Compania Google a publicat versiunea web-browserului Chrome 140. De asemenea, este disponibilă o versiune stabilă a proiectului liber Chromium, care stă la baza Chrome. Browserul Chrome se deosebește de Chromium prin utilizarea siglelor Google, printr-un sistem de notificare în caz de crăpare, modulele pentru redarea conținutului video protejat (DRM), un sistem automat de actualizare, activarea permanentă a izolării Sandbox, furnizarea cheilor pentru Google API și transmiterea parametrilor RLZ în timpul căutărilor. Pentru cei care au nevoie de mai mult timp pentru actualizare, se menține o ramură Extended Stable, care este susținută timp de 8 săptămâni. Următoarea versiune Chrome 141 este planificată pentru 30 septembrie.
Principalele modificări în Chrome 140:
- Pentru a spori protecția împotriva urmăririi activității între site-uri în modul incognito, a fost implementată posibilitatea de a ascunde informațiile despre adresa IP a utilizatorului în contexte externe (de exemplu, pentru paginile încărcate prin iframe). Ascunderea se aplică doar pentru domeniile incluse în lista MDL (Masked Domain List) și este implementată prin trimiterea unei cereri, nu direct, ci prin intermediul unui server proxy Google. Prin urmare, site-ul va vedea ca adresă de intrare adrese IP adresa proxy, nu a utilizatorului.
- Pentru a obține informații selective despre adresele IP ale utilizatorilor, când în browser este activat modul de protecție a adresei IP, care trimite cereri printr-un proxy de tranzit, a fost implementat mecanismul PRT (Probabilistic Reveal Token). PRT presupune trimiterea unui header cu un token criptat, care permite obținerea unui eșantion aleatoriu restrâns al adreselor IP reale ale clienților care au accesat un anumit domeniu, dar care nu sunt legate de cererile specifice. O parte din token-urile PRT conțin informații despre IP-ul real, iar o parte nu, iar identificarea conținutului token-ului se poate face doar după un anumit timp, deschizându-le cu o cheie furnizată de Google după o cerere separată. Astfel de informații despre adresele IP pot fi utilizate în sistemele de protecție împotriva fraudelor și pentru analiza calității traficului web.

- În modul incognito, a fost implementat mecanismul „Script Blocking”, care blochează selectiv accesul la anumite API-uri JavaScript ce pot fi utilizate pentru identificarea ascunsă a utilizatorului. De exemplu, diferențele în redarea imaginilor de către diferite browsere prin API-ul Canvas pot fi considerate un semn suplimentar pentru identificare. Blocarea se face doar pentru conținutul terț (de exemplu, încorporat pe pagină prin etichete iframe sau script) atunci când se identifică activități specifice pentru identificarea ascunsă, și pentru domeniile din lista neagră MDL (Masked Domain List) suspectate de identificare ascunsă.
- A fost activat modul OverrideDefaultOzonePlatformHintToAuto pentru alegerea automată a backend-ului în stratul Ozone, care abstrează interacțiunea cu subsistemul grafic. Această modificare permite activarea adaptivă a backend-ului Wayland pe sistemele care suportă Wayland, fără a se lega implicit de backend-ul X11.
- A fost activată funcția de schimbare automată a parolei, bazată pe utilizarea AI. Dacă parola se află în bazele de date cunoscute ale conturilor compromise, atunci la încercarea de autentificare cu această parolă, Chrome va afișa un avertisment cu sugestia de a schimba parola. Dacă utilizatorul este de acord, browserul va genera o parolă rezistentă la atacuri, va schimba parola pe site (completând și trimițând formularul web necesar) și va salva noua parolă în managerul de parole.

