Kompania Google ka prezantuar lëshimin e shfletuesit web Chrome 98. Njëkohësisht është në dispozicion një lëshim stabil i projektit të lirë Chromium, i cili shërben si bazë për Chrome. Shfletuesi Chrome diferencohet me përdorimin e logove të Google, sistemin e dërgimit të njoftimeve në rast të dështimit, module për reproduktimin e përmbajtjes video të mbrojtur nga kopjimi (DRM), sistemin automatik të instalimit të azhurnimeve dhe transferimin e parametrave RLZ gjatë kërkimit. Lëshimi i ardhshëm i Chrome 99 është planifikuar për 1 mars.
Ndryshimet kryesore në Chrome 98:
- Brajzeri përmban një magazinë të brendshme të certifikatave të rrënjëve të autoriteteve të besueshmërisë (Chrome Root Store), të cilat do të përdoren në vend të magazinave të jashtme specifike për çdo sistem operativ. Magazina është implementuar në mënyrë të ngjashme me magazinën e pavarur të certifikatave të rrënjëve në Firefox, e cila përdoret si lidhja fillestare për verifikimin e zinxhirit të besimit të certifikatave kur hapen faqet përmes HTTPS. Kjo magazinë e re nuk përdoret ende si e paracaktuar. Për të lehtësuar përkthimin e konfigurimeve që lidhen me magazinat sistemore dhe për të siguruar portabilitetin, për një kohë do të ketë një periudhë kalimi, gjatë së cilës në Chrome Root Store do të përfshihet një mbledhje e plotë e certifikatave të miratuara në shumicën e platformave të mbështetura.
- Po vazhdon implementimi i planit pĂ«r forcimin e mbrojtjes nga sulmet qĂ« lidhen me kĂ«rkesat pĂ«r burime nĂ« rrjetin lokal ose nĂ« kompjuterin e pĂ«rdoruesit (localhost) nga skriptet qĂ« ngarkohen gjatĂ« hapjes sĂ« faqes. KĂ«to kĂ«rkesa pĂ«rdoren nga keqbĂ«rĂ«sit pĂ«r tĂ« kryer sulme CSRF ndaj routerĂ«ve, pikave tĂ« qasjes, printerĂ«ve, ndĂ«rfaqeve web ĐșĐŸŃĐżĐŸŃаŃĐžĐČĂ« dhe pajisjeve e shĂ«rbimeve tĂ« tjera qĂ« pranojnĂ« kĂ«rkesa vetĂ«m nga rrjeti lokal.
Për t'u mbrojtur nga këto sulme, në rastin e kërkesave ndaj subresurseve të çdo burimi brenda rrjetit, shfletuesi do të fillojë të dërgojë një kërkesë të qartë për autorizimin e ngarkimit të këtyre subresurseve. Kërkesa për autorizim realizohet përmes dërgimit në server kërkesë për CORS (Ndihma e Burimeve Ndërfaqësore) me titullin «Access-Control-Request-Private-Network: true» përpara se të lidhet me rrjetin e brendshëm ose localhost. Nëse operacioni konfirmohet, serveri duhet të kthejë titullin «Access-Control-Allow-Private-Network: true» në përgjigje të kësaj kërkese. Në Chrome 98, verifikimi është implementuar në mënyrë testuese dhe, në rast të mungesës së konfirmimit, një paralajmërim shfaqet në konsolën web, por kërkesa për nënburim nuk bllokohet. Bllokimi planifikohet të aktivizohet pas versionit 101 të Chrome.
- Në cilësimet e llogarisë janë integruar mjete për menaxhimin e aktivizimit të skenarit të zgjeruar për mbrojtjen nga faqet e rrezikshme (Enhanced Safe Browsing), në të cilin aktivizohen kontrolle shtesë për mbrojtjen nga phishing, aktivitete të dëmshme dhe kërcënime të tjera në Web. Kur aktivizohet skenari, Google tani do t'i paraqesë përdoruesit mundësinë për ta aktivizuar atë edhe në Chrome.
