară pentru contul Google și serviciile Google (Gmail, Drive etc.). În timpul modului obișnuit Safe Browsing, verificările se fac local folosind o bază de date descărcată periodic pe sistemul clientului, însă în modul Enhanced Safe Browsing, informațiile despre pagini și descărcări sunt trimise în timp real pentru verificare pe serverele Google, ceea ce permite reacția rapidă la amenințări imediat după ce acestea sunt identificate, fără a aștepta actualizarea listei negre locale.
  • Adăugat suport pentru fișierul indicator „.well-known/change-password”, prin care proprietarii de site-uri pot specifica adresa formularului web pentru schimbarea parolei. În cazul în care se identifică o compromitere a datelor de autentificare ale utilizatorului, Chrome va oferi acum imediat utilizatorului un formular pentru schimbarea parolei, determinat pe baza informațiilor din acest fișier.
  • A fost implementată o nouă avertizare numită „Safety Tip”, care apare atunci când se deschid site-uri cu domenii foarte asemănătoare cu alte site-uri, iar heuristica sugerează o mare probabilitate de spoofing (de exemplu, deschidere goog0le.com în loc de google.com).
  • Implementată suport pentru cache-ul de navigare (Back-forward cache), care asigură o tranziție instantanee atunci când se folosesc butoanele „Înapoi” și „Înaintați” sau când se navighează pe paginile vizitate anterior ale site-ului curent. Cache-ul este activat prin setarea chrome://flags/#back-forward-cache.
  • A fost optimizat consumul de resurse CPU de către feronerie.
    în afara domeniului de vizibilitate. Chrome verifică dacă finestra browser-ului nu este acoperită de alte feronome și exclude redarea pixelilor în zonele de suprapunere. Această optimizare a fost activată pentru un procent mic de utilizatori în Chrome 84 și 85, și acum este activată la scară largă. Comparativ cu versiunile anterioare, a fost eliminată necompatibilitatea cu sistemele de virtualizare, care provoca afișarea de pagini albe goale.
  • S-au înăsprit limitele de resurse pentru tab-uri în fundal. Aceste tab-uri nu pot consuma mai mult de 1% din resursele CPU și pot fi activate cel mult o dată pe minut. După cinci minute în fundal, tab-urile sunt suspendate, cu excepția celor în care se redă conținut multimedia sau se face înregistrare.
  • S-a reluat activitatea de unificare a header-ului HTTP User-Agent. În noua versiune, suportul pentru mecanismul User-Agent Client Hints, dezvoltat ca înlocuitor pentru User-Agent, a fost activat pentru toți utilizatorii. Noua mecanism implică returnarea selectivă a datelor despre parametrii specifici ai browser-ului și sistemului (versiune, platformă etc.) doar după ce serverul face o solicitare și oferă utilizatorilor posibilitatea de a furniza selectiv aceste informații proprietarilor de site-uri. Când se folosește User-Agent Client Hints, identificatorul nu este transmis implicit fără o solicitare explicită, ceea ce face imposibilă identificarea pasivă (implicit, este transmis doar numele browser-ului).
  • A fost schimbată indicația privind disponibilitatea actualizării și necesitatea repornirii browserului pentru instalarea acesteia. În locul săgeții colorate din câmpul avatarului contului, acum apare textul „Update”.

    Lansarea Chrome 86
  • S-au făcut modificări pentru a adapta browserul la utilizarea terminologiei incluzive. În denumirile politice, cuvintele „whitelist” și „blacklist” au fost înlocuite cu „allowlist” și „blocklist” (politicile deja adăugate vor continua să funcționeze, dar pentru ele va fi afișat un avertisment despre trecerea în categoria învechită). În cod și numele fișierelor mențiunile „blacklist” au fost înlocuite cu „blocklist”.
    Mențiunile vizibile pentru utilizator ale termenilor „blacklist” și „whitelist” au fost deja înlocuite la începutul anului 2019.
  • A fost adăugată o funcție experimentală pentru editarea parolelor salvate, activată printr-un steag „chrome://flags/#edit-passwords-in-settings”.
  • A fost trecut în categoria API-urilor stabile și accesibile publicului Native File System, permițând crearea de aplicații web care interacționează cu fișierele din FS local. De exemplu, noul API ar putea fi solicitat în medii de dezvoltare integrate care rulează în browser, editoare de texte, imagini și video. Pentru a obține capacitatea de a citi și scrie fișiere direct sau de a utiliza dialogurile pentru deschiderea și salvarea fișierelor, precum și pentru a naviga prin conținutul folderelor, aplicația cere utilizatorului o confirmare specială.

