Lëshimi i Chrome 84

Kompania Google paraqiti lëshimin e shfletuesit web Chrome 84. Në të njëjtën kohë disponibel ndër-vara i stabil i projektit të lirë Chromium, që shërben si baza për Chrome. Shfletuesi Chrome dallon me përdorimin e logo-së Google, sistemin e njoftimit në rast të dështimit, mundësinë e shkarkimit të modulit Flash sipas kërkesës, module për përmirësimin e përmbajtjes video të mbrojtur (DRM), sistemin automatik të instalimit të azhurnimeve dhe transmetimin gjatë kërkimit parametrave RLZ. Dërgesa e ardhshme e Chrome 85 është planifikuar për 25 gusht.

Ndryshimet kryesore Chrome 84:

  • Filtruar mbështetje për protokollet TLS 1.0 dhe TLS 1.1. Për të qasje në faqet e internetit përmes një kanali të sigurt, serveri duhet të ofrojë mbështetje për të paktën TLS 1.2, përndryshe shfletuesi tani do të tregojë një gabim. Sipas të dhënave nga Google, aktualisht rreth 0.5% e ngarkimeve të faqeve web vazhdojnë të realizohen duke përdorur versione të vjetra të TLS. Çkyçja është bërë në përputhje me rekomandimet IETF (Internet Engineering Task Force). Arsyja për heqjen dorë nga TLS 1.0/1.1 është mungesa e mbështetjes për algoritmet moderne (p.sh. ECDHE dhe AEAD) dhe kërkesa për mbështetje të algoritmeve të vjetra, për të cilat besueshmëria në fazën aktuale të zhvillimit të teknologjisë kompjuterike është vënë në dyshim (p.sh. kërkohet mbështetje për TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, për verifikimin e integritetit dhe autentikimit përdoret MD5 dhe SHA-1). Cilësimi që ofron mundësinë për të rikthyer TLS 1.0/1.1 do të ruhet deri në janar 2021.
  • është siguruar bllokimi të ngarkimit të pasigurt (pa enkriptim) skedarët e executable dhe është shtuar një njoftim për shkarkimet e pasigurta të arkivave. Më vonë planifikohet gradualisht të ndërpritet mbështetja për shkarkimin e skedarëve pa enkriptim. Bllokimi është realizuar, sepse shkarkimi i skedarëve pa enkriptim mund të përdoret për të kryer veprime të dëmshme duke manipuluar përmbajtjen në procesin e sulmeve MITM.
  • Shtuar mbështetje fillestare identifikuesit Client Hints, që zhvillohet si një alternativë për headerin User-Agent. Mekanizmi Client Hints ofron si zëvendësim për User-Agent një seri headeresh "Sec-CH-UA-*", duke lejuar organizimin e dhënies selektive të të dhënave mbi parametra specifikë të shfletuesit dhe sistemit (versioni, platforma, etj.) vetëm pas kërkesës nga serveri. Përdoruesit kanë mundësinë të përcaktojnë cilat parametra janë të lejueshëm për t'u dhënë dhe të ofrojnë informacion të tillë selektivisht pronarëve të faqeve. Kur përdoren Client Hints, identifikuesi nuk dërgohet automatikisht pa një kërkesë të duke e bërë identifikimin pasiv të pamundur (automatikisht tregohet vetëm emri i shfletuesit). Puna për unifikimin e User-Agent është shtyrë deri në vitin tjetër.
  • Vazhduar aktivizimi
    më të rrepta kufizime kur kaloni Cookie mes faqeve, e cila ishte anuluar për shkak të COVID-19. Për kërkesat jo-HTTPS, ndalohet përpunimi i cookies të palëve të treta, të vendosura gjatë qasjes në faqe që nuk janë nga domeni i faqeve aktuale. Këto cookie përdoren për të ndjekur lëvizjet e përdoruesit midis faqeve në kodin e rrjeteve reklamues, widgeteve të mediave sociale dhe sistemeve të web-analitikës.

    Kujtojmë se për menaxhimin e kalimit të cookies përdoret atributi SameSite në headerin Set-Cookie, i cili do të vendoset automatikisht në "SameSite=Lax", duke kufizuar dërgimin e cookies për nënkërkesat ndër-faqësore, siç janë kërkesat e imazheve ose ngarkimi i përmbajtjes përmes iframe nga një sit tjetër. Faqet mund të rizgjidhen modin e paracaktuar SameSite duke vendosur eksplozivisht gjatë vendosjes së cookies vlerësimin e SameSite=None. Gjithashtu, vlera SameSite=None për cookies mund të caktohet vetëm në modalitetin Sigurt (për lidhjet përmes HTTPS). Ky ndryshim do të zbatohet gradualisht, fillimisht për një përqindje të vogël përdoruesish dhe pastaj duke zgjeruar gradualisht mbulimin.

