Google ka prezantuar versionin e ri të shfletuesit web Chrome 102. Njëkohësisht është vënë në dispozicion edhe publikimi i qëndrueshëm i projektit të lirë Chromium, i cili shërben si bazë për Chrome. Shfletuesi Chrome ndryshon nga Chromium për shkak të përdorimit të logove të Google, pranisë së sistemit për dërgimin e njoftimeve në rast ndërprerjeje, moduleve për riprodhimin e përmbajtjes video të mbrojtur nga kopjimi (DRM), sistemit të instalimit automatik të përditësimeve, aktivizimit të përhershëm të izolimit Sandbox, furnizimit me çelësa për Google API dhe dërgimit të parametrave RLZ gjatë kërkimit. Për ata që kanë nevojë për më shumë kohë për përditësim, veçmas mirëmbahet dega Extended Stable, e cila mbështetet për 8 javë. Publikimi i ardhshëm i Chrome 103 është planifikuar për 21 qershor.
Ndryshimet kryesore në Chrome 102:
- Për të bllokuar shfrytëzimin e cenueshmërive të shkaktuara nga qasja te blloqet e memories që tashmë janë liruar (use-after-free), në vend të treguesve të zakonshëm ka nisur të përdoret tipi MiraclePtr (raw_ptr). MiraclePtr ofron një shtresë mbështjellëse mbi treguesit, e cila kryen kontrolle shtesë për qasjen në zona të memories së liruar dhe e ndërpret menjëherë ekzekutimin nëse zbulohen qasje të tilla. Ndikimi i kësaj metode të re mbrojtjeje në performancë dhe në konsumin e memories vlerësohet si i papërfillshëm. Mekanizmi MiraclePtr nuk mund të zbatohet në të gjitha proceset; në veçanti, ai nuk përdoret në proceset e renderimit, por mund ta forcojë ndjeshëm sigurinë. Për shembull, në versionin aktual, nga 32 cenueshmëri të korrigjuara, 12 janë shkaktuar nga probleme të klasës use-after-free.
- ĂshtĂ« ndryshuar dizajni i ndĂ«rfaqes me informacionin pĂ«r shkarkimet. NĂ« vend tĂ« shiritit tĂ« poshtĂ«m me tĂ« dhĂ«na pĂ«r ecurinĂ« e shkarkimit, nĂ« panelin me shiritin e adresĂ«s Ă«shtĂ« shtuar njĂ« tregues i ri, me klikimin e tĂ« cilit shfaqet progresi i shkarkimit tĂ« skedarĂ«ve dhe historiku me listĂ«n e skedarĂ«ve tĂ« shkarkuar tashmĂ«. Ndryshe nga paneli i poshtĂ«m, butoni shfaqet vazhdimisht nĂ« panel dhe lejon qasje tĂ« shpejtĂ« te historiku i shkarkimeve. NdĂ«rfaqja e re aktualisht ofrohet si parazgjedhje vetĂ«m pĂ«r njĂ« pjesĂ« tĂ« pĂ«rdoruesve dhe do tĂ« zgjerohet pĂ«r tĂ« gjithĂ« nĂ«se nuk shfaqen probleme. PĂ«r rikthimin e ndĂ«rfaqes sĂ« vjetĂ«r ose aktivizimin e sĂ« resĂ«, Ă«shtĂ« parashikuar cilĂ«simi «chrome://flags#download-bubble».

- Kur kĂ«rkoni imazhe pĂ«rmes menusĂ« kontekstuale (âSearch image with Google Lensâ ose âĐаĐčŃĐž ŃĐ”ŃДз Google ĐбŃĐ”ĐșŃĐžĐČâ), rezultatet tani nuk shfaqen mĂ« nĂ« njĂ« faqe tĂ« veçantĂ«, por nĂ« panelin anĂ«sor pranĂ« pĂ«rmbajtjes sĂ« faqes burimore (nĂ« tĂ« njĂ«jtĂ«n dritare mund tĂ« shihen njĂ«kohĂ«sisht si pĂ«rmbajtja e faqes, ashtu edhe rezultati i kĂ«rkimit nĂ« motorin e kĂ«rkimit).