    Lansarea Chrome 86
  • A fost adăugat selecătorul CSS „:focus-visible«, care utilizează aceeași euristică folosită de browser pentru a decide când să afișeze indicatorul de schimbare a focalizării (când se mută focalizarea pe un buton prin combinații de taste, indicatorul apare, dar la click-ul cu mouse-ul nu apare). Selectorul CSS „:focus” disponibil anterior evidențiază întotdeauna focalizarea.
    În plus, în setări a fost adăugată opțiunea „Quick Focus Highlight”, care, atunci când este activată, va arăta un indicator suplimentar de focalizare lângă elementele active, care rămâne vizibil chiar dacă stilurile CSS pentru evidențierea vizuală a focalizării sunt dezactivate pe pagină.
  • În modul Origin Trials (funcționalități experimentale care necesită activare separată) au fost adăugate mai multe API-uri noi. Origin Trial permite utilizarea API-ului specificat din aplicații încărcate de pe localhost sau 127.0.0.1 sau după înregistrarea și obținerea unui token special, care este valabil pentru o perioadă limitată pentru un anumit site.
    • API WebHID pentru acces la nivel scăzut la dispozitive HID (dispozitive de interfață umană, tastaturi, șoareci, gamepad-uri, touchpad-uri), permițând implementarea logicii de funcționare cu dispozitivele HID pe JavaScript pentru a lucra cu dispozitive rare HID fără a necesita drivere specifice în sistem.
      În primul rând, noul API vizează furnizarea suportului pentru gamepad-uri.
    • API Informații despre Ecran, extinde capacitățile API-ului Window Placement cu suport pentru configurații cu mai multe monitoare. Spre deosebire de window.screen, noul API permite manipularea plasării ferestrei în spațiul general al ecranului în sisteme cu mai multe monitoare, fără a fi limitat la ecranul curent.
    • Meta-tag battery-savings, prin care site-ul poate informa browser-ul despre necesitatea activării modurilor de economisire a energiei și optimizării sarcinii CPU.
    • API Raportare COOP pentru a informa despre posibilele încălcări ale modurilor de izolare suport pentru directiva (COEP) și Politica de Deschidere Între Domenii (COOP), fără a aplica constrângeri efective.
    • În API-ul Gestionarea Credentialelor a fost propus un nou tip de credențiale PaymentCredential, care oferă o confirmare suplimentară a tranzacției de plată efectuate. Partea care verifică, de exemplu, banca, are capacitatea de a genera o cheie publică PublicKeyCredential, care poate fi solicitată de vânzător pentru o confirmare suplimentară și sigură a plății.
  • În API-ul PointerEvents pentru a determina înclinația stylusului a fost adăugat suport pentru unghiurile de înălțime (unghiul dintre stylus și ecran) și azimut (unghiul dintre axa X și proiecția stylusului pe ecran), în loc de unghiurile TiltX și TiltY (unghiurile dintre planul stylusului și una dintre axe și planul axelor Y și Z). De asemenea, au fost adăugate funcții de transformare între înălțime/azimut și TiltX/TiltY.
  • Codificarea spațiului în URL a fost modificată; în procesul de calcul în handler-urile de protocol — metoda navigator.registerProtocolHandler() înlocuiește acum spațiile cu „” în loc de „+”, uniformizând astfel comportamentul cu alte browsere, precum Firefox.
  • În CSS a fost adăugat pseudo-elementul „::marker„, permițând configurarea culorii, dimensiunii, formei și tipului numerelor și punctelor pentru liste în blocurile
      și
        .
      1. A fost adăugat suport pentru header-ul HTTP Document-Policy, permițând de a stabili reguli de acces la documente, asemănătoare cu mecanismul de izolație sandbox pentru iframe-uri, dar mai universal. De exemplu, prin Document-Policy se pot restricționa utilizarea imaginilor de calitate scăzută, dezactiva API-urile JavaScript lente, configura reguli pentru încărcarea iframe-urilor, imaginilor și scripturilor, restricționa dimensiunea totală a documentului și traficul, interzice metodele care conduc la reîncărcarea paginii, dezactiva funcția Scroll-To-Text.
      2. În elementul
        a fost adăugat suport pentru parametrii ‘inline-grid’, ‘grid’, ‘inline-flex’ și ‘flex’, determinați prin proprietatea CSS ‘display’.
      3. A fost adăugată metoda ParentNode.replaceChildren() pentru a înlocui toți copiii nodului părinte cu un alt nod DOM. Anterior, pentru a înlocui noduri, se putea utiliza o combinație de metode node.removeChild() și node.append() sau node.innerHTML și node.append().
      4. Extins spectrul schemelor URL, permise pentru suprascriere prin registerProtocolHandler(). În lista schemelor sunt incluse protocoalele descentralizate cabal, dat, did, dweb, ethereum, hyper, ipfs, ipns și ssb, ceea ce permite definirea linkurilor către elemente independent de site-ul sau gateway-ul care oferă acces la resursă.
      5. În API-ul Clipboard Asincron a fost adăugat suport pentru formatul text/html pentru copiere și lipire HTML prin clipboard (când se scrie și se citește din clipboard, se realizează curățarea construcțiilor HTML periculoase). Această modificare, de exemplu, permite organizarea inserării și copierea textului formatat în editoare web cu imagini și linkuri.
      6. În WebRTC a fost adăugată posibilitatea de a conecta propriile handler-e de date, apelate în etapele de codare sau decodare a WebRTC MediaStreamTrack. De exemplu, această capacitate poate fi utilizată pentru a adăuga suport pentru criptarea end-to-end a datelor transmise prin servere intermediare.
      7. În motorul JavaScript V8 a fost accelerat cu 75% accelerată implementarea Number.prototype.toString. În clasele asincrone a fost adăugat un atribut .name cu o valoare goală. Metoda Atomics.wake a fost eliminată, aceasta fiind redenumită în Atomics.notify pentru a se conforma specificației ECMA-262. Codul instrumentului de fuzzing a fost deschis. JS-Fuzzer.
      8. În compilatorul Liftoff pentru WebAssembly, folosit în ediția anterioară, a fost activată posibilitatea de a utiliza instrucțiuni vectoriale. SIMD pentru accelerarea calculelor. Judecând după teste, optimizarea a permis creșterea rapidității în anumite teste de până la 2.8 ori. O altă optimizare a permis accelerarea semnificativă a apelurilor din funcțiile JavaScript importate din WebAssembly.
      9. Extinse instrumente pentru dezvoltatori web: În panoul Media au fost adăugate informații despre redatoarele utilizate pentru redarea videoclipurilor pe pagină, inclusiv date despre evenimente, jurnale, valori ale proprietăților și parametrii de decodare a cadrelor (de exemplu, se pot determina cauzele pierderii cadrelor și problemele de interacțiune din JavaScript).

