ĂshtĂ« publikuar njĂ« tjetĂ«r version i Chrome 86 dhe edicioni i qĂ«ndrueshĂ«m i Chromium.
Ndryshimet kryesore në Chrome 86:
- Mbrojtje nga dërgimi i pasigurt i formularëve në faqe të ngarkuara përmes HTTPS, por që dërgojnë të dhëna përmes HTTP.
- Bllokimi i shkarkimit të pasigurt (HTTP) të skedarëve të ekzekutueshëm është zgjeruar edhe me bllokimin e shkarkimit të pasigurt të arkivave (ZIP, ISO etj.) dhe me shfaqjen e paralajmërimeve për shkarkimin e pasigurt të dokumenteve (DOCX, PDF etj.). Në versionin e ardhshëm pritet bllokimi i dokumenteve dhe shfaqja e paralajmërimeve për imazhe, skedarë tekstualë dhe multimedialë. Ky bllokim është zbatuar sepse shkarkimi i skedarëve pa enkriptim mund të përdoret për veprime keqdashëse përmes zëvendësimit të përmbajtjes gjatë sulmeve MITM.
- NĂ« menynĂ« kontekstuale tani shfaqet si parazgjedhje opsioni «Shfaq gjithmonĂ« URL-nĂ« e plotë», pĂ«r aktivizimin e tĂ« cilit mĂ« parĂ« duhej ndryshuar konfigurimi nĂ« faqen about:flags. URL-ja e plotĂ« mund tĂ« shihet gjithashtu duke klikuar dy herĂ« mbi shiritin e adresĂ«s. KujtojmĂ« se, duke filluar nga Chrome 76, adresa shfaqej si parazgjedhje pa protokollin dhe nĂ«n-domenin www. NĂ« Chrome 79 u hoq mundĂ«sia pĂ«r tâu kthyer te sjellja e vjetĂ«r, por pas pakĂ«naqĂ«sisĂ« sĂ« pĂ«rdoruesve, nĂ« Chrome 83 u shtua njĂ« flamur i ri eksperimental qĂ« shton nĂ« menynĂ« kontekstuale njĂ« opsion pĂ«r çaktivizimin e fshehjes dhe shfaqjen e URL-sĂ« sĂ« plotĂ« nĂ« çdo rast.
- ĂshtĂ« rifilluar nisma pĂ«r heqjen e mbĂ«shtetjes pĂ«r FTP. NĂ« Chrome 86, FTP Ă«shtĂ« çaktivizuar si parazgjedhje pĂ«r rreth 1% tĂ« pĂ«rdoruesve, ndĂ«rsa nĂ« Chrome 87 shkalla e çaktivizimit do tĂ« rritet nĂ« 50%, por mbĂ«shtetja mund tĂ« rikthehet me anĂ« tĂ« flamurit "âenable-ftp" ose "âenable-features=FtpProtocol". NĂ« Chrome 88, mbĂ«shtetja pĂ«r FTP do tĂ« çaktivizohet plotĂ«sisht.
- Në versionin për Android, njësoj si në versionin për sistemet desktop, në menaxherin e fjalëkalimeve është zbatuar kontrolli i hyrjeve dhe fjalëkalimeve të ruajtura kundrejt bazës së llogarive të komprometuara, me shfaqjen e paralajmërimeve në rast se zbulohen probleme ose nëse tentohet përdorimi i fjalëkalimeve të dobëta. Kontrolli kryhet ndaj një baze që përfshin më shumë se 4 miliardë llogari të komprometuara, të përfshira në rrjedhje të bazave të të dhënave të përdoruesve. Për të ruajtur privatësinë, përdoret verifikimi i hash-prefiksit në anën e përdoruesit, ndërsa vetë fjalëkalimet dhe hash-et e tyre të plota nuk transmetohen jashtë.
- Në versionin për Android janë sjellë gjithashtu edhe butoni «Kontrolli i sigurisë» (Safety check) dhe modaliteti i avancuar i mbrojtjes nga faqet e rrezikshme (Enhanced Safe Browsing). Butoni «Safety check» shfaq një përmbledhje të problemeve të mundshme të sigurisë, si përdorimi i fjalëkalimeve të komprometuara, gjendja e kontrollit të faqeve me qëllim të keq (Safe Browsing), prania e përditësimeve të painstaluara dhe zbulimi i shtesave dashakeqe. Modaliteti i avancuar i mbrojtjes aktivizon kontrolle shtesë për mbrojtje nga phishing, aktiviteti dashakeq dhe kërcënime të tjera në Web, si edhe përfshin mbrojtje shtesë për llogarinë Google dhe shërbimet e Google (Gmail, Drive etj.). Nëse në modalitetin e zakonshëm Safe Browsing kontrollet kryhen lokalisht sipas një BD-je që shkarkohet periodikisht në sistemin e klientit, atëherë në Enhanced Safe Browsing informacioni për faqet dhe shkarkimet dërgohet në kohë reale për verifikim nga ana e Google, gjë që lejon reagim të shpejtë ndaj kërcënimeve menjëherë pas zbulimit të tyre, pa pritur përditësimin e listës së zezë lokale.
- ĂshtĂ« shtuar mbĂ«shtetja pĂ«r skedarin tregues ".well-known/change-password", me ndihmĂ«n e tĂ« cilit pronarĂ«t e faqeve mund tĂ« pĂ«rcaktojnĂ« adresĂ«n e formularit web pĂ«r ndryshimin e fjalĂ«kalimit. NĂ« rast se zbulohen kredenciale tĂ« pĂ«rdoruesit tĂ« komprometuara, Chrome tani do t'i ofrojĂ« menjĂ«herĂ« pĂ«rdoruesit formularin pĂ«r ndryshimin e fjalĂ«kalimit, tĂ« pĂ«rcaktuar mbi bazĂ«n e informacionit nga ky skedar.
- ĂshtĂ« zbatuar shfaqja e paralajmĂ«rimit tĂ« ri «Safety Tip», i cili shfaqet kur hapen sajte, domeni i tĂ« cilĂ«ve Ă«shtĂ« shumĂ« i ngjashĂ«m me njĂ« sajt tjetĂ«r dhe heuristika tregon se ka gjasa tĂ« larta pĂ«r spoofing (pĂ«r shembull, hapet goog0le.com nĂ« vend tĂ« google.com).
* ĂshtĂ« zbatuar mbĂ«shtetja pĂ«r back-forward cache, qĂ« mundĂ«son kalim tĂ« menjĂ«hershĂ«m kur pĂ«rdoren butonat «Prapa» dhe «PĂ«rpara» ose gjatĂ« navigimit nĂ« faqet e vizituara mĂ« parĂ« tĂ« sajtit aktual. Cache aktivizohet pĂ«rmes cilĂ«simit chrome://flags/#back-forward-cache.
- ĂshtĂ« optimizuar pĂ«rdorimi i burimeve CPU nga dritaret jashtĂ« zonĂ«s sĂ« dukshme. Chrome kontrollon nĂ«se dritarja e shfletuesit mbulohet nga dritare tĂ« tjera dhe pĂ«rjashton renderimin e pikselĂ«ve nĂ« zonat e mbivendosura. Kjo optimizim u aktivizua pĂ«r njĂ« pĂ«rqindje tĂ« vogĂ«l pĂ«rdoruesish nĂ« Chrome 84 dhe 85, ndĂ«rsa tani Ă«shtĂ« aktivizuar gjerĂ«sisht. Krahasuar me versionet e mĂ«parshme, Ă«shtĂ« eliminuar edhe papajtueshmĂ«ria me sistemet e virtualizimit, pĂ«r shkak tĂ« sĂ« cilĂ«s shfaqeshin faqe bosh tĂ« bardha.
- ĂshtĂ« forcuar kufizimi i burimeve pĂ«r skedat nĂ« sfond. KĂ«to skeda tani nuk mund tĂ« pĂ«rdorin mĂ« shumĂ« se 1% tĂ« burimeve CPU dhe mund tĂ« aktivizohen jo mĂ« shpesh se njĂ« herĂ« nĂ« minutĂ«. Pas pesĂ« minutash nĂ« sfond, skedat ngrihen, me pĂ«rjashtim tĂ« atyre ku po luhet pĂ«rmbajtje multimediale ose po kryhet regjistrim.
- ĂshtĂ« rifilluar puna pĂ«r unifikimin e HTTP-header User-Agent. NĂ« versionin e ri, pĂ«r tĂ« gjithĂ« pĂ«rdoruesit Ă«shtĂ« aktivizuar mbĂ«shtetja pĂ«r mekanizmin User-Agent Client Hints, i zhvilluar si zĂ«vendĂ«sim pĂ«r User-Agent. Mekanizmi i ri nĂ«nkupton dĂ«rgimin selektiv tĂ« tĂ« dhĂ«nave pĂ«r parametra specifikĂ« tĂ« shfletuesit dhe sistemit (versioni, platforma etj.) vetĂ«m pas kĂ«rkesĂ«s nga serveri dhe u jep pĂ«rdoruesve mundĂ«sinĂ« tâua ofrojnĂ« nĂ« mĂ«nyrĂ« selektive njĂ« informacion tĂ« tillĂ« pronarĂ«ve tĂ« sajteve. Kur pĂ«rdoret User-Agent Client Hints, identifikuesi nuk transmetohet si parazgjedhje pa njĂ« kĂ«rkesĂ« tĂ« qartĂ«, gjĂ« qĂ« e bĂ«n tĂ« pamundur identifikimin pasiv (si parazgjedhje tregohet vetĂ«m emri i shfletuesit).
ĂshtĂ« ndryshuar treguesi i disponueshmĂ«risĂ« sĂ« pĂ«rditĂ«simit dhe i nevojĂ«s pĂ«r tĂ« rinisur shfletuesin pĂ«r ta instaluar atĂ«. NĂ« vend tĂ« shigjetĂ«s me ngjyrĂ« nĂ« fushĂ«n e avatarit tĂ« llogarisĂ«, tani shfaqet mbishkrimi «Update». - ĂshtĂ« kryer puna pĂ«r kalimin e shfletuesit nĂ« pĂ«rdorimin e terminologjisĂ« gjithĂ«pĂ«rfshirĂ«se. NĂ« emrat e politikave, fjalĂ«t «whitelist» dhe «blacklist» janĂ« zĂ«vendĂ«suar me «allowlist» dhe «blocklist» (politikat e shtuara mĂ« parĂ« do tĂ« vazhdojnĂ« tĂ« funksionojnĂ«, por pĂ«r to do tĂ« shfaqet njĂ« paralajmĂ«rim se janĂ« kaluar nĂ« kategorinĂ« e tĂ« vjetruara). NĂ« kod dhe nĂ« emrat e skedarĂ«ve, pĂ«rmendjet e «blacklist» janĂ« zĂ«vendĂ«suar me «blocklist». PĂ«rmendjet e dukshme pĂ«r pĂ«rdoruesin tĂ« «blacklist» dhe «whitelist» ishin zĂ«vendĂ«suar qĂ« nĂ« fillim tĂ« vitit 2019.
ĂshtĂ« shtuar njĂ« mundĂ«si eksperimentale pĂ«r redaktimin e fjalĂ«kalimeve tĂ« ruajtura, e cila aktivizohet me anĂ« tĂ« flamurit «chrome://flags/#edit-passwords-in-settings». - API Native File System Ă«shtĂ« kaluar nĂ« kategorinĂ« stabile dhe tĂ« disponueshme publikisht, duke mundĂ«suar krijimin e aplikacioneve web qĂ« ndĂ«rveprojnĂ« me skedarĂ«t nĂ« sistemin lokal tĂ« skedarĂ«ve. PĂ«r shembull, API i ri mund tĂ« jetĂ« i dobishĂ«m pĂ«r mjedise tĂ« integruara zhvillimi qĂ« ekzekutohen nĂ« shfletues, redaktorĂ« teksti, imazhesh dhe videosh. PĂ«r tĂ« marrĂ« mundĂ«sinĂ« e shkrimit dhe leximit tĂ« drejtpĂ«rdrejtĂ« tĂ« skedarĂ«ve ose pĂ«r tĂ« pĂ«rdorur dialogĂ«t pĂ«r hapjen dhe ruajtjen e skedarĂ«ve, si edhe pĂ«r tĂ« lundruar nĂ« pĂ«rmbajtjen e direktorive, aplikacioni kĂ«rkon nga pĂ«rdoruesi njĂ« konfirmim tĂ« veçantĂ«.
- ĂshtĂ« shtuar selektori CSS ":focus-visible", i cili pĂ«rdor tĂ« njĂ«jtĂ«n heuristikĂ« qĂ« pĂ«rdor shfletuesi kur vendos nĂ«se duhet tĂ« shfaqĂ« treguesin e ndryshimit tĂ« fokusit (kur fokusi kalon te njĂ« buton me kombinime tastiere, treguesi shfaqet, ndĂ«rsa me klikim tĂ« mausit jo). Selektori CSS ":focus", i disponueshĂ«m mĂ« parĂ«, gjithmonĂ« e thekson fokusin. PĂ«rveç kĂ«saj, te cilĂ«simet Ă«shtĂ« shtuar opsioni «Quick Focus Highlight»; kur aktivizohet, pranĂ« elementeve aktive do tĂ« shfaqet njĂ« tregues shtesĂ« i fokusit, i cili mbetet i dukshĂ«m edhe nĂ«se nĂ« faqe elementet e stilit pĂ«r theksimin vizual tĂ« fokusit janĂ« çaktivizuar pĂ«rmes CSS.
- Në modalitetin e Origin Trials (mundësi eksperimentale që kërkojnë aktivizim të veçantë) janë shtuar disa API të reja. Origin Trial nënkupton mundësinë e përdorimit të API të caktuar nga aplikacione të ngarkuara nga localhost ose 127.0.0.1, ose pas regjistrimit dhe marrjes së një token-i të veçantë, i cili vepron për një kohë të kufizuar për një sit të caktuar.
- API WebHID për qasje të nivelit të ulët te pajisjet HID (Human Interface Device, tastiera, mausë, gamepad-e, panele me prekje) bën të mundur zbatimin e logjikës së punës me pajisjet HID në JavaScript, për të organizuar punën me pajisje HID të rralla pa pasur nevojë për drejtues specifikë në sistem. Para së gjithash, API i ri synon të ofrojë mbështetje për gamepad-et.
- API Screen Information zgjeron mundësitë e API Window Placement me mbështetje për konfigurime me shumë ekrane. Ndryshe nga window.screen, API-ja e re lejon menaxhimin e vendosjes së dritares në hapësirën e përbashkët të ekranit në sistemet me shumë monitorë, pa u kufizuar vetëm te ekrani aktual.
- Meta-tag-u battery-savings, me ndihmën e të cilit faqja mund ta informojë shfletuesin për nevojën e aktivizimit të mënyrave të kursimit të energjisë dhe optimizimit të ngarkesës së CPU-së.
- API COOP Reporting për njoftimin mbi shkelje të mundshme të mënyrave të izolimit Cross-Origin-Embedder-Policy (COEP) dhe Cross-Origin-Opener-Policy (COOP), pa zbatuar kufizime reale.
- Në API Credential Management është propozuar një lloj i ri kredencialesh, PaymentCredential, që ofron verifikim shtesë të transaksionit të pagesës. Pala verifikuese, për shembull banka, mund të gjenerojë një çelës publik PublicKeyCredential, të cilin shitësi mund ta kërkojë për konfirmim shtesë dhe të sigurt të pagesës.
- Në API PointerEvents, për përcaktimin e pjerrësisë së stilolapsit* është shtuar mbështetja për këndin e lartësisë (këndi midis stilolapsit dhe ekranit) dhe azimutit (këndi midis boshtit X dhe projeksionit të stilolapsit në ekran), në vend të këndeve TiltX dhe TiltY (këndet midis planit të formuar nga stilolapsi dhe njërit prej boshteve dhe planit të boshteve Y dhe Z). Janë shtuar gjithashtu funksione konvertimi midis lartësisë/azimutit dhe TiltX/TiltY.
- Ăndrrimi i kodimit tĂ« hapĂ«sirĂ«s nĂ« URL, kur po llogaritet nĂ« trajtuesit e protokollit â metoda navigator.registerProtocolHandler() tani zĂ«vendĂ«son hapĂ«sirat me "" nĂ« vend tĂ« " + ", duke unifikuar sjelljen me shfletues tĂ« tjerĂ« si Firefox.
- Në CSS është shtuar pseudo-elementi "::marker", i cili lejon përshtatjen e ngjyrës, madhësisë, formës dhe llojit të numrave dhe pikave për listat në blloqet
- dhe
- .
- ĂshtĂ« shtuar mbĂ«shtetja pĂ«r HTTP header-in Document-Policy, i cili lejon pĂ«rcaktimin e rregullave tĂ« qasjes nĂ« dokumente, tĂ« ngjashme me mekanizmin e izolimit sandbox pĂ«r iframe, por mĂ« universal. PĂ«r shembull, pĂ«rmes Document-Policy mund tĂ« kufizohet pĂ«rdorimi i imazheve me cilĂ«si tĂ« ulĂ«t, tĂ« çaktivizohen JavaScript API tĂ« ngadalta, tĂ« konfigurohen rregullat e ngarkimit pĂ«r iframe, imazhe dhe skripte, tĂ« kufizohet madhĂ«sia totale e dokumentit dhe trafiku, tĂ« ndalohen metodat qĂ« shkaktojnĂ« rirenderimin e faqes dhe tĂ« çaktivizohet funksioni Scroll-To-Text.
- Elementit
- U shtua metoda ParentNode.replaceChildren() për të zëvendësuar të gjithë elementët bij të nyjës prind me një nyjë tjetër DOM. Më parë, për zëvendësimin e nyjave mund të përdorej një kombinim i metodave node.removeChild() dhe node.append() ose node.innerHTML dhe node.append().
