Kompania Google publikoi versionin e shfletuesit web Chrome 135. Njëkohësisht, është në dispozicion një version stabil i projektit të lirë Chromium, i cili shërben si baza e Chrome. Shfletuesi Chrome ndryshon nga Chromium duke përdorur logot e Google, duke pasur një sistem për dërgimin e njoftimeve në rast dështimi, module për riprodhimin e përmbajtjes video të mbrojtur nga kopjimi (DRM), një sistem automatizimi për përditësime, përfshirjen e vazhdueshme të izolimit Sandbox, ofrimin e çelësave për Google API dhe dërgimin e parametrave RLZ gjatë kërkimeve. Për ata që kanë nevojë për më shumë kohë për përditësimin, mbështetet veçmas dega Extended Stable, e cila shoqërohet me 8 javë mbështetje. Versioni i ardhshëm i Chrome 136 është planifikuar për 29 prill.
Ndryshimet kryesore në Chrome 135:
- Shtuar mbrojtja kundër identifikimit të fshehtë të përdoruesve me ndihmën e caches HSTS (HTTP Strict Transport Security). HSTS lejon faqet kur hyhet përmes HTTP të ridrejtojnë përdoruesin në HTTPS. Gjatë punës, emri i hostit i vendosur përmes HSTS ruhet në cache-in e brendshëm, çka lejon përdorimin e pranisë ose mungesës së hostit në cache për ruajtjen e një bazi informacioni.
Për ruajtjen e fshehtë të një identifikuesi 32-bit, mund të përdoret një array prej 32 imazhesh, të cilat dërgohen nga hoste të ndryshme përmes HTTP (http://bit0.example.com/image.jpg, http://bit1.example.com/image.jpg, etj.). Identifikimi i identifikuesit bëhet duke kontrolluar nga cilat hoste janë ngarkuar imazhet përmes HTTPS dhe nga cilat përmes HTTP (nëse imazhet ishin dërguar më parë përmes HTTP dhe përmes HSTS u ridrejtuar në HTTPS, atëherë në kërkesat e mëpasshme ato do të ngarkohen menjëherë nga HTTPS, duke shmangur thirrjen përmes HTTP). Mbrojtja u reduktua në lejen e përditësimit të HSTS vetëm për burimet e nivelit të lartë dhe në bllokimin e përditësimit të HSTS në kërkesat e sub-burimeve.
- Shtuar njĂ« model tĂ« mĂ«simit makinerik tĂ« ekzekutuar lokal pĂ«r pĂ«rmirĂ«simin e identifikimit tĂ« pranisĂ« sĂ« formave tĂ« hyrjes sĂ« fjalĂ«kalimeve nĂ« faqe dhe pĂ«r ndĂ«rrimin automatik tĂ« fjalĂ«kalimeve. NĂ«se fjalĂ«kalimi njihet si i komprometuar, atĂ«herĂ« gjatĂ« pĂ«rpjekjes pĂ«r t'u futur nĂ« njĂ« sit me kĂ«tĂ« fjalĂ«kalim, Chrome do tĂ« shfaqĂ« njĂ« paralajmĂ«rim me propozimin pĂ«r ta ndryshuar fjalĂ«kalimin. NĂ« rastin e pranimit, shfletuesi do tĂ« gjenerojĂ« njĂ« fjalĂ«kalim tĂ« fortĂ« pĂ«r t'u thyer, do tĂ« ndryshojĂ« fjalĂ«kalimin nĂ« sit dhe do tĂ« ruajĂ« fjalĂ«kalimin e ri nĂ« menaxherin e fjalĂ«kalimeve â AI do tĂ« plotĂ«sojĂ« automatikisht dhe do ta dĂ«rgojĂ« formularin e nevojshĂ«m nĂ« sitin e nevojshĂ«m dhe do tĂ« pĂ«rditĂ«sojĂ« fjalĂ«kalimin e ruajtur.