  • Implementimi eksperimental i bllokuesit të reklamave me kërkesë të lartë, i cili mund të aktivizohet përmes cilësimit "chrome://flags/#enable-heavy-ad-intervention". Bllokuesi lejon të çaktivizoni automatikisht blloqet e reklamave iframe pasi të tejkalojnë vlerat kufitare të trafikut dhe ngarkesës në CPU. Bllokimi do të aktivizohet nëse në rrjedhën kryesore janë shpenzuar më shumë se 60 sekonda kohë procesori gjithsej ose 15 sekonda në një interval prej 30 sekondash (nëse konsumon 50% të burimeve për më shumë se 30 sekonda), si dhe kur janë ngarkuar më shumë se 4 MB të dhënash përmes internetit.

    Bllokimi do të aktivizohet vetëm nëse përpara tejkalimit të kufijve përdoruesi nuk ka ndërvepruar me bllokun reklamues (p.sh. nuk ka klikuar mbi të), gjë që, duke marrë parasysh kufizimet mbi trafikun, do të lejojë bllokimin e riprodhimit automatik të videove të mëdha në reklama pa një aktivizim të qartë nga përdoruesi. Masat e propozuara do të çlirojnë përdoruesit nga reklamat me implementim joefektiv të kodit ose aktivitet parazitar të qëllimshëm (p.sh. duke realizuar mining). Sipas statistikave nga Google, reklamat që bien nën kriteret e bllokimit përbëjnë vetëm 0.30% të të gjitha bllokeve të reklamave, megjithatë, këto reklama konsumojnë 28% të burimeve të CPU dhe 27% të trafikut nga totali i reklamave.

  • E punuar një punë për të reduktuar konsumimin e burimeve CPU kur dritarja e shfletuesit nuk është në fushën e shikimit të përdoruesit. Chrome tani kontrollon nëse dritarja e shfletuesit mbulohet nga dritarja të tjera dhe përjashton vizatimin e pikselëve në zonat e mbulimit. Aktivizimi i funksionit të ri do të bëhet gradualisht: për disa përdorues optimizimi do të përfshihet në Chrome 84, ndërsa për të tjerët në Chrome 85.
  • Aktivizuar si parazgjedhje mbrojtja nga njoftimet e bezdisshme, për shembull, spamit e kërkesave për të marrë njoftime push. Duke qenë se këto kërkesa ndërpriten në punën e përdoruesit dhe shpërqendrojnë vëmendjen në veprimet në dialogët e konfirmimit, në vend të një dialogu të veçantë në barin e adresës do të shfaqet një sugjerim informativ që nuk kërkon veprime nga përdoruesi me një paralajmërim për bllokimin e kërkesës për autorizim, i cili automatikisht do të minimizohet në një indikator me një imazh të gongut të shfuqizuar. Me një klik në indikatorin, përdoruesi mund të aktivizojë ose refuzojë autorizimin e kërkuar në çdo moment të përshtatshëm.