- Te cilĂ«simet, nĂ« seksionin âKonfidencialiteti dhe siguriaâ, Ă«shtĂ« shtuar rubrika âUdhĂ«zuesi i privatĂ«sisĂ«â (âPrivacy Guideâ), ku ofrohet njĂ« pĂ«rmbledhje e pĂ«rgjithshme e cilĂ«simeve kryesore qĂ« ndikojnĂ« nĂ« privatĂ«si, me shpjegime tĂ« hollĂ«sishme pĂ«r efektin e secilĂ«s prej tyre. PĂ«r shembull, nĂ« kĂ«tĂ« seksion mund tĂ« pĂ«rcaktohet politika e dĂ«rgimit tĂ« tĂ« dhĂ«nave te shĂ«rbimet e Google, tĂ« menaxhohet sinkronizimi, pĂ«rpunimi i Cookie dhe ruajtja e historikut. Funksioni u Ă«shtĂ« ofruar njĂ« pjese tĂ« pĂ«rdoruesve; pĂ«r aktivizim mund tĂ« pĂ«rdoret cilĂ«simi âchrome://flags#privacy-guideâ.

- ĂshtĂ« mundĂ«suar strukturimi i historikut tĂ« kĂ«rkimit dhe i faqeve tĂ« vizituara. Kur provohet tĂ« kryhet sĂ«rish njĂ« kĂ«rkim nga shiriti i adresĂ«s, shfaqet sugjerimi âVazhdo kĂ«rkimin nĂ« historiâ (âResume your journeyâ), i cili lejon vazhdimin e kĂ«rkimit nga pika ku ishte ndĂ«rprerĂ« herĂ«n e kaluar.

- NĂ« katalogun Chrome Web Store Ă«shtĂ« ofruar faqja âExtensions Starter Kitâ me njĂ« pĂ«rzgjedhje fillestare tĂ« shtesave tĂ« rekomanduara.
- NĂ« mĂ«nyrĂ« testuese Ă«shtĂ« aktivizuar dĂ«rgimi te serveri i sajtit kryesor i njĂ« kĂ«rkese pĂ«r konfirmimin e autorizimit CORS (Cross-Origin Resource Sharing) me header-in âAccess-Control-Request-Private-Network: trueâ, nĂ«se nga faqja bĂ«het qasje te njĂ« burim nĂ« rrjetin e brendshĂ«m (192.168.x.x, 10.x.x.x, 172.16.x.x) ose te localhost (128.x.x.x). NĂ«se operacioni konfirmohet, serveri duhet tĂ« kthejĂ« nĂ« pĂ«rgjigje header-in âAccess-Control-Allow-Private-Network: trueâ. NĂ« versionin Chrome 102, rezultati i kĂ«tij konfirmimi ende nuk ndikon nĂ« pĂ«rpunimin e kĂ«rkesĂ«s â nĂ« mungesĂ« tĂ« konfirmimit, nĂ« web-konsol shfaqet njĂ« paralajmĂ«rim, por vetĂ« kĂ«rkesa pĂ«r subresource nuk bllokohet. Aktivizimi i bllokimit nĂ« mungesĂ« tĂ« konfirmimit nga serveri pritet jo mĂ« herĂ«t se publikimi i Chrome 105. PĂ«r ta aktivizuar bllokimin nĂ« versionet mĂ« tĂ« hershme, mund tĂ« pĂ«rdoret cilĂ«simi âchrome://flags/#private-network-access-respect-preflight-resultsâ.
Konfirmimi i autorizimeve server është futur për të forcuar mbrojtjen nga sulmet që lidhen me qasjen në burime në rrjetin lokal ose në kompjuterin e përdoruesit (localhost) nga skenarë që ngarkohen kur hapet faqja. Këto kërkesa përdoren nga hakerat për të realizuar sulme CSRF ndaj routerëve, pikave të aksesit, printerave, ndërfaqeve web korporative dhe pajisjeve e shërbimeve të tjera që pranojnë kërkesa vetëm nga rrjeti lokal. Për të mbrojtur nga këto sulme, në rast se bëhet një thirrje në çdo nënburim në rrjetin e brendshëm, shfletuesi do të dërgojë një kërkesë të qartë për autorizimin e ngarkimit të këtyre nënburimeve.
