Activarea implicită a API-ului Idle Detection în Chrome 94 a stârnit o serie de critici, cu referiri la obiecțiile din partea dezvoltatorilor Firefox și WebKit/Safari.
API-ul Idle Detection permite site-urilor să determine momentul în care utilizatorul este inactiv, adică nu interacționează cu tastatura/multimedia sau își desfășoară activitatea pe un alt ecran. De asemenea, API-ul oferă informații despre dacă un screensaver este activat în sistem. Informațiile despre inactivitate sunt transmise printr-o notificare, după atingerea unui prag de inactivitate, valoarea minimă fiind stabilită la 1 minut.
Este important de menționat că utilizarea API-ului Idle Detection necesită acordul explicit al utilizatorului, adică atunci când aplicația încearcă să determine pentru prima dată inactivitatea, utilizatorului i se va afișa o fereastră prin care i se solicită să acorde permisiunile necesare sau să blocheze operațiunea. Pentru a dezactiva complet API-ul Idle Detection, este disponibilă o opțiune specială în secțiunea de setări „Confidențialitate și securitate” („chrome://settings/content/idleDetection”).
Aplicațiile menționate includ cele de chat, rețele sociale și comunicare, care pot schimba statutul utilizatorului în funcție de prezența lui la calculator sau pot amâna notificările despre noi mesaje până la revenirea utilizatorului. API-ul poate fi, de asemenea, folosit în aplicațiile kiosk pentru a reveni la ecranul inițial după o perioadă de inactivitate sau pentru a dezactiva operațiunile interactive consumatoare de resurse, cum ar fi redarea diagramelor complexe care se actualizează constant, atunci când utilizatorul nu se află la calculator.
Poziția opoziției la activarea API-ului Idle Detection se bazează pe faptul că informațiile despre prezența utilizatorului în fața computerului pot fi considerate confidențiale. Dincolo de aplicațiile utile, acest API poate fi folosit și în scopuri mai puțin benefice, cum ar fi încercările de exploatare a vulnerabilităților în absența utilizatorului sau pentru a ascunde activități malițioase evidente, cum ar fi mineritul. Prin intermediul API-ului în discuție, pot fi, de asemenea, colectate date despre modelele de comportament ale utilizatorului și ritmul său zilnic de lucru. De exemplu, se poate stabili când utilizatorul pleacă de obicei la prânz sau părăsește locul de muncă. În condițiile de solicitare obligatorie a confirmării acordării autorizațiilor, aceste temeri sunt considerate de Google ca fiind neesențiale.
De asemenea, merită menționată nota dezvolatorilor Chrome referitoare la promovarea unor noi tehnici de asigurare a unui mediu de lucru sigur în ceea ce privește memoria. Conform celor de la Google, 70% dintre problemele de securitate din Chrome sunt cauzate de erori în gestionarea memoriei, cum ar fi accesarea unui buffer după eliberarea memoriei asociate (use-after-free). Se definesc trei strategii principale pentru combaterea acestor erori: întărirea verificărilor la etapa de compilare, blocarea erorilor la timpul de execuție și utilizarea unui limbaj care să asigure o gestionare sigură a memoriei.
Se raportează că au început experimentele pentru adăugarea în baza de cod Chromium a capacității de a dezvolta componente în limbajul Rust. Codul în Rust nu face încă parte din versiunile livrate utilizatorilor și este în principal destinat testării posibilității de a dezvolta părți separate ale browserului în Rust și integrarea acestora cu celelalte părți scrise în C++. În paralel, pentru codul în C++, continuă dezvoltarea unui proiect de aplicare a tipului MiraclePtr în locul pointerilor raw pentru a bloca posibilitatea exploatării vulnerabilităților cauzate de accesarea pachetelor de memorie deja eliberate, iar noi metode de detectare a erorilor la etapa de compilare sunt, de asemenea, propuse.
În plus, compania Google începe un experiment pentru testarea posibilelor interferențe în funcționarea site-urilor după ce browserul ajunge la o versiune formată din trei cifre în loc de două. În special, versiunile de test ale Chrome 96 au introdus o setare „chrome://flags#force-major-version-to-100”, care, atunci când este activată, va returna versiunea 100 în antetul User-Agent (Chrome/100.0.4650.4). În august, un experiment similar a fost realizat în Firefox, care a evidențiat probleme în procesarea versiunilor cu trei cifre pe anumite site-uri.
Sursa: opennet.ro
