U dha shpërndarja e shfletuesit web , dhe gjithashtu Firefox 68.6 për platformën Android. Për më tepër, është krijuar një përditësim me një periudhë të gjatë mbështetjeje . Në një të ardhme të afërt, në fazën e do të kalojë në degën Firefox 75, lëshimi i së cilës është parashikuar për 7 Prill (projekt në një ). Për degën beta të Firefox 75 formimi për Linux në formatin Flatpak.
:
- Në ndërtimet për Linux është përdorur mekanizmi i izolimit , i orientuar në bllokimin e shfrytëzimeve të dobësive në bibliotekat e treta të funksioneve. Në këtë fazë, izolimi është aktivizuar vetëm për bibliotekën , e cila është përgjegjëse për vizatimin e fonteve. RLBox kryen kompilim të kodit C/C++ të bibliotekës së izoluar në kodin e ndërmjetëm të nivelit të ulët WebAssembly, i cili më pas prezantohet si një modul WebAssembly, autoriteti i të cilit përcaktohet në lidhje vetëm me këtë modul. Moduli i ndërtuar funksionon në një hapësirë të veçantë memorjeje dhe nuk ka qasje në hapësirën tjetër adresore. Në rastin e shfrytëzimit të dobësisë në bibliotekë, sulmuesi do të jetë i kufizuar dhe nuk do të mund të qaset në zona memorjeje të procesit kryesor ose të kalojë kontrollin jashtë ambientit të izoluar.
- Mënyra DNS mbi HTTPS (DoH, DNS over HTTPS) përdoruesit nga SHBA. Si ofruesi DNS i paracaktuar propozohet CloudFlare (mozilla.cloudflare-dns.com në të Roskomnadzor), dhe si një opsion është i disponueshëm NextDNS. Ndryshoni ofruesin ose aktivizoni DoH në vende të ndryshme nga SHBA, në cilësimet e lidhjes rrjet. Më shumë mbi DoH në Firefox mund të lexoni në .
- mbĂ«shtetje e protokolleve TLS 1.0 dhe TLS 1.1. PĂ«r t'u drejtuar nĂ« faqet e internetit pĂ«rmes njĂ« kanali tĂ« sigurt, serveri duhet tĂ« ofrojĂ« mbĂ«shtetje pĂ«r tĂ« paktĂ«n TLS 1.2. Sipas tĂ« dhĂ«nave nga Google, aktualisht rreth 0.5% e shkarkimeve tĂ« faqeve web vazhdojnĂ« tĂ« realizohen duke pĂ«rdorur versionet e vjetra tĂ« TLS. Ăaktivizimi Ă«shtĂ« bĂ«rĂ« nĂ« pĂ«rputhje me IETF (Internet Engineering Task Force). Arsyet e heqjes sĂ« mbĂ«shtetjes pĂ«r TLS 1.0/1.1 janĂ« mungesa e mbĂ«shtetjes pĂ«r enkriptime moderne (si ECDHE dhe AEAD) dhe kĂ«rkesa pĂ«r mbĂ«shtetje tĂ« enkriptimeve tĂ« vjetra, tĂ« cilat janĂ« vĂ«nĂ« nĂ« dyshim pĂ«rbesueshmĂ«rinĂ« e tyre nĂ« zhvillimin e sotĂ«m tĂ« teknologjisĂ« kompjuterike (p.sh., kĂ«rkohet mbĂ«shtetje pĂ«r TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, pĂ«r verifikimin e integritetit dhe autentikimit pĂ«rdoren MD5 dhe SHA-1). Me pĂ«rpjekjen pĂ«r tĂ« pĂ«rdorur TLS 1.0 dhe TLS 1.1 qĂ« nga Firefox 74 do tĂ« shfaqet njĂ« gabim. Rregullimi i mundĂ«sisĂ« sĂ« pĂ«rdorimit tĂ« versioneve tĂ« vjetruara tĂ« TLS mund tĂ« bĂ«het pĂ«rmes konfigurimit security.tls.version.enable-deprecated = true ose me anĂ« tĂ« butonit nĂ« faqen e gabimit, e cila shfaqet gjatĂ« hyrjes nĂ« njĂ« site me protokoll tĂ« vjetĂ«r.