- U zgjerua lista e skemave URL që lejohen të mbishkruhen me ndihmën e registerProtocolHandler(). Në listën e skemave janë përfshirë protokollet e decentralizuara cabal, dat, did, dweb, ethereum, hyper, ipfs, ipns dhe ssb, gjë që mundëson përcaktimin e lidhjeve drejt elementeve pavarësisht nga sajti ose gateway që ofron qasje te burimi.
- Në API Asynchronous Clipboard u shtua mbështetja për formatin text/html, për kopjimin dhe ngjitjen e HTML përmes clipboard-it (gjatë shkrimit dhe leximit nga clipboard-i kryhet pastrimi i konstrukteve të rrezikshme HTML). Ky ndryshim, për shembull, bën të mundur që në web editorë të organizohet ngjitja dhe kopjimi i tekstit të formatuar me imazhe dhe lidhje.
- Në WebRTC u shtua mundësia për të lidhur përpunues të personalizuar të të dhënave, që thirren në fazat e kodimit ose dekodimit të WebRTC MediaStreamTrack. Për shembull, kjo mundësi mund të përdoret për të shtuar mbështetje për enkriptim end-to-end të të dhënave që transmetohen përmes serverëve ndërmjetës.
Në motorin JavaScript V8, implementimi i Number.prototype.toString u përshpejtua me 75%. Në klasat asinkrone u shtua vetia .name me vlerë bosh. U hoq metoda Atomics.wake, e cila më herët ishte riemërtuar në Atomics.notify për përputhje me specifikimin ECMA-262. U publikua kodi i instrumentarit të testimit fuzzing JS-Fuzzer. - Në kompajlerin fillestar (baseline) Liftoff për WebAssembly, të përdorur në versionin e kaluar, u aktivizua mundësia e përdorimit të instruksioneve vektoriale SIMD për të përshpejtuar llogaritjet. Sipas testeve, ky optimizim bëri të mundur përshpejtimin e ekzekutimit të disa testeve me 2.8 herë. Një optimizim tjetër mundësoi përshpejtim të ndjeshëm të thirrjes së funksioneve JavaScript të importuara nga WebAssembly.
- U zgjeruan mjetet për web zhvilluesit: te paneli Media u shtuan informacione për player-at që përdoren për riprodhimin e videos në faqe, duke përfshirë të dhëna për ngjarjet, log-et, vlerat e vetive dhe parametrat e dekodimit të frame-ve (për shembull, mund të përcaktohen shkaqet e humbjes së frame-ve dhe problemet gjatë ndërveprimit nga JavaScript).
- Në menunë e kontekstit të panelit Elements është shtuar mundësia për të krijuar pamje ekrani të elementit të zgjedhur (për shembull, mund të krijoni një pamje ekrani të përmbajtjes ose të një tabele).
- Në web-konzolë, paneli me paralajmërime për problemet është zëvendësuar me një mesazh të zakonshëm, ndërsa problemet me Cookie të palëve të treta janë të fshehura si parazgjedhje në skedën Issues dhe aktivizohen me një kutizë të veçantë.
- Në skedën Rendering është shtuar butoni «Disable local fonts», i cili mundëson simulimin e mungesës së fonteve lokale, ndërsa në skedën Sensors është shfaqur mundësia për të simuluar pasivitetin e përdoruesit (për aplikacionet që përdorin API Idle Detection).
- Në panelin Application ofrohet informacion i detajuar për çdo iframe, dritare të hapur dhe pop-up, përfshirë të dhënat mbi izolimin Cross-Origin me ndihmën e COEP dhe COOP.
Ka filluar zëvendësimi i implementimit të protokollit QUIC me variantin e zhvilluar në specifikimin IETF, në vend të variantit QUIC të Google.
Përveç risive dhe korrigjimeve të gabimeve, në versionin e ri janë eliminuar 35 cenueshmëri. Shumë prej tyre janë zbuluar si rezultat i testimit të automatizuar me mjetet AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer dhe AFL. Një cenueshmëri (CVE-2020-15967, qasje në një zonë të memories së liruar në kodin për ndërveprim me Google Payments) është shënuar si kritike, pra lejon anashkalimin e të gjitha niveleve të mbrojtjes së shfletuesit dhe ekzekutimin e kodit në sistem jashtë mjedisit sandbox. Në kuadër të programit të shpërblimeve për zbulimin e cenueshmërive, për këtë publikim Google ka paguar 27 shpërblime me një vlerë totale prej 71500 dollarësh amerikanë (një shpërblim prej $15000, tre shpërblime prej $7500, pesë shpërblime prej $5000, dy prej $3000, një prej $200 dhe dy shpërblime prej $500). Shuma e 13 shpërblimeve ende nuk është përcaktuar.
Marrë nga Opennet.ru
Burimi: linux.org.ru