- Kur hapen lidhje në modalitetin incognito përmes menusë kontekstuale, sigurohet heqja automatike nga URL-ja e disa parametrave që ndikojnë në privatësi.
- ĂshtĂ« ndryshuar strategjia e shpĂ«rndarjes sĂ« pĂ«rditĂ«simeve pĂ«r Windows dhe Android. PĂ«r njĂ« krahasim mĂ« tĂ« plotĂ« tĂ« sjelljes sĂ« versionit tĂ« ri dhe atij tĂ« vjetĂ«r, tani pĂ«r shkarkim krijohen disa build-e tĂ« versionit tĂ« ri.
- ĂshtĂ« stabilizuar teknologjia e segmentimit tĂ« rrjetit pĂ«r mbrojtje ndaj metodave tĂ« gjurmimit tĂ« lĂ«vizjes sĂ« pĂ«rdoruesit midis sajteve, tĂ« bazuara nĂ« ruajtjen e identifikuesve nĂ« zona qĂ« nuk janĂ« tĂ« destinuara pĂ«r ruajtje tĂ« pĂ«rhershme tĂ« informacionit («Supercookies»). MeqenĂ«se burimet nĂ« cache ruhen nĂ« njĂ« hapĂ«sirĂ« tĂ« pĂ«rbashkĂ«t emrash, pavarĂ«sisht nga domain-i burimor, njĂ« sajt mund tĂ« pĂ«rcaktojĂ« ngarkimin e burimeve nga njĂ« sajt tjetĂ«r duke kontrolluar praninĂ« e kĂ«tij burimi nĂ« cache. Mbrojtja bazohet nĂ« pĂ«rdorimin e segmentimit tĂ« rrjetit (Network Partitioning), thelbi i tĂ« cilit Ă«shtĂ« shtimi nĂ« cache-t e pĂ«rbashkĂ«ta i njĂ« lidhjeje shtesĂ« tĂ« regjistrimeve me domen, nga i cili Ă«shtĂ« hapur faqja kryesore, gjĂ« qĂ« e kufizon shtrirjen e cache-it pĂ«r skriptet e gjurmimit vetĂ«m te sajti aktual (skripti nga iframe nuk do tĂ« mund tĂ« verifikojĂ« nĂ«se burimi Ă«shtĂ« ngarkuar nga njĂ« sajt tjetĂ«r). Ndarja e gjendjes pĂ«rfshin lidhjet e rrjetit (HTTP/1, HTTP/2, HTTP/3, websocket), cache DNS, tĂ« dhĂ«nat ALPN/HTTP2, TLS/HTTP3, konfigurimin, shkarkimet dhe informacionin nĂ« header-in Expect-CT.
- PĂ«r web-aplikacionet e instaluara tĂ« veçuara (PWA, Progressive Web App) Ă«shtĂ« ofruar mundĂ«sia pĂ«r tĂ« ndryshuar pamjen e zonĂ«s sĂ« titullit tĂ« dritares me ndihmĂ«n e komponentĂ«ve Window Controls Overlay, tĂ« cilĂ«t e zgjerojnĂ« zonĂ«n e ekranit tĂ« web-aplikacionit nĂ« tĂ« gjithĂ« dritaren. Web-aplikacioni mund tĂ« menaxhojĂ« vizatimin dhe pĂ«rpunimin e hyrjes nĂ« tĂ« gjithĂ« dritaren, me pĂ«rjashtim tĂ« bllokut tĂ« mbivendosur me butonat standardĂ« tĂ« kontrollit tĂ« dritares (mbyllje, minimizim, maksimizim), pĂ«r tâi dhĂ«nĂ« web-aplikacionit formĂ«n e njĂ« aplikacioni tĂ« zakonshĂ«m desktop.

- Në sistemin e plotësimit automatik të formularëve është shtuar mbështetja për gjenerimin e numrave virtualë të kartave të kreditit në fushat me të dhënat e pagesës së mallrave në dyqanet online. Përdorimi i një karte virtuale, numri i së cilës gjenerohet për çdo pagesë, lejon të mos transmetohen të dhënat e kartës reale të kreditit, por kërkon ofrimin e shërbimit përkatës nga banka. Aktualisht, funksioni mund të përdoret vetëm nga klientët e disa bankave në SHBA. Për menaxhimin e aktivizimit të funksionit propozohet cilësimi «chrome://flags/#autofill-enable-virtual-card».