- Në shënimin e daljes rekomandohet një shtesë , i cili automatikisht bllokon widget-et e vendosura në faqet e tjera të internetit të Facebook, të përdorura për autentifikim, dërgimin e komenteve dhe dhënien e pëlqimeve. Parametrat e identifikimit të Facebook-it janë izoluar në një kontejner të veçantë, duke e bërë më të vështirë identifikimin e përdoruesit me faqet që viziton. Mundësia për të punuar me faqen kryesore të Facebook-ut ruhet, por ky i fundit izolohet nga faqet e tjera.
Për një izolim më fleksibël të faqeve të rastit, ofrohet një shtesë me realizimin e konceptit të kontejnerëve kontekstualë. Këta kontejnerë ofrojnë mundësinë e izolimit të llojeve të ndryshme të përmbajtjes pa krijuar profile të veçanta, duke lejuar ndarjen e informacionit midis grupeve të ndryshme të faqeve. Për shembull, është e mundur të krijoni zona të veçanta dhe të izoluara për komunikimin personal, punën, blerjet dhe operacionet bankare, ose të organizoni përdorimin në të njëjtën kohë të llogarive të ndryshme të përdoruesit në një faqe. Në çdo konteiner përdoren depo të veçanta për Cookies, API-në e Local Storage, indexedDB, cache dhe përmbajtjen e OriginAttributes.
- Në about:config është shtuar cilësimi «browser.tabs.allowTabDetach», i cili lejon ndalimin e ndarjes së skedave në dritare të reja. Ndarja e rastësishme e një skede është një nga problematikat më irrituese të Firefox që po zgjidhet. për 9 vjet. Shfletuesi lejon që me miun të tërheqësh skedën në një dritare të re, por në disa rrethana, skeda ndahet në një dritare të veçantë, dhe gjatë punës, në një lëvizje të papërshtatshme të miut gjatë klikimit në skedë.
- mbështetje për shtesa që janë instaluar në mënyrë anashkalimi dhe nuk lidhen me profilet e përdoruesve. Ndryshimi lidhet vetëm me instalimin e shtesave në katalogët e përbashkët (/usr/lib/mozilla/extensions/, /usr/share/mozilla/extensions/ ose ~/.mozilla/extensions/), që trajtohen nga të gjithë instancat e Firefox-it në sistem (pa lidhje me përdoruesin). Ky metodë përdoret zakonisht për parainstallimin e shtesave në distribucione, për integrimin e shtesave të dëmshme ose për furnizimin e veçantë të shtesave së bashku me instaluesin e saj. Në Firefox 73, shtesat e instaluara më parë janë transferuar automatikisht nga katalogu i përbashkët në profilin individual të përdoruesve dhe tani mund të jenë nëpërmjet menaxherit standard të shtesave.
- Në shtesën sistemore të shfletuesit Lockwise, e cila ofron ndërfaqen 'about:logins' për menaxhimin e fjalëkalimeve të ruajtura, ka renditje në rendin e kundërt (nga Z në A).
- Në WebRTC, është përmirësuar mbrojtja nga rrjedhja e informacionit për adresën e brendshme IP gjatë thirrjeve me zë dhe video nëpërmjet mekanizmit«, i cili fsheh adresën lokale pas një identifikatori të rastësishëm të gjeneruar dinamikisht, i caktuar nëpërmjet Multicast DNS.
- Pozita e kaluesit të modit të shikimit "imazh në imazh" është ndryshuar, e cila mbulonte butonin për të kaluar në imazhin e ardhshëm në ndërfaqen e ngarkimit të grupeve të fotografive në Instagram.
- Në JavaScript operatori "?.", i cili është krijuar për të kontrolluar një herë të tërë zinxhirin e pronave ose thirrjeve. Për shembull, duke specifikuar "db?.user?.name?.length" tani është e mundur të referoheni në vlerën "db.user.name.length" pa kontrollet paraprake. Nëse ndonjë element trajtohet si null ose undefined, rezultati do të jetë "undefined".
- mbështetje në faqe dhe në shtesa të metodës Object.toSource() dhe funksionit global uneval().