- Në mënyrën e mbrojtjes së zgjeruar të shfletuesit (Safe Browsing > Mbrojtje e zgjeruar) është shtuar mundësia e përdorimit të një modeli të madh gjuhësor për të identifikuar faqet mashtruese sipas përmbajtjes së tyre. Modeli AI ekzekutohet në anën e klientit, por në rast se zbulohen dyshime për përmbajtje të dyshimtë, kryhet një verifikim shtesë në sistemet Google. Nëse verifikimi shtesë konfirmohet, përdoruesi do të marrë një paralajmërim. Verifikimi aktualisht kryhet vetëm për faqet që përdorin API-në Keyboard Lock.
- Për përdoruesit që kanë lidhur Chrome me llogarinë e tyre Google, tani ka mundësi për të ruajtur për shtesat që instalohet në llogarinë e tyre Google për t'i përdorur automatikisht këto shtesa në të gjitha kompjuterët që përdor përdoruesi.
- Përdoruesit që janë lidhur së fundmi me llogarinë e tyre Google ose që përdorin Chrome Sync, tani kanë mundësinë e ruajtjes së cilësimeve të sinkronizuara, lidhjeve të faqeve dhe temave të dizajnit veçmas nga cilësimet lokale. Kështu, pas çaktivizimit të Chrome Sync në pajisje, do të mbeten cilësimet origjinale, dhe kur lidhen me Google nuk do të ngarkohen cilësimet lokale.
- Në versionin për Android ka pushuar mbështetja për menaxherin e brendshëm të fjalëkalimeve, i cili është zëvendësuar nga Google Password Manager i unifikuar, i disponueshëm përmes Google Play. Përdoruesit mund të ruajnë përmbajtjen e menaxherit të vjetër të fjalëkalimeve në formatin CSV për ta transferuar në menaxherë të tjerë fjalëkalimesh.
- Në mënyrën inkognito është bërë bllokimi i paçmimshëm nga ana e shfletuesit i Cookie-ve të palëve të treta, të vendosur kur vizitohen faqet që ndryshojnë nga e domenit faqja aktuale ( këto Cookie përdoren për të ndjekur lëvizjet e përdoruesve midis faqeve në kodin e rrjetit reklamues, widget-eve të mediave sociale dhe sistemeve të analitikës web). Mundësia për të menaxhuar bllokimin e Cookie-ve të palëve të treta nga faqet e internetit është lënë pa ndryshime, por në shfletues, cilësimi BlockThirdPartyCookies në mënyrën inkognito tani nuk mund të vendoset në vlerën false.
- Në CSS janë shtuar psevdomotet "::column", "::scroll-button", "::scroll-marker" dhe "::scroll-marker-group", me anë të cilëve mund të realizohet rrotullimi në formën e karuselit.
- Ato janë realizuar atributet HTML «command» dhe «commandfor», të cilat mund të përdoren në butona në vend të atributeve «popovertargetaction» dhe «popovertarget» për konfigurimin deklarativ të ndërveprimit me menunë që aktivizohet kur klikohet butoni. Kur përdoren atributet e reja, të gjithë logjika e ndërveprimit me menunë menaxhohet nga shfletuesi, pa nevojën për të lidhur trajtues të personalizuar në JavaScript. Për shembull, për të krijuar një menu të rënë mjafton të specifikohet: <button commandfor="»my-menu»" command="»show-popover»">Hap Menunë</button> <div popover id="»my-menu»"> … </div>
- Në CSS është shtuar funksioni shape(), i cili lejon krijimin e figurave duke përdorur pronat CSS clip-path dhe offset-path. Funksioni shape() mbështet komandat për formimin e figurave, ekuivalente me funksionin path(), por lejon përdorimin e sintaksës standarde CSS.
- Në API-në Web Speech, që ofron funksione për sintezë dhe njohjen e të folurit, është shtuar mbështetje për ndërfaqen MediaStreamTrack për trajtimin e tingujve që vijnë nga burime të ndryshme, duke përfshirë pista të jashtme audio. Më parë, API Web Speech ishte në gjendje të trajtonte vetëm tingujt që vinte përmes mikrofonit të zgjedhur si parazgjedhje.
- Në JavaScript është shtuar mbështetje për tabelat e tipizuara Float16Array, të destinuara për ruajtjen e vlerave me tipin Float16.
