Kompania Google publikoi version e browser-it web Chrome 127. Njëkohësisht, është në dispozicion versioni stabil i projektit të lirë Chromium, i cili shërben si baza për Chrome. Browsers-i Chrome dallon nga Chromium për përdorimin e logotipeve Google, për sistemin e dërgimit të njoftimeve në rast të dështimit, moduleve për riprodhimin e përmbajtjes video të mbrojtur nga kopjimi (DRM), sistemin e instalimit automatik të azhurnimeve, përfshirjen e vazhdueshme të Sandbox-isolimit, ofrimin e çelësave për Google API dhe transmetimin e parametrave RLZ gjatë kërkimeve. Për ata që kanë nevojë për më shumë kohë për azhurnimin, mbështetet veçmas dega Extended Stable, e cila shoqërohet me 8 javë. Versioni i ardhshëm i Chrome 128 është planifikuar për 20 gusht.
Ndryshimet kryesore në Chrome 127:
- Në modalitetin «incognito», funksioni «HTTPS-First» aktivizohet si parazgjedhje, duke realizuar ridrejtim automatik të kërkesave HTTP në HTTPS. Për të siguruar funksionimin me faqet që nuk mbështesin HTTPS, është realizuar një rikthim në HTTP, nëse pas kalimit nuk mund të realizohet kërkesa për HTTPS ose ndodhin probleme me certifikatat. Kur përpiqeni të hapni një faqe në HTTP, shfaqet një paralajmërim i veçantë.
- Në depozitën e integruar të certifikatave rrënjë (Chrome Root Store) është vendosur të ndërpritet besimi në autoritetin e certifikimit Entrust për shkak të shkeljeve të shumta të kërkesave për autoritetet e certifikimit, mosrespektimin e afateve të reagimit ndaj certifikatave problematike, vonesat në tërheqjen e certifikatave, raporte të papërshtatshme për incidentet dhe mosrespektimin e rregullave gjatë lëshimit. Certifikatat TLS në nivelin EV (Validimi i Zgjeruar), që kërkon verifikimin e dokumenteve për pronësinë e domainit dhe konfirmimin e pronarit të burimit. Për shkak të mungesës së veprimeve për të adresuar mangësitë e identifikuara, certifikatate TLS të lëshuara nga Entrust pas datës 31 tetor 2024 do të perceptohen në Chrome si të pabesueshme. Certifikatate të lëshuara përpara 31 tetorit do të vazhdojnë të perceptohen si normale.
- Ka started processi i ndaljes graduale tĂ« mbĂ«shtetjes pĂ«r versionin e dytĂ« tĂ« manifestit tĂ« Chrome, i cili pĂ«rcakton aftĂ«sitĂ« dhe burimet e disponueshme pĂ«r shtesa tĂ« shkruara duke pĂ«rdorur API WebExtensions. Ăaktivizimi i shtesave qĂ« pĂ«rdorin versionin e dytĂ« tĂ« manifestit tani prek vetĂ«m njĂ« pjesĂ« tĂ« pĂ«rdoruesve tĂ« build-eve testuese tĂ« Chrome (jo lĂ«shimeve). PĂ«rfundimi i plotĂ« i migrimit nĂ« versionin e tretĂ« tĂ« manifestit Ă«shtĂ« planifikuar deri nĂ« qershor 2025.
- Kur aktivizohet mbrojtja e avancuar të shfletuesit (Safe Browsing > Enhanced protection), dërgohet në hostingut Google të telemetrisë shtesë me informacion mbi faqet e shikuara, nëse në këto faqe përdoren API për iniciimin e vibrimit (Vibration) ose për kontrollin e plotë të miut (PointerLock) dhe tastierës (Keyboard). Nëse faqja që hapet është në listën e zezë, përdoruesit i shfaqet një paralajmërim përkatës dhe veprimi i këtyre API-ve të shënuara çaktivizohet.
- Janë përmbyllur përpjekjet për modernizimin e kontrollit të skedarëve të ngarkuar në modalitetin e mbrojtjes së avancuar të shfletuesit (Safe Browsing > Enhanced protection), ku dërgohen skedarë ekzekutivë dhe arkiva të dyshimta në serverët e Google për kontrollin e virusëve dhe malware. Për të kontrolluar sigurinë e arkivave të enkriptuara të ngarkuara (.zip, .7z dhe .rar), shfletuesi do të kërkojë nga përdoruesi fjalëkalimin për dekrymimin e arkivës. Përdoruesi mund të heqë dorë nga kontrolli ose të futura fjalëkalimin, pas të cilit shfletuesi do të dërgojë skedarin me fjalëkalim për kontroll në serverët e Google. Në modalitetin standard (jo të avancuar) të Safe Browsing gjithashtu do të shfaqet kërkesa për fjalëkalim, por në vend që të dërgohen përmbajtjet e arkivës në serverët e Google për kontroll, do të dërgohen vetëm metadatët dhe hash-et e skedarëve që përmban arkiva. Janë realizuar paralajmërime më të dukshme për ngarkimin e skedarëve të rrezikshëm, të cilat shfaqen jo në panelin e poshtëm, por nën panelin e sipërm.