    Lëshimi i Chrome 84
  • Siguruar ruajtjen e zgjedhjes së përdoruesit kur hapen përpunuesit e protokolleve të jashtme – përdoruesi mund të zgjedhë "të lejojë gjithmonë për këtë faqe" për një përpunues të caktuar dhe shfletuesi do të mbajë mend këtë vendim të lidhur me faqen aktuale.
  • Shtuar mbrojtje nga ndryshimi i cilësimeve të përdoruesit pa pëlqimin e shprehur. Nëse një shtesë ndryshon motorin e kërkimit si parazgjedhje ose faqen që shfaqet për tabin e ri, shfletuesi tani do të shfaqë një dialog që ofron të konfirmojë veprimin eSpecified ose të anulojë ndryshimin.
  • Vazhduar implementimi i mbrojtjes nga shkarkimi i përmbajtjes multimedia të përzier (kur në një faqe HTTPS shkarkohen burime përmes protokollit http://). Në faqet e hapura përmes HTTPS, tani do të zëvendosen automatikisht lidhjet "http://" me "https://" në blloqet që lidhen me shkarkimin e imazheve (më parë u zëvendësuan skenaret dhe iframe, automatikisht pritet zëvendosja e burimeve audio dhe video në versionin e ardhshëm). Nëse një imazh nuk është i disponueshëm për https, shkarkimi i tij bllokohet (mund të shënohet manualisht bllokimi përmes menusë, e cila është e arritshme përmes simbolit të kyçjes në shiritin e adreseve).
  • Shtuar mbështetje për API Web OTP (i zhvilluar si SMS Receiver API), që i lejon organizimin e futjes në faqe të internetit të një kode të vetme, pas marrjes së një mesazhi SMS me kodin e konfirmimit, të dërguar në smartphone-n Android të përdoruesit, në të cilin është hapur shfletuesi. Konfirmimi përmes SMS, për shembull, mund të përdoret për të verifikuar numrin e telefonit të shënuar nga përdoruesi gjatë regjistrimit. Nëse më parë përdoruesi duhej të hapte aplikacionin për të punuar me SMS, të kopjonte kodin në clipboard, të kthehej në shfletues dhe të ngjiste këtë kod, API i ri mundëson automatizimin e këtij procesi dhe ta reduktojë në një prekje.
  • Zgjeruar API Web Animations
    për të kontrolluar luajtjen e animacionit web. Në versionin e ri është shtuar mbështetje për operacionet e kompozimit, që lejojnë të kontrolloni se si kombinohen efektet dhe ofrojnë trajtesa të reja, që thirren me rastin e ngjarjeve të zëvendësimit të përmbajtjes. API Web Animations gjithashtu tani mbështet Promise për të përcaktuar renditjen e shfaqjes së animacionit dhe për një menaxhim më të mirë se si animacioni ndërvepron me mundësitë e tjera të aplikacionit.
  • Në regjimin Origin Trials (funksione eksperimentale që kërkojnë aktivizim të veçantë), janë shtuar disa API të reja. Origin Trial nënkupton mundësinë e funksionimit me API-në e specifikuar nga aplikacionet e ngarkuara nga localhost ose 127.0.0.1, ose pas regjistrimit dhe marrjes së një token-i special, i cili është i vlefshëm për një kohë të kufizuar për një faqe specifike.
    • API Cookie Store për qasjen e punonjësve të shërbimit në HTTP Cookies, që ofron një alternativë asinkrone ndaj përdorimit të document.cookie.
    • API Idle Detection për të përcaktuar mosaktivitetin e përdoruesit, duke lejuar përcaktimin e kohës kur përdoruesi nuk ndërvepron me tastierën/miun, screensaver-i është aktivizuar, ekrani është bllokuar ose puna kryhet në një monitor tjetër. Informimi i aplikacionit për mosaktivitetin realizohet përmes dërgimit të një njoftimi pas arritjes së pragut të caktuar të mosaktivitetit.
    • Režimi Origin Isolation, lejon zhvilluesin të përdorë një izolim më të plotë të përpunimit të përmbajtjes në një proces të veçantë të lidhur me origjinën (origin – domain+port+protokoll), dhe jo me faqen, me çmimin e ndërprerjes së mbështetjes për disa mundësi të vjetruara, siç janë ekzekutimi sinkron i skenareve që përdorin document.domain dhe thirrja e postMessage() për dërgimin e mesazheve të instancave të WebAssembly.Module. Me fjalë të tjera, Origin Isolation lejon organizimin e ndarjes në procese të ndryshme bazuar në domenin e burimit, dhe jo në faqen me të gjitha përfshirjet e huaja në faqe.
    • API WebAssembly SIMD për përdorimin e instruksioneve vektoriale SIMD në aplikacionet në formatin WebAssembly. Për të siguruar platformën e pavarur, ofrohet një tip i ri 128-bit, i cili mund të përfaqësojë lloje të ndryshme të të dhënave të paketuar dhe disa operacione themelore vektorike për përpunimin e të dhënave të paketuar. SIMD lejon përmirësimin e performancës përmes përparësisë së përpunimit të të dhënave dhe do të jetë e dobishme gjatë kompilimit të kodit natyral në WebAssembly. Për të aktivizuar mbështetje për SIMD, mund të përdorësh cilësimin "chrome://flags/#enable-webassembly-simd".
  • Stabilizuar dhe tani shpërndahet jashtë Origin Trials