- Mekanizmi âCapture Handleâ, i cili lejon transmetimin e informacionit te aplikacionet qĂ« kryejnĂ« kapje video, Ă«shtĂ« aktivizuar si parazgjedhje. API mundĂ«son organizimin e ndĂ«rveprimit mes aplikacioneve, pĂ«rmbajtja e tĂ« cilave regjistrohet, dhe aplikacioneve qĂ« kryejnĂ« regjistrimin. PĂ«r shembull, njĂ« aplikacion pĂ«r videokonferenca qĂ« pĂ«rdor kapje video pĂ«r transmetimin e njĂ« prezantimi mund tĂ« marrĂ« tĂ« dhĂ«na pĂ«r elementet e kontrollit tĂ« prezantimit dhe tâi shfaqĂ« ato nĂ« dritaren e videos.
- ĂshtĂ« aktivizuar si parazgjedhje mbĂ«shtetja pĂ«r rregullat spekulative (Speculation rules), tĂ« cilat ofrojnĂ« sintaksĂ« fleksibile pĂ«r pĂ«rcaktimin e mundĂ«sisĂ« sĂ« ngarkimit paraprak tĂ« tĂ« dhĂ«nave tĂ« lidhura me njĂ« link, i kryer pĂ«rpara se pĂ«rdoruesi tĂ« kalojĂ« te ai link.
- ĂshtĂ« stabilizuar mekanizmi i paketimit tĂ« burimeve nĂ« paketa nĂ« formatin Web Bundle, i cili mundĂ«son rritjen e efikasitetit tĂ« ngarkimit tĂ« njĂ« numri tĂ« madh skedarĂ«sh shoqĂ«rues (stile CSS, JavaScript, imazhe, iframe). Ndryshe nga paketat nĂ« formatin Webpack, formati Web Bundle ka kĂ«to pĂ«rparĂ«si: nĂ« cache-in HTTP nuk ruhet vetĂ« paketa, por pjesĂ«t pĂ«rbĂ«rĂ«se tĂ« saj; kompilimi dhe ekzekutimi i JavaScript fillon pa pritur ngarkimin e plotĂ« tĂ« paketĂ«s; lejohet pĂ«rfshirja e burimeve shtesĂ«, si CSS dhe imazhe, tĂ« cilat nĂ« webpack do tĂ« duhej tĂ« kodoheshin nĂ« formĂ«n e vargjeve JavaScript.
- ĂshtĂ« ofruar mundĂ«sia pĂ«r tĂ« pĂ«rcaktuar njĂ« aplikacion PWA si pĂ«rpunues pĂ«r lloje tĂ« caktuara MIME dhe zgjerime skedarĂ«sh. Pas pĂ«rcaktimit tĂ« lidhjes pĂ«rmes fushĂ«s file_handlers nĂ« manifest, aplikacioni do tĂ« marrĂ« njĂ« ngjarje tĂ« posaçme kur pĂ«rdoruesi tĂ« pĂ«rpiqet tĂ« hapĂ« njĂ« skedar tĂ« lidhur me aplikacionin.
- ĂshtĂ« shtuar atributi i ri inert, i cili lejon shĂ«nimin e njĂ« pjese tĂ« pemĂ«s DOM si âjoaktiveâ. PĂ«r nyjet DOM nĂ« kĂ«tĂ« gjendje çaktivizohen pĂ«rpunuesit e pĂ«rzgjedhjes sĂ« tekstit dhe tĂ« lĂ«vizjes sĂ« treguesit; pra, vetitĂ« CSS pointer-events dhe user-select vendosen gjithmonĂ« nĂ« vlerĂ«n ânoneâ. NĂ«se nyja lejonte redaktim, nĂ« modalitetin inert ajo bĂ«het e paredaktueshme.
- ĂshtĂ« shtuar API Navigation, i cili u lejon web-aplikacioneve tĂ« kapin operacionet e navigimit nĂ« dritare, tĂ« nisin kalimin dhe tĂ« analizojnĂ« historikun e veprimeve me aplikacionin. API ofron njĂ« alternativĂ« ndaj vetive window.history dhe window.location, tĂ« optimizuar pĂ«r web-aplikacione njĂ«faqĂ«she.