        Lansarea Chrome 86

        În meniul contextual al panoului Elements a fost adăugată opțiunea de a crea capturi de ecran ale elementului selectat (de exemplu, se poate crea o captură de ecran a unei cuprinderi sau a unei tabele).

        Lansarea Chrome 86

        În consola web, panoul cu avertizări referitoare la probleme a fost înlocuit cu un mesaj obișnuit, iar problemele legate de cookie-uri terțe sunt ascunse în mod prestabilit în tab-ul Issues și se activează cu un flag special.

        Lansarea Chrome 86

        În tab-ul Rendering a fost adăugată un buton 'Disable local fonts', care permite simularea absenței fonturilor locale, iar în tab-ul Sensors a apărut opțiunea de a simula inactivitatea utilizatorului (pentru aplicații care utilizează API-ul Idle Detection).

        Lansarea Chrome 86

        În panoul Application este furnizată informație detaliată despre fiecare iframe, fereastră deschisă și pop-up-uri, inclusiv date despre izolarea Cross-Origin prin intermediul COEP și COOP.

        Lansarea Chrome 86
      10. lucrul la încetarea suportului pentru codec-ul Theora. În etapa inițială, dezvoltatorii vor evalua cererea acestuia pe baza datelor de telemetrie, conform datelor preliminare, doar 0,09% din conținutul media din Firefox este redat cu ajutorul Theora, iar resursele mari (de exemplu, Wikipedia), care au folosit acest codec, au trecut de mult timp la codecuri mai eficiente. înlocuirea implementării protocolului QUIC cu o variantă dezvoltată în specificația IETF, în locul variantei Google QUIC.

    Pe lângă noutăți și corecții de erori, noua versiune a eliminat 35 de vulnerabilități. Multe dintre vulnerabilități au fost descoperite ca urmare a testării automate cu instrumentele AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer și AFL. O vulnerabilitate (CVE-2020-15967, accesarea unei zone de memorie eliberate în codul de interacțiune cu Google Payments) este marcată ca critică, adică permite ocolirea tuturor nivelurilor de protecție ale browser-ului și executarea codului în sistem în afara mediului sandbox. În cadrul programului de recompensare pentru descoperirea vulnerabilităților pentru actualul release, compania Google a oferit 27 de premii în valoare totală de 71500 de dolari (un premiu de 15000 de dolari, trei premii de 7500 de dolari, cinci premii de 5000 de dolari, două de 3000 de dolari, unul de 200 de dolari și două premii de 500 de dolari). Valoarea a 13 recompense nu a fost încă stabilită.

    Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster