Kompania Google lĂ«shimin e shfletuesit web . NĂ« tĂ« njĂ«jtĂ«n kohĂ« ndĂ«r-vara i stabil i projektit tĂ« lirĂ« , qĂ« shĂ«rben si baza pĂ«r Chrome. Shfletuesi Chrome me pĂ«rdorimin e logo-sĂ« Google, sistemin e njoftimit nĂ« rast tĂ« dĂ«shtimit, mundĂ«sinĂ« e shkarkimit tĂ« modulit Flash sipas kĂ«rkesĂ«s, module pĂ«r pĂ«rmirĂ«simin e pĂ«rmbajtjes video tĂ« mbrojtur (DRM), sistemin automatik tĂ« instalimit tĂ« azhurnimeve dhe transmetimin gjatĂ« kĂ«rkimit . PĂ«r shkak tĂ« kalimit tĂ« zhvilluesve nĂ« punĂ« nga shtĂ«pia nĂ« kushte tĂ« pandemisĂ« COVID-19, lĂ«shimi i Chrome 82 u . Ăliruari tjetĂ«r i Chrome 84 Ă«shtĂ« planifikuar pĂ«r 14 korrik.
:
- aktivizimi masiv (DoH, DNS mbi HTTPS) në sistemet e përdoruesve, në cilësimet sistemore të të cilëve janë të specifikuara ofruesit e DNS-it që mbështesin DoH (DoH do të aktivizohet nga i njëjti ofrues DNS). Për shembull, nëse përdoruesi ka specifikuar DNS 8.8.8.8 në cilësimet e tij, shërbimi DoH i Google do të aktivizohet në Chrome («https://dns.google.com/dns-query»); nëse DNS-i është 1.1.1.1, shërbimi DoH i Cloudflare do të aktivizohet («https://cloudflare-dns.com/dns-query»), etj. Për të shmangur problemet me zgjidhjen e rrjeteve intranet korporative, DoH nuk aplikohet kur përcaktohet përdorimi i shfletuesit në sisteme të menaxhuara centralisht. DoH gjithashtu çaktivizohet nëse ka sisteme të kontrollit parental.
Menaxhimi i aktivizimit të DoH dhe ndryshimi i ofruesit të DoH bëhet përmes konfiguruesit të zakonshëm. - E propozuar ndarje formave të web-it, të cilat janë optimizuar për përdorim në ekranet prekëse dhe sisteme për njerëzit me aftësi të kufizuara. Dizajni është optimizuar nga kompania Microsoft si pjesë e zhvillimit të shfletuesit Edge dhe është transferuar në bazën e kodit të Chromium. Më herët, disa elemente të formave ishin projektuar për t'u përputhur me elementet e sistemeve operative, ndërsa disa të tjera sipas stilëve më të njohura. Për këtë arsye, elemente të ndryshme përshtateshin ndryshe për ekranet prekëse, sistemet për njerëzit me aftësi të kufizuara dhe menaxhimin me tastierë. Qëllimi i ri-dizenjimit ishte unifikimi i dizajnit të elementeve të formave dhe eliminimi i mos përputhjeve të stileve.
- Dizajni i seksionit të cilësimeve 'Privatësia dhe Siguria' është ndryshuar, kjo përditësim sjell mjete të reja për menaxhimin e sigurisë. Tani është më lehtë të gjejmë dhe të kuptojmë cilësitë e tyre. Katër seksione bazike janë propozuar, të cilat përmbajnë mjete që lidhen me pastrimin e historisë, menaxhimin e cookies dhe të dhënave të faqeve, modet e sigurisë dhe ndalimet ose lejet e lidhura me faqe të caktuara. Përdoruesi mund të aktivizojë shpejt bllokimin e cookies të palëve të treta për modalitetin incognito ose për të gjitha faqet, si dhe të bllokojë të gjitha cookies për një faqe të caktuar. Dizajni i ri është përfshirë vetëm në sistemet e disa përdoruesve; të tjerët mund të aktivizojnë cilësimet përmes «chrome://flags/#privacy-settings-redesign».
CilĂ«simet specifike pĂ«r faqet janĂ« tĂ« ndara nĂ« grupe â qasje nĂ« vendndodhjen, kamerĂ«n, mikrofonin, njoftimet dhe dĂ«rgimin e tĂ« dhĂ«nave nĂ« sfond. Po ashtu, Ă«shtĂ« propozuar njĂ« seksion me cilĂ«sime tĂ« tjera pĂ«r bllokimin e JavaScript, imazheve dhe ridrejtimeve nĂ« faqe tĂ« caktuara. VeçanĂ«risht Ă«shtĂ« theksuar veprimi i fundit i pĂ«rdoruesit nĂ« lidhje me ndryshimin e autorizimeve.
- Në mënyrën inkognito, bllokimi i të gjithë Cookie-ve të vendosur nga faqet e huaja, duke përfshirë rrjetet reklamimi dhe sistemet e analizës web, është i aktivizuar nga default. Gjithashtu, është ofruar një ndërfaqe e zgjeruar për të kontrolluar vendosjen e Cookie-ve në faqe. Për menaxhim, janë parashikuar flajg të "chrome://flags/#improved-cookie-controls" dhe "chrome://flags/#improved-cookie-controls-for-third-party-cookie-blocking". Pasi të aktivizohet modu, në shiritin e adresës shfaqet një ikonë e re, e cila kur klikohet tregon numrin e Cookie-ve të bllokuara dhe ofron mundësinë për të çaktivizuar bllokimin. Mund të shihni se cilat Cookie janë lejuar dhe të bllokuara për faqen aktuale në seksionin "Cookies" të menusë kontekstuale, e cila thirret duke klikuar mbi simbolin e çelësit në shiritin e adresës, ose në cilësimet.
- Në cilësimet është propozuar një buton i ri "Kontrolli i Sigurisë" (Safety check), i cili ofron një përmbledhje për problemet e mundshme me sigurinë, të tilla si përdorimi i fjalëkalimeve të komprometuar, gjendja e kontrollit të vendeve të dëmshme (Safe Browsing), prania e përditësimeve të painstaluara dhe identifikimi i plotësimeve të dëmshme.
- Në menaxherin e fjalëkalimeve është shtuar mundësia të gjitha loginet dhe fjalëkalimet e ruajtura në bazën e të dhënave të llogarive të komprometuar me një paralajmërim në rast të identifikimit të problemeve (kontrolli realizohet mbi bazën e përputhjes së hash-prefiksit nga ana e përdoruesit, fjalëkalimet vetë dhe hash-et e plota nuk dërgohen jashtë). Kontrolli kryhet mbi një bazë që përfshin më shumë se 4 miliardë llogari të komprometuara, të cilat janë përmendur në rrjedhjet e të dhënave të përdoruesve. Një paralajmërim po ashtu shfaqet në rast të përpjekjes për të përdorur fjalëkalime triviale, si "abc123".
- rezhimi i zgjeruar të mbrojtjes nga faqet e rrezikshme (Enhanced Safe Browsing), ku aktivizohen verifikime shtesë për mbrojtjen nga phishing, aktivitetet e dëmshme dhe kërcënime të tjera në Web. Gjithashtu aplikohet mbrojtje shtesë për llogarinë tuaj në Google dhe shërbimet e Google (Gmail, Drive, etj.). Ndërsa në modin e zakonshëm të Safe Browsing, verifikimet kryhen në mënyrë lokale nga një bazë të dhënash që ngarkohet periodikisht në sistemin e klientit, në Enhanced Safe Browsing informacioni për faqet dhe shkarkimet dërgohet në kohë reale në shërbimin Google Safe Browsing për verifikim nga ana e Google, që lejon reagimin e shpejtë ndaj kërcënimeve sapo të identifikohen, pa pritur për azhurnimin e listës lokale të zezë.
Për të përshpejtuar funksionimin, mbështetet verifikimi paraprak në listat e bardha, të cilat përfshijnë hash-e të mijëra faqeve të njohura dhe të besueshme. Nëse faqja e hapur nuk është në listën e bardhë, shfletuesi kontrollon URL-në në serverin Google, duke transferuar 32 bitët e parë të hash-it SHA-256 të lidhjes, nga e cila hiqen të dhënat personale të mundshme. Sipas vlerësimit të Google, qasja e re lejon një rritje prej 30% të efikasitetit të njoftimeve për faqe të reja phishing.
- Në vend të ngjitjes automatike të ikonave të shtesave afër shiritit të adresës, është zbatuar një menu e re, e shënuar me ikonën e puzzle, e cila liston të gjitha shtesat e disponueshme dhe autorizimet e tyre. Pas instalimit të shtesës, përdoruesi tani duhet të aktivizojë qartë ngjitjen në panelin e ikonës së shtesës, duke vlerësuar njëkohësisht autorizimet e ofruara nga ajo. Në mënyrë që shtesa të mos humbet, menjëherë pas instalimit shfaqet një tregues me informacion mbi shtesën e re. Menuja e re është e aktivizuar në parazgjedhje për një përqindje të caktuar përdoruesish, ndërsa të tjerët mund ta aktivizojnë atë përmes cilësimit "chrome://flags/#extensions-toolbar-menu".
- Shtesa e re "chrome://flags/#omnibox-context-menu-show-full-urls" e cila, kur aktivizohet, shton një shënim në menunë kontekstuale të shiritit të adresave për "Trego gjithmonë URL-të plotësisht", duke ndaluar shndërrimin e URL-ve. Kujtojmë se në Chrome 76, shiritin e adresës fillimisht e shfaqte pa "https://", "http://" dhe "www.". Për të çaktivizuar këtë sjellje, ishte parashikuar një cilësim, por në Chrome 79 kjo u hoq dhe përdoruesit humbën mundësinë për të parë URL-në e plotë në shiritin e adresës.
- PĂ«r tĂ« gjithĂ« pĂ«rdoruesit Ă«shtĂ« aktivizuar funksioni i grupimit tĂ« skedave ("chrome://flags/#tab-groups"), i cili lejon grupimin e disa skedave tĂ« ngjashme nĂ« grupe vizualisht tĂ« ndara. Ădo grup mund tĂ« ketĂ« ngjyrĂ«n dhe emrin e tij. PĂ«r mĂ« tepĂ«r, Ă«shtĂ« ofruar njĂ« mundĂ«si eksperimentale pĂ«r minimizimin dhe zbulimin e grupeve, e cila pĂ«r momentin nuk punon nĂ« tĂ« gjitha sistemet. PĂ«r shembull, disa artikuj tĂ« papĂ«rfunduar mund tĂ« minimizohen pĂ«rkohĂ«sisht, duke lĂ«nĂ« vetĂ«m etiketĂ«n, nĂ« mĂ«nyrĂ« qĂ« tĂ« mos zĂ«nĂ« hapĂ«sirĂ« gjatĂ« navigimit, dhe kur ktheheni nĂ« lexim, t'i riktheni nĂ« vend. PĂ«r aktivizimin e modit, Ă«shtĂ« parashikuar cilĂ«simi "chrome://flags/#tab-groups-collapse".
- Aktivizimi i paralajmërimeve të parazgjedhura kur përpiqeni (pa enkripsion) të skedave ekzekutivë përmes lidhjeve nga faqet HTTPS (në Chrome 84 ngarkimi i skedave ekzekutivë do të bllokohet, dhe paralajmërimi do të fillojë të jepet për arkivat). Vërehet se ngarkimi i skedave pa enkriptim mund të përdoret për të kryer aktivitete keqdashëse përmes zëvendësimit të përmbajtjes gjatë sulmeve MITM. Gjithashtu ngarkimi i skedave të iniciuara nga iframe të izoluar.
- Me aktivizimin e Adobe Flash është shtuar një paralajmërim për përfundimin e mbështetjes për këtë teknologji në dhjetor 2020.
- Të teknologjisë , e cila të bllokojë manipulimet me DOM, të cilat çojnë në skriptimin e ndërfaqeve të tjera (DOM XSS), për shembull, gjatë përpunimit të papërshtatshëm të të dhënave të marra nga përdoruesi në blloqet eval() ose në ngjyrimet «.innerHTML», që mund të çojnë në ekzekutimin e kodit JavaScript në kontekstin e një faqe të caktuar. Trusted types kërkon përpunimin paraprak të të dhënave para se ato të dërgohen në funksione me rrezik. Për shembull, duke përfshirë Trusted types, ekzekutimi i «anElement.innerHTML = location.href» do të çojë në një gabim dhe do të kërkojë përdorimin e objekteve speciale TrustedHTML ose TrustedScript gjatë caktimit. Aktivizimi i Trusted Types bëhet përmes CSP (Content-Security-Policy).
- titujt e rinj HTTP Cross-Origin-Embedder-Policy dhe Cross-Origin-Opener-Policy, që lejojnë aktivizimin e një regjimi të veçantë izolimi cross-origin për përdorimin e sigurt në faqe për operacione privilegjuese, si SharedArrayBuffer, Performance.measureMemory() dhe API-të e profilizimit, të cilat mund të përdoren për të realizuar sulme përmes kanaleve të jashtme, si Spectre. Regjimi i izolimit cross-origin gjithashtu nuk lejon ndryshimin e pronës document.domain.
- NjĂ« implementim i ri i sistemit tĂ« inspektimit tĂ« aksesit nĂ« burime pĂ«rmes rrjeteve Ă«shtĂ« propozuar â OOR-CORS (Out-Of-Renderer Cross-Origin Resource Sharing). Implementimi i vjetĂ«r kishte mundĂ«sinĂ« tĂ« inspektojĂ« vetĂ«m komponentĂ«t kryesorĂ« tĂ« motorit Blink, XHR dhe API-nĂ« Fetch, por nuk pĂ«rfshinte kĂ«rkesat HTTP qĂ« kryhen nga disa module tĂ« brendshme. Implementimi i ri e zgjidh kĂ«tĂ« problem.
- Në regjimin Origin Trials (funksione eksperimentale që kërkojnë aktivizim të veçantë), janë shtuar disa API të reja. Origin Trial nënkupton mundësinë e funksionimit me API-në e specifikuar nga aplikacionet e ngarkuara nga localhost ose 127.0.0.1, ose pas regjistrimit dhe marrjes së një token-i special, i cili është i vlefshëm për një kohë të kufizuar për një faqe specifike.
- API , i cili lejon krijimin e aplikacioneve web që ndërlidhen me skedarët në sistemin lokal të skedarëve. Për shembull, API i ri mund të kërkohet në mjediset e zhvillimit të integruara të cilat ekzekutohen në shfletues, redaktorët e tekstit, imazheve dhe videove. Për të marrë mundësinë e shkrimit dhe leximit të skedarëve, përdorimi i dialogjeve për hapjen dhe ruajtjen e skedarëve, si dhe për navigimin në përmbajtjen e katalogëve, aplikacioni kërkon miratim të veçantë nga përdoruesi;
- Metoda për vlerësimin e konsumit të memories gjatë përpunimit të një aplikacioni web ose faqes web. Mund të përdoret për analizimin dhe optimizimin e konsumit të memories në aplikacione web, si dhe për të identifikuar rritjen regresive të konsumit të memories.
- Metoda për planifikimin e kryerjes së detyrave (thirrjeve të kthimit JavaScript) me nivele të ndryshme të përparësisë (bllokon punën e përdoruesit, krijon ndryshime të dukshme dhe punë më sfona). Për të ndryshuar përparësinë dhe anuluar detyrat, mund të përdoret objekti TaskController.
- API , duke lejon që aplikacionet të krijojnë menaxherët e të dhënave të tyre, të aplikuara në kodimin dhe dekodimin e WebRTC MediaStreamTrack. Për shembull, API mund të përdoret për të organizuar kriptimin end-to-end të flukseve që transmetohen përmes një serveri transit.
- API e re për identifikimin dhe dekodimin e kodit të barkodit në një imazh të caktuar. API funksionon vetëm në pajisjet Android me paketën e shërbimeve Google Play të instaluar.
- Shtuar meta-tag , që lejon faqen e internetit të sigurojë mbështetje të plotë për temën e errët pa përdorur transformime CSS.
- Shtuar mundësinë e përdorimit të moduleve JavaScript në .
- Në IndexedDB ka një argument të ri të shtuar
«durability», që lejon menaxhimin e ruajtjes së të dhënave në memorje. Duke dërguar vlerën «relaxed» në vend të modit «strict» të përdorur si parazgjedhje, mund të sakrifikohet besueshmëria për performancën (këtu Chrome gjithmonë e ruante të dhënat në disk pas shkruarjes së çdo transaksioni). - Në selector() është shtuar funksioni @supports, që lejon të përcaktohet nëse CSS-selektorët ekzistojnë (p.sh., mund të kontrolloni në fillim nëse selektori është i disponueshëm para se ta lidhni me stilin CSS).
@supports selector(::before) {
div { background: green };
} - Në Intl.DateTimeFormat pashtesa fractionalSecondDigits për të rregulluar formatin e shfaqjes së pjesëve të sekondës.
- Në motorin V8 ndjekja e ArrayBuffer në mbledhësin e mbetjeve. Për modulat në WebAssembly, lejohet të kërkoni deri në 4 GB memorie.
- mjete të reja për zhvilluesit web. Për shembull, është shtuar një mod të simulimit të perceptimit të faqes nga njerëzit me të pamur të dobët dhe forma të ndryshme të daltonizmit. Gjithashtu, është shtuar një mod i simulimit të ndërrimit të lokalitetit, ndryshimi i të cilit ka ndikim në API Intl.*, *.prototype.toLocaleString, navigator.language, Accept-Language etj.
NĂ« ndĂ«rfaqen e inspektimit tĂ« aktivitetit tĂ« rrjetit Ă«shtĂ« shtuar njĂ« debugger COEP (Cross-Origin Embedder Policy), qĂ« lejon vlerĂ«simin e arsyjeve tĂ« bllokimit tĂ« ngarkesĂ«s sĂ« resurseve mbi rrjet. ĂshtĂ« shtuar fjalĂ«kyçi cookie-path pĂ«r filtrimin e kĂ«rkesave, tĂ« cilat Cookie lidhen me njĂ« .
ĂshtĂ« shtuar njĂ« mod i ankorimit tĂ« mjeteve tĂ« zhvilluesve nĂ« anĂ«n e majtĂ« tĂ« ekranit.
Përmirësuar ndërfaqen e ndjekjes së kodit JavaScript që ekzekutohet për një kohë të gjatë.
- Për shkak të infeksionit COVID-19, disa ndryshime të planifikuara janë shtyrë. Për shembull, i kodit për punën me FTP për një periudhë të pacaktuar. i mbështetjes për protokollet TLS 1.0/1.1 deri në lançimin e Chrome 84. Mbështetje fillestare
e identifikuesit Client Hints (alternativa User-Agent) gjithashtu deri në Chrome 84. Puna për është shtyrë për vitin e ardhshëm.
Përveç novacioneve dhe rregullimit të gabimeve, në versionin e ri janë eliminuar . Shumë nga vulnerabilitetet janë identifikuar përmes testimit automatizuar me mjete , , , dhe . Nuk ka probleme kritike që lejojnë kalimin të gjitha niveleve të mbrojtjes së shfletuesit dhe ekzekutimin e kodit në sistemet jashtë mjedisit sandbox. Në kuadër të programit për shpërblimin financiar për zbulesat e vulnerabilitetit në versionin aktual, kompania Google ka paguar 28 shpërblime me një total prej 76 mijë dollarësh amerikanë (një shpërblim prej 20000 dollarësh, një shpërblim prej 10000 dollarësh, dy shpërblime prej 7500 dollarësh, dy shpërblime prej 5000 dollarësh, dy shpërblime prej 3000 dollarësh, dy shpërblime prej 2000 dollarësh, dy shpërblime prej 1000 dollarësh dhe tetë shpërblime prej 500 dollarësh). Sasia e 7 shpërblimeve ende nuk është caktuar.
Burimi: opennet.ru