- Implementimi fillestar i specifikimit për Aksesin në Rrjetin Privat është propozuar, duke kufizuar mundësinë për të ngarkuar burime nga një faqe që është në dispozicion publik, e cila bën referencë për hoste në rrjetin e brendshëm (127.0.0.0/8, 192.168.0.0/16, 10.0.0.0/8, etj.). Ngarkimi i burimeve të tilla tani lejohet vetëm kur hapet faqja në një kontekst të sigurt (nëpërmjet HTTPS). Në të ardhmen është planifikuar të kufizohet plotësisht mundësia e aksesit të pakontrolluar në infrastrukturat e brendshme intranet nga faqe që hapen nga site publike, pasi këto kërkesa përdoren nga keqbërësit për të realizuar sulme CSRF ndaj routerëve, pikave të qasjes, printerëve, ndërfaqeve web korporative dhe pajisjeve dhe shërbimeve të tjera që pranojnë kërkesa vetëm nga rrjeti lokal. Eksperimentet me bllokimin filluan që në vitin 2022 në Chrome 98, por për shkak të zbuluarjes së dobësive, bllokimi u shty.
- Në modalitetin «Origin trials», është realizuar një bllokim eksperimental të aksesit në IP 0.0.0.0, pasi ky IP mund të përdoret për të anashkaluar bllokimin e qasjes në IP 127.0.0.1 (localhost) në platformat Linux dhe macOS.
- Në versionin për platformën Android, ndërfaqja për lidhjen me llogarinë Google dhe sincronizimin e të dhënave, siç janë fjalëkalimet dhe shënimet, është thjeshtuar. Sincronizimi tani është integruar me hyrjen në llogari dhe nuk paraqitet si një mundësi e veçantë në cilësimet.
- Në versionin për platformën Android, ndërfaqja për menaxhimin e fjalëkalimeve është rinovuar. Përdoruesve, që janë lidhur me llogarinë e tyre Google, por nuk e kanë aktivizuar sincronizimin, u është ofruar mundësia për të ruajtur dhe përdorur fjalëkalimet në lidhje me llogarinë Google.
- ĂshtĂ« shtuar cilĂ«simi «Aktivizimi automatik i modalitetit tĂ« plote» (Automatic Fullscreen, chrome://settings/content/automaticFullScreen), i cili lejon faqet qĂ« tĂ« aktivizojnĂ« automatikisht modalitetin e plote pĂ«rmes metodĂ«s Element.requestFullscreen() pa konfirmim nga pĂ«rdoruesi, si dhe lejon shfaqjen e dialogĂ«ve tĂ« shfletuesit pa dalĂ« nga modaliteti i plote. NĂ« mĂ«nyrĂ« parazgjedhjeje, cilĂ«simi Ă«shtĂ« i çaktivizuar dhe mund tĂ« aktivizohet pĂ«r faqet dhe aplikacionet web tĂ« veçanta. NĂ« kombinim me API-nĂ« e Menaxhimit tĂ« Dritareve dhe cilĂ«simet e njoftimeve tĂ« dalshme (chrome://settings/content/popups), funksioni i ri thjeshton pĂ«rdorimin e mundĂ«sive tĂ« tilla si hapja e njĂ« dritareje tĂ« dalshme nĂ« tĂ« gjithĂ« ekranin e njĂ« monitori tjetĂ«r, shfaqja e pĂ«rmbajtjes nĂ« modalitet plote nĂ« tĂ« gjitha ekranet ose nĂ« njĂ« ekran shtesĂ«, kalimi i pĂ«rmbajtjes sĂ« plotĂ« nga njĂ« ekran nĂ« njĂ« tjetĂ«r.