- Për atributin «hidden» është propozuar flamuri i ri «until-found», i cili e bën elementin të disponueshëm për kërkimin në faqe dhe për kalimin te fragmenti përkatës i tekstit. Për shembull, në faqe mund të shtohet tekst i fshehur, përmbajtja e të cilit do të gjendet gjatë kërkimit lokal.
- Në API WebHID, i destinuar për qasje të nivelit të ulët te pajisjet HID (Human Interface Device, tastiera, minj, gamepad-e, panele me prekje) dhe për funksionim pa praninë e driverëve specifikë në sistem, te objekti requestDevice() është shtuar vetia exclusionFilters, e cila lejon përjashtimin e pajisjeve të caktuara kur shfletuesi shfaq listën e pajisjeve të disponueshme. Për shembull, mund të përjashtohen identifikuesit e pajisjeve për të cilat dihen probleme të caktuara.
- ĂshtĂ« ndaluar shfaqja e formularit tĂ« pagesĂ«s pĂ«rmes thirrjes PaymentRequest.show() pa njĂ« veprim tĂ« qartĂ« nga pĂ«rdoruesi, pĂ«r shembull njĂ« klikim mbi elementin e lidhur me pĂ«rpunuesin.
- ĂshtĂ« ndĂ«rprerĂ« mbĂ«shtetja pĂ«r implementimin alternativ tĂ« protokollit SDP (Session Description Protocol), i cili pĂ«rdoret pĂ«r krijimin e sesionit nĂ« WebRTC. NĂ« Chrome ofroheshin dy variante tĂ« SDP-sĂ«: njĂ« i unifikuar me shfletuesit e tjerĂ« dhe njĂ« specifik pĂ«r Chrome. Tani e tutje mbetet vetĂ«m varianti i portueshĂ«m.
- JanĂ« bĂ«rĂ« pĂ«rmirĂ«sime nĂ« mjetet pĂ«r web-zhvilluesit. NĂ« panelin Styles janĂ« shtuar butona pĂ«r simulimin e aplikimit tĂ« temĂ«s sĂ« errĂ«t dhe tĂ« çelĂ«t. ĂshtĂ« forcuar mbrojtja e skedĂ«s Preview nĂ« modalitetin e inspektimit tĂ« rrjetit (Ă«shtĂ« aktivizuar zbatimi i Content Security Policy). NĂ« debugger Ă«shtĂ« mundĂ«suar pĂ«rfundimi i ekzekutimit tĂ« skriptit gjatĂ« ringarkimit tĂ« pikave tĂ« ndĂ«rprerjes. ĂshtĂ« ofruar gjithashtu njĂ« implementim paraprak i panelit tĂ« ri «Performance insights», i cili lejon analizimin e performancĂ«s sĂ« ekzekutimit tĂ« operacioneve tĂ« caktuara nĂ« faqe.

Përveç risive dhe korrigjimeve të gabimeve, në versionin e ri janë eliminuar 32 cenueshmëri. Shumë prej tyre janë zbuluar si rezultat i testimit të automatizuar me mjetet AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer dhe AFL. Njërit prej problemeve (CVE-2022-1853) i është caktuar niveli kritik i rrezikut, që nënkupton mundësinë për të anashkaluar të gjitha shtresat e mbrojtjes së shfletuesit dhe për të ekzekutuar kod në sistem jashtë mjedisit sandbox. Detajet për këtë cenueshmëri ende nuk bëhen publike; dihet vetëm se ajo shkaktohet nga qasja në një bllok të liruar të memories (use-after-free) në implementimin e API Indexed DB.
Në kuadër të programit të shpërblimeve financiare për zbulimin e cenueshmërive në këtë version aktual, Google ka dhënë 24 shpërblime me vlerë totale 65.600 dollarë amerikanë (një shpërblim prej $10000, një shpërblim prej $7500, dy shpërblime prej $7000, tre shpërblime prej $5000, katër shpërblime prej $3000, dy shpërblime prej $2000, dy shpërblime prej $1000 dhe dy shpërblime prej $500). Shuma e 7 shpërblimeve ende nuk është përcaktuar.
Burimi: opennet.ru