- A fost adăugată optimizarea DSE Prewarming (Default Search Engine Prewarming) pentru accelerarea deschiderii paginii cu rezultatele căutării după executarea unei cereri prin bara de adrese. Când DSE Prewarming este activat, imediat după ce se mută focalizarea introducerii pe bara de adrese, se efectuează prerenderizarea șablonului paginii cu rezultatele căutării și se încarcă resursele necesare pentru această pagină. Resursele descărcate sunt de asemenea utilizate pentru a accelera cererile următoare. Această opțiune este activată implicit doar pentru o parte din utilizatori.
- Au fost extinse instrumentele de completare automată a formularelor, care utilizează un model AI pentru a înțelege formularul web și a completa automat câmpurile, bazându-se pe modul în care utilizatorul a completat anterior formulare similare. Setarea „Autofill with AI” a fost redenumită în „Enhanced autofill”. În noua versiune, numărul țărilor și limbilor pentru care este disponibilă funcția a fost extins, precum și suportul pentru tipuri suplimentare de informații.
- Pentru utilizatorii din SUA, a fost activat chatbotul încorporat în browser, Gemini, care poate explica conținutul paginii vizualizate și răspunde la întrebări legate de pagină, fără a schimba fila curentă. Se suportă interacțiune textuală și vocală cu Gemini. În viitor, se preconizează includerea chatbotului și pentru utilizatorii din alte țări.
- Pentru toți utilizatorii a fost activată capacitatea de a se alătura grupurilor de tab-uri deja create, cu care mai mulți utilizatori pot colabora simultan. Suportul pentru crearea grupurilor este momentan disponibil doar pentru utilizatorii versiunilor de testare (Beta/Dev/Canary), presupunându-se că aceștia pot crea un set de tab-uri și să-l împărtășească cu alți utilizatori, care vor vedea aceleași tab-uri pe dispozitivele lor. În cazul în care cineva dintre participanți schimbă tab-ul în grup, modificarea va fi imediat reflectată pe dispozitivele celorlalți utilizatori.
- A fost modificat designul avertismentelor afișate atunci când se încearcă deschiderea unui site fără HTTPS, în cazul în care este setat în setări (chrome://settings/security) modul de instalare a numai conexiuni sigure. În locul unei pagini cu avertisment, a fost implementat un dialog care apare sub bara de adrese și blochează încărcarea datelor fără criptare până când utilizatorul alege o acțiune.

- În cererile legate de încărcarea anticipată a resurselor sau redarea (<link rel=prefetch> sau <link rel=prerender>), a fost asigurată trimiterea antetului HTTP „Sec-Purpose”. Antetul HTTP „Purpose: prefetch” folosit anterior pentru aceste scopuri a fost declarat învechit, dar nu este dezactivat implicit pentru a păstra compatibilitatea.
- În API-ul ToggleEvent a fost adăugat atributul source, care conține un obiect Element ce reprezintă controlul care a inițiat schimbarea stării, în urma căreia a fost generat evenimentul Toggle. De exemplu, atunci când utilizatorul face clic pe elementul „<button>” cu atributul „popovertarget”, la deschiderea feroniei, va fi generat un eveniment ToggleEvent, iar atributul „source” va permite identificarea elementului „<button>” care a fost apăsat.
- A fost adăugată posibilitatea de a utiliza funcțiile counter() și counters() în interiorul textului alternativ din atributul „content” (de exemplu, ‘content: „Capitol” counter(chapter);’).
- A fost adăgată proprietatea CSS „caret-animation”, care permite controlarea animației cursorului în câmpurile de introducere (de exemplu, clipirea cursorului poate fi înlocuită cu propria animație). De asemenea, au fost adăugate proprietăți precum animation-timing-function, animation-iteration-count, animation-direction și animation-play-state pentru a gestiona efectele de tranziție animată.
- În regulile CSS „@font-face” a fost implementat suportul pentru proprietatea font-variation-settings pentru personalizarea glyph-urilor în fonturi variabile (grosimea liniilor, lățimea simbolurilor, înclinația simbolurilor etc.).
- În CSS a fost adăugat suport pentru aritmetica tipizată, permițând utilizarea unor expresii precum „calc(10em / 1px)” și „calc(20% / 0.5em * 1px)”.
- Au fost adăugate metodele Uint8Array.prototype.toBase64, Uint8Array.prototype.toHex, Uint8Array.fromBase64 și Uint8Array.fromHex pentru conversia între Uint8Array și date în format base64 sau reprezentare hexazecimală.
- În instrumentele de dezvoltare web s-au extins capabilitățile legate de aplicarea AI pentru diagnosticarea problemelor de performanță. A fost adăugat suportul pentru simularea comportamentului la utilizarea antetului HTTP „Save-Data”.

Pe lângă noile caracteristici și corectările de erori, noua versiune a eliminat 6 vulnerabilități. Multe dintre vulnerabilități au fost identificate în urma testării automate folosind instrumentele AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer și AFL. Nu au fost identificate probleme critice care să permită ocolirea tuturor nivelurilor de protecție ale browserului și executarea codului în sistem dincolo de mediul sandbox. În cadrul programului de recompense pentru descoperirea vulnerabilităților pentru actuala versiune, Google a acordat 4 recompense în valoare totală de 10.000 de dolari (o recompensă de 5000$, 4000$ și 1000$). Valoarea unei recompense nu este încă definită.
Sursa: opennet.ro