- ĂshtĂ« shtuar prona CSS font-size-adjust, e cila lejon ndryshimin e madhĂ«sisĂ« sĂ« shkronjave tĂ« vogla nĂ« lidhje me madhĂ«sinĂ« e shkronjave tĂ« mĂ«dha, e cila Ă«shtĂ« e caktuara pĂ«rmes pronĂ«s «font-size», gjĂ« qĂ« mund tĂ« jetĂ« e dobishme, pĂ«r shembull, pĂ«r tĂ« ruajtur nivelin e mĂ«parshĂ«m tĂ« lexueshmĂ«risĂ« tĂ« tekstit nĂ« kushtet e pĂ«rdorimit tĂ« njĂ« familjeje tĂ« dytĂ« tĂ« shkrimeve kur ajo e parĂ« nuk Ă«shtĂ« e disponueshme. PĂ«r shkrimet qĂ« kanĂ« koeficient tĂ« ndryshĂ«m tĂ« raportit tĂ« lartĂ«sisĂ« sĂ« shkronjave tĂ« vogla me madhĂ«sinĂ« e shkrimit, madhĂ«sia e shkronjave ndryshon ndjeshĂ«m, çka, pĂ«r shembull, mund ta bĂ«jĂ« tekstin tĂ« vĂ«shtirĂ« pĂ«r t'u lexuar kur zĂ«vendĂ«sohet fonti Verdana me Times.

- Në API-në për rrugëzim statik të ServiceWorker-ave (Service Worker Static Routing), e cila lejon të përcaktohet siç duhet të ngarkohen disa burime dhe të çaktivizohet thirrja e ServiceWorker për burime që mund të nxirren nga këndi ose të ngarkohen drejtpërdrejt, është shtuar mundësia e aplikimit të operacionit logjik «not» për të përmbysur kushtet e përputhjes së kërkesave.
- ĂshtĂ« siguruar kalimi i ngjarjeve tĂ« aktivizimit, tĂ« formuar gjatĂ« punĂ«s sĂ« pĂ«rdoruesit me pĂ«rmbajtjen nĂ« dritaren e hapur nĂ« modalitetin «imazh nĂ« imazh» (picture-in-picture), nĂ« dritaren prind pĂ«r kĂ«tĂ« modalitet. Ndryshimi lejon nĂ« faqen kryesore, nga e cila Ă«shtĂ« hapur dritarja «imazh nĂ« imazh», tĂ« pĂ«rdorĂ« API-nĂ« e Aktivizimit tĂ« PĂ«rdoruesit (navigator.userActivation) pĂ«r tĂ« pĂ«rcaktuar ndĂ«rveprimin e pĂ«rdoruesit me kĂ«tĂ« dritare (pĂ«r shembull, mund tĂ« dihet nĂ«se pĂ«rdoruesi ka klikuar me maus nĂ« dritaren «imazh nĂ« imazh» ose faqja Ă«shtĂ« ngarkuar dhe mbetet e paprekur).
- Janë bërë përmirësime në mjetet për zhvilluesit e web-it. Gjatë shikimit të stilit CSS janë shtuar lidhje në pozitat përkatëse në dokument, në të cilat referohen pronat CSS për kontrollin e shfaqjes së elementeve, të lidhura me vendndodhjen e elementeve të tjerë (CSS Anchor Positioning). Gjatë shikimit të kodit HTML janë shtuar lidhje në të cilat i referohet atributi "popovertarget". Në panelin e inspektimit të aktiviteteve të rrjetit është shtuar një parapërgatitje e re për simulimin e shpejtësisë së qasjes "Fast 4G" (parapërgatitja "Fast 3G" është rinovuar në "Slow 4G", dhe "Slow 3G" në "3G"). Në panelin e analizës së performancës gjatë gjurmimit është siguruar shfaqja e informacionit për ngjarjet e dërgimit dhe marrjes së mesazheve nëpërmjet WebSocket.

Përveç novacioneve dhe rregullimeve të gabimeve, në versionin e ri janë korrigjuar 24 vulnerabilitete. Shumica e vulnerabiliteteve janë identifikuar përmes testimit automatizuar me mjetet AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer dhe AFL. 5 problemeve iu dha një nivel të lartë rreziku. Nuk janë identifikuar probleme kritike që lejojnë anashkalimin e të gjitha niveleve të mbrojtjes së shfletuesit dhe ekzekutimin e kodit në sistem përtej mjedisit sandbox. Në kuadër të programit për shpërblimin me para për zbulimin e vulnerabiliteteve për këtë version, kompania Google ka ndarë 16 shpërblime në total prej 47.5 mijë dollarësh amerikanë (një shpërblim prej $11000, $5000, $3000 dhe $500, dy shpërblime prej $8000, tri shpërblime prej $2000). Shuma e 6 shpërblimeve ende nuk është përcaktuar.

Burimi: opennet.ru