- Shtoi një model për identifikimin e përpjekjeve të phishing-ut në anën e klientit, i implementuar me platformën e mësimit të makinës TFLite (TensorFlow Lite) dhe që nuk kërkon dërgimin e të dhënave për të kryer verifikimin nga ana e Google (në këtë rast, dërgohet telemetria me informacionin mbi versionin e modelit dhe peshat e llogaritura për çdo kategori). Në rast të identifikimit të një përpjekjeje phishing-u, përdoruesit do t'i shfaqet një faqe paralajmërimi para hapjes së një faqeje të dyshimtë.
- NĂ« API Client Hints, i zhvilluar si zĂ«vendĂ«sim pĂ«r titullin User-Agent dhe qĂ« lejon dorĂ«zimin selektiv tĂ« tĂ« dhĂ«nave mbi parametra tĂ« caktuar tĂ« shfletuesit dhe sistemit (versioni, platforma etj.) vetĂ«m pas kĂ«rkesĂ«s. serverin, Ă«shtĂ« zbatuar mundĂ«sia e zĂ«vendĂ«simit nĂ« listĂ«n e identifikatorĂ«ve tĂ« shfletuesve me emra fikcionalĂ«, nĂ« pĂ«rputhje me mekanizmin GREASE (Generate Random Extensions And Sustain Extensibility) tĂ« pĂ«rdorur nĂ« TLS. PĂ«r shembull, pĂ«rveç '»Chrome»; v=»98âł' dhe '»Chromium»; v=»98âł', nĂ« listĂ« mund tĂ« shtohet njĂ« identifikator rastĂ«sor i njĂ« shfletuesi tĂ« paekzistueshĂ«m '»(Not;Browser»; v=»12âł'. Kjo zĂ«vendĂ«sim do tĂ« lejojĂ« identifikimin e problemeve nĂ« trajtimin e identifikatorĂ«ve tĂ« shfletuesve tĂ« panjohur, tĂ« cilat çojnĂ« nĂ« situata ku shfletuesit alternativĂ« janĂ« tĂ« detyruar tĂ« sillen si shfletues tĂ« tjerĂ« tĂ« njohur pĂ«r tĂ« kaluar verifikimin nĂ«pĂ«rmjet listave tĂ« shfletuesve tĂ« pranueshĂ«m.
- Nga 17 janari, katalogu i Chrome Web Store nuk pranon më shtesa që përdorin versionin e dytë të manifestit të Chrome. Shtesat e reja tani do të pranohen vetëm me versionin e tretë të manifestit. Zhvilluesit e shtesave të shtuar më herët, ashtu siç ka qenë më parë, do të kenë mundësi të publikojnë përditësime me versionin e dytë të manifestit. Ndërprerja e plotë e mbështetjes për versionin e dytë të manifestit është planifikuar për janar 2023.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r fontet vektoriale me ngjyra nĂ« formatin COLRv1 (nĂ«ngrupi i fontĂ«ve OpenType, qĂ« pĂ«rfshin pĂ«rveç glyph-eve vektoriale njĂ« shtresĂ« me informacion pĂ«r ngjyrat), tĂ« cilat mund tĂ« pĂ«rdoren, pĂ«r shembull, pĂ«r krijimin e emoji-ve me shumĂ« ngjyra. Ndryshe nga formati i mbĂ«shtetur mĂ« parĂ« COLRv0, COLRv1 ofron mundĂ«sinĂ« e pĂ«rdorimit tĂ« gradienteve, mbivendosjeve dhe transformimeve. Formati gjithashtu siguron njĂ« formĂ« kompakte ruajtjeje, garanton kompresim efikas dhe lejon ripĂ«rdorimin e konturĂ«ve, duke e bĂ«rĂ« kĂ«shtu tĂ« mundur zvogĂ«limin e ndjeshĂ«m tĂ« madhĂ«sisĂ« sĂ« fontit. PĂ«r shembull, fonti Noto Color Emoji nĂ« pĂ«rfaqĂ«simin raster zĂ« 9MB, ndĂ«rsa nĂ« formatin vektorial COLRv1 â 1.85MB.