- Një ngjarje e re është shtuar dhe pronës lidhur me të , e cila lejon thirrjen e trajtuesit kur përdoruesi ndryshon gjuhën e ndërfaqes.
- ĂshtĂ« aktivizuar pĂ«rpunimi i titujve HTTP (), qĂ« u lejon faqeve tĂ« internetit tĂ« ndalojnĂ« ngarkimin e burimeve (p.sh., imazhe dhe skripte) nga domain tĂ« tjera (cross-origin dhe cross-site). Kryesia mund tĂ« pranojĂ« dy vlera: «same-origin» (lejon vetĂ«m kĂ«rkesat pĂ«r burime me tĂ« njĂ«jtĂ«n skemĂ«, emĂ«r hosti dhe numĂ«r porti) dhe «same-site» (lejon vetĂ«m kĂ«rkesat nga tĂ« njĂ«jtin site).
Cross-Origin-Resource-Policy: same-site
- Aktivizuar si parazgjedhje, titulli HTTP , që lejon menaxhimin e sjelljes së API-ve dhe aktivizimin e funksionaliteteve të caktuara (p.sh., mund të deaktivizohet qasje në Geolocation API, kamerë, mikrofon, kalim në ekran të plotë, riprodhim automatik, encrypted-media, animacione, Payment API, modalitetin e punës synchron në XMLHttpRequest, etj.). Për blloqet iframe është propozuar ndarazi atributi ««, i cili mund të aplikohet në kodin e faqes për t'i dhënë të drejta për blloqet e caktuara iframe.
<iframe src=»https://example.com» allow=»fullscreen»></iframe>
Feature-Policy: mikrofon ânoneâ; geolocation ânoneâ
Në rastin kur uebfaqja lejon funksionimin e burimit për një iframe të caktuar përmes atributit "allow", dhe merr një kërkesë nga iframe për të fituar autorizim për të punuar me këtë burim, tani shfletuesi paraqet një dialog për dhënien e autorizimeve në kontekstin e faqeve kryesore dhe delegon të drejtat e konfirmuara nga përdoruesi në iframe (në vend të një konfirmimi të veçantë për iframe dhe faqen kryesore). Por, nëse faqja kryesore nuk ka autorizim për burimin e kërkuar përmes atributit allow, qasja e iframe në burim bllokohet menjëherë, , pa shfaqur dialog për përdoruesin.
- Mbështetje e atributit CSS '' është aktivizuar nga default, e cila përcakton pozitën e nënvizimit të tekstit (për shembull, në rastin e shfaqjes vertikale të tekstit, mund të organizohet nënvizimi anash, ndërsa në rastin horizontal jo vetëm poshtë, por edhe lart). Shtesë në kontrollet e stilit të nënvizimit të pronave CSS dhe është shtuar mbështetje për përdorimin e vlerave në përqindje.
- Në pronën CSS , e cila përcakton stilin e vijës rreth elementeve, nga default është lejuar përdorimi i vlerës "auto" (më parë ishte për shkak të problemeve në GNOME).
- Në debugguerin JavaScript mundësia për të debug-uar Web Worker të thelluar, ekzekutimi i të cilëve mund të pezullohet dhe të debug-ohet hap pas hapi me përdorimin e pikave të ndalesës.
- Në ndërfaqen për inspektimin e faqeve web është siguruar shfaqja e paralajmërimeve për pronat CSS që varen nga elementët e pozicionuar z-index, top, left, bottom dhe right.
- Për Windows dhe macOS është realizuar mundësia e importit të profileve nga shfletuesi Microsoft Edge i bazuar në motorin Chromium.
Përveç noviteteve dhe rregullimit të gabimeve në Firefox 74, janë eliminuar , nga të cilat 10 (të mbledhura nën dhe ) janë të shënuara si potencialisht të afta për të shkaktuar ekzekutimin e kodit nga një sulmues kur hapen faqe të prera posaçërisht. Kujtojmë se problemet me memorien, si mbushjet e tamponëve dhe qasja në zona memorjeje të lira, kohët e fundit shënohen si të rrezikshme, por jo kritike.
Burimi: opennet.ru