- ĂshtĂ« shtuar API Observable pĂ«r trajtimin e rrjedhave tĂ« ngjarjeve nĂ« mĂ«nyrĂ« asinkrone. API ofron mundĂ«sinĂ« pĂ«r t'u regjistruar nĂ« njĂ« objekt pĂ«r tĂ« marrĂ« ngjarje ndĂ«rsa ato ndodhin dhe pĂ«r tĂ« pĂ«rshkruar nĂ« mĂ«nyrĂ« deklarative rrjedhĂ«n e transformimeve qĂ« do tĂ« aplikohet ndaj ngjarjeve qĂ« vijnĂ«.
- ĂshtĂ« hequr metoda navigator.xr.supportsSession, e cila mĂ« parĂ« ishte shpallur e vjetĂ«r. NĂ« vend tĂ« saj, duhet tĂ« pĂ«rdoret metoda navigator.xr.isSessionSupported, e cila Ă«shtĂ« shpallur nĂ« specifikimin WebXR.
- Janë hequr cilësimet InsecurePrivateNetworkRequestsAllowedForUrls dhe InsecurePrivateNetworkRequestsAllowed, të cilat ishin përdorur për t'i mundësuar mekanizmin PNA 1.0 (Private Network Access), i cili kufizon ngarkimin e burimeve nga një faqe e hapur publike që lidhen me hostet në rrjetin e brendshëm (127.0.0.0/8, 192.168.0.0/16, 10.0.0.0/8 etj.). Këto aktivitete përdoren nga hakerë për të realizuar sulme CSRF ndaj ruterëve, pikave të qasjes, printerëve, ndërfaqeve web korporative dhe pajisjeve dhe shërbimeve të tjera që pranojnë kërkesa vetëm nga rrjeti lokal.
Për shkak të moskompatibilitetit me disa pajisje, PNA 1.0 mund të aktivizohej vetëm me dëshirë. Në vend të PNA 1.0 është zhvilluar specifikimi PNA 2.0, për të cilin nuk nevojitet ndryshim në anën e pajisjeve dhe mjaftojnë ndryshime në anën e faqeve që kanë nevojë për qasje në burimet intranet. PNA 1.0 dhe PNA 2.0 nuk janë të kompatibilitetshme me njëra-tjetrën, prandaj deri në implementimin e PNA 2.0, Google ka për qëllim të heqë fillimisht mbështetje për PNA 1.0.
- Opcioni për rikthimin e mbështetjes së ndërfaqes së vjetër MutationEvent dhe ngjarjeve të lidhura që përpunohen sinhronikisht DOMSubtreeModified, DOMNodeInserted, DOMNodeRemoved, DOMNodeRemovedFromDocument, DOMNodeInsertedIntoDocument dhe DOMCharacterDataModified janë hequr. Kjo ndërfaqe u përdor për të ndjekur ndryshimet në pemën DOM, por ndikonte negativisht në performancën e faqeve dhe pengonte zbatimin e disa mundësive të reja. Ky API u çaktivizua si parazgjedhje verën e kaluar, por në Chrome mbetej opsioni MutationEventsEnabled për rikthimin e mbështetjes. Si alternativë, rekomandohet përdorimi i API-së Mutation Observer.
- Në mjetet për zhvillimin e web-it janë zgjeruar mundësitë e mjeteve për analizën e performancës.
Përveç risive dhe fikseve të defekteve në versionin e ri, janë eliminuar 14 vulnerabilitete. Shumica e vulnerabiliteteve janë zbuluar si rezultat i testimeve automatike me mjetet AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer dhe AFL. Nuk janë gjetur probleme kritike që lejojnë kalimin e të gjitha niveleve të mbrojtjes së shfletuesit dhe ekzekutimin e kodit jashtë sandbox-it. Në kuadër të programit për shpërblimin e monetarizuar për zbuluar vulnerabilitete, kompania Google ka shkruar 8 shpërblime me vlerë 17 mijë dollarë, një shpërblim prej $10000 dhe dy shpërblime në $2000, $1000 dhe $500).
Burimi: opennet.ru