- Në mënyrën Origin Trials (veçori experimentale që kërkojnë aktivizim të veçantë) është realizuar API i Region Capture, i cili lejon prerjen e videos së kapur. P.sh., prerja mund të jetë e nevojshme në aplikacionet web që kapin video nga përmbajtjet e skedës së tyre, për të hequr përmbajtje të caktuar para dërgimit. Origin Trial paraqet mundësinë e punës me këtë API nga aplikacione të ngarkuara nga localhost ose 127.0.0.1, ose pas regjistrimit dhe marrjes së një token të veçantë, i cili vepron për një kohë të kufizuar për një faqe specifike.
- Në pronën CSS «contain-intrinsic-size» është shtuar mbështetje për vlerën «auto», e cila, kur është e caktuar, do të përdorë madhësinë e fundit të ruajtur të elementit (kur përdoret së bashku me «content-visibility: auto», zhvilluesi nuk ka nevojë të gjejë madhësinë e vizatuar të elementit).
- ĂshtĂ« shtuar pronĂ« AudioContext.outputLatency, pĂ«rmes sĂ« cilĂ«s mund tĂ« mĂ«sojmĂ« informacione mbi vonesĂ«n e parashikuar para daljes sĂ« zĂ«rit (vonesa midis kĂ«rkesĂ«s pĂ«r zĂ« dhe fillimit tĂ« pĂ«rpunimit tĂ« tĂ« dhĂ«nave tĂ« marra nga pajisja e daljes sĂ« zĂ«rit).
- Pronësia CSS color-scheme, e cila mundëson përcaktimin se në cilat skema ngjyrash mund të shfaqet saktë një element ('light', 'dark', 'day mode' dhe 'night mode'), ka shtuar parametrin 'only', i cili lejon përjashtimin e ndryshimit të detyrueshëm të skemës së ngjyrave për elementet e caktuar HTML. Për shembull, nëse tregohet 'div { color-scheme: only light }', atëherë për elementin div do të përdoret vetëm tema e lehtë, edhe nëse në shfletues është aktivizuar tema e errët.
- Në CSS është shtuar mbështetje për media-kërkesat 'dynamic-range' dhe 'video-dynamic-range' për të përcaktuar nëse ekranit i mbështet HDR (High Dynamic Range).
- Funksioni window.open() ka fituar mundësinë për të zgjedhur ndihmon hapjen e lidhjeve në një skedë të re, dritare të re ose dritare dalëse. Për më tepër, prona window.statusbar.visible tani kthen 'false' për dritaret dalëse dhe 'true' për skedat dhe dritaret. const popup = window.open('_blank', '', 'popup=1'); // Hap në dritare dalëse const tab = window.open('_blank', '', 'popup=0'); // Hap në skedë
- Për dritaret dhe punëtorët është realizuar metoda structuredClone(), e cila lejon krijimin e kopjeve rekursive të objekteve, që përfshijnë pronat jo vetëm të objektit të përmendur, por edhe të të gjitha objekteve të tjera që janë referencuar nga objekti aktual.
- Në API-në e Autentifikimit të Web-it është shtuar mbështetje për zgjerimin e spesifikat FIDO CTAP2, e cila lejon caktimin e madhësisë minimale të pranueshme të kodit PIN (minPinLength).
- Për aplikacionet web të veçanta është shtuar komponenti Window Controls Overlay, i cili zgjeron zonën ekranore të aplikacionit në të gjithë dritaren, duke përfshirë zonën e titullit, mbi të cilën vendosen butonat standard të menaxhimit të dritares (mbyllja, minimizimi, maksimalizimi). Aplikacioni web mund të menaxhojë vizatimin dhe trajtimin e hyrjes në të gjithë dritaren, përveç bllokut të vendosur me butonat e menaxhimit të dritares.
- Në WritableStreamDefaultController është shtuar një pronë për përpunimin e sinjaleve, që kthen një objekt AbortSignal, përmes të cilit mund të ndalen menjëherë operacionet e shkrimit në WritableStream pa pritur përfundimin e tyre.
- Në WebRTC është hequr mbështetja për mekanizmin e pajtimit të çelësave SDES, i cili në vitin 2013 u shpall nga organizata IETF si i vjetruar për shkak të problemeve të sigurisë.
- API U2F (Cryptotoken) është çaktivizuar si parazgjedhje, duke u shpallur i vjetruar, dhe është zëvendësuar nga API Web Authentication. API U2F do të fshihet plotësisht në Chrome 104.
- Në API Directory, fusha installed_browser_version është shpallur e vjetruar, dhe është propozuar fusha e re pending_browser_version, e cila përmban informacion rreth versionit të shfletuesit duke përfshirë përditësimet e ngarkuara, por jo të aplikuara (dmth, versioni që do të jetë në fuqi pas rinisjes së shfletuesit).
- Janë hequr parametrat që lejojnë kthimin e mbështetjes për TLS 1.0 dhe 1.1.
- JanĂ« bĂ«rĂ« pĂ«rmirĂ«sime nĂ« mjetet pĂ«r zhvilluesit web. ĂshtĂ« shtuar njĂ« skedĂ« pĂ«r tĂ« vlerĂ«suar funksionimin e caches pĂ«r kthimet (Back-forward cache), duke siguruar kalime tĂ« menjĂ«hershme kur pĂ«rdoren butonat "Mbrapa" dhe "PĂ«rpara". ĂshtĂ« shtuar mundĂ«sia pĂ«r tĂ« emuluar media queries forced-colors. NĂ« redaktorin Flexbox janĂ« shtuar butona pĂ«r tĂ« mbĂ«shtetur pronat row-reverse dhe column-reverse. NĂ« skedĂ«n "Ndryshimet" Ă«shtĂ« siguruar shfaqja e ndryshimeve pas formatimit tĂ« kodit, duke lehtĂ«suar analizĂ«n e faqeve tĂ« minimizuara.

Përmirësimi i panelit të shikimit të kodit është azhurnuar në dalje të redaktorit të kodit CodeMirror 6, ku është përmirësuar ndjeshëm performanca e punës me skedarë shumë të mëdhenj (WASM, JavaScript), janë zgjidhur problemet me shmangiet e rastit gjatë navigimit dhe janë përmirësuar rekomandimet e sistemit të plotësimit automatik gjatë redaktimit të kodit. Në panelin me pronarët CSS është shtuar mundësia e filtrimit të rezultatit sipas emrit ose vlerës së pronës.

Përveç risive dhe korrigjimeve të gabimeve, në versionin e ri janë eliminuar 27 vulnerabilitete. Shumica e vulnerabiliteteve janë zbuluar si rezultat i testimit automatizuar me mjetet AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer dhe AFL. Nuk janë identifikuar probleme kritike që lejojnë rrethimin e të gjitha niveleve të mbrojtjes së shfletuesit dhe ekzekutimin e kodit në sistem përtej mjedisit sandbox. Në kuadër të programit për shpërblim monetar për zbulimin e vulnerabiliteteve për këtë lëshim, kompania Google ka paguar 19 shpërblime me një total prej 88 mijë dollarësh amerikanë (dy shpërblime prej 20,000 dollarë, një shpërblim prej 12,000 dollarë, dy shpërblime prej 7,500 dollarë, katër shpërblime prej 1,000 dollarë dhe nga një shpërblim prej 7,000, 5,000, 3,000 dhe 2,000 dollarë).
Burimi: opennet.ru