    API Content Indexing, që ofron metadata mbi përmbajtjen që më parë ishte e ruajtur nga aplikacionet e uebit që funksionojnë në modalitetin Progressive Web Apps (PWS). Aplikacioni mund të ruajë në anën e shfletuesit të dhëna të ndryshme, duke përfshirë imazhe, video dhe artikuj, dhe kur humbet lidhja e rrjetit, t’i përdorë ato përmes API Cache Storage dhe IndexedDB. Content Indexing API ofron mundësinë për të shtuar, gjetur dhe fshirë këto burime. Në shfletues, ky API përdoret tashmë për të listuar faqet dhe të dhënat multimediale që janë të disponueshme për shikim offline.
  • Versioni i stabilizuar i API Wake Lock në bazë të mekanizmit Promise, që ofron një mënyrë më të sigurt për të menaxhuar çaktivizimin e autobllokimit të ekranit dhe kalimin e pajisjeve në modet e kursimit të energjisë.
  • Në versionin për platformën Android shtuar mbështetje për shkurtesat e aplikacioneve, që mundësojnë akses të shpejtë në veprimet tipike të kërkuara në aplikacion. Për të krijuar shkurtesa, mjafton të shtoni elemente në manifestin e aplikacionit të uebit në formatin PWA (Progressive Web Apps).
    Lëshimi i Chrome 84
  • Për Web Worker lejohet përdorimi i API ReportingObserver, që përcakton një trajtues për të gjeneruar një raport, i cili thirret kur aksesohen funksionalitetet e vjetruara. Raporti i gjeneruar sipas zgjedhjes së përdoruesit mund të ruhet, dërgohet në server ose të përpunoheni me një skritp në JavaScript.
  • API u përditësua Resize Observer, që lejon lidhjen e një trajtuesi, tek i cili do të dërgohen njoftimet për ndryshimin e madhësisë së elementeve të caktuara në faqen. Në ResizeObserverEntry janë shtuar tri karakteristika të reja: contentBoxSize, borderBoxSize dhe devicePixelContentBoxSize për të marrë informacion më të detajuar, i cili jepet në formën e një array nga objektet ResizeObserverSize.
  • Shtuar fjala kyçe "revert" për të rikthyer stilin e elementit në vlerën e parazgjedhur.
  • Eliminimi i parafjalëve të pronës CSS "-webkit-appearance" dhe "-webkit-ruby-position", të cilat tani janë në dispozicion si "appearance» dhe «ruby-position«.
  • Në JavaScript është realizuar mbështetje për etiketimin e metodave dhe pronave të klasës si private, pas së cilës aksesimi në to do të jetë i hapur vetëm brenda klasës (më parë vetëm fushat mund të ishin private). Për të etiketuar metodat dhe pronat si private duhet të tregoni të vendoset shenjë "#" përpara emrit të fushës.
  • Në JavaScript shtuar mbështetje llogari të dobëta më objektet JavaScript, që lejojnë ruajtjen e lidhjeve me objektet, por pa bllokuar fshirjen e objektit të lidhur nga mbledhësi i mbetjeve. Është shtuar gjithashtu mbështetje për finalizuesit, të cilët mundësojnë përcaktimin e një trajtuesi, që thirret pas përfundimit të mbledhjes së mbetjeve për objektin e caktuar.
  • Futur shpejtësinë e lançimeve të aplikacioneve në WebAssembly, falë realizimit në kompilatorin fillestar (baseline) Liftoff instruksione atomike dhe operacione të paketave me memorjen. Përmirësuar mjetet për debuggimin e WebAssembly, duke rritur ndjeshëm performancën e debuggimit kur përdoren piket e ndalimit (më parë, në debuggim përdorej interpretuese, ndërsa tani kompilatori Liftoff).
  • Në mjetet për zhvillimin e webit pphttps://developers.google.com/web/updates/2020/05/devtools është përditësuar]] paneli për analizën e performancës. Shtuar informacioni i përgjithshëm mbi metrikën TBT (Koha Totale e Bllokimit), e cila tregon se sa kohë duket faqja e disponueshme, por në të vërtetë nuk është e tillë (dmth. faqja është tashmë e paraqitur, por ende pengon ekzekutimin e thread-it kryesor dhe nuk është e mundur të jepet input). Shtuar një seksion të ri Experience për analizimin e metrikës CLS (Shkalla Kumulative e Ndërrimit të Strukturës), që reflekton stabilitetin vizual të përmbajtjes. Në panelin e inspektimit të stileve CSS është realizuar parapamja e imazheve, të specifikuara përmes pronës "background-image".

Përveç novacioneve dhe rregullimit të gabimeve, në versionin e ri janë eliminuar 38 vulnerabilitete. Shumë nga vulnerabilitetet janë identifikuar përmes testimit automatizuar me mjete AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer dhe AFL. Një problem (CVE-2020-6510, mbushja e buffers në trajtuesin e operacioneve të prapambetura fetch) është shënuar si kritik, dmth. lejon kaluarjen e të gjitha niveleve të mbrojtjes së shfletuesit dhe ekzekutimin e kodit në sistem përtej mjedisit sandbox. Në kuadër të programit për shpërblimin e parave për zbulimin e dobësive për lëshimin aktual, kompania Google ka shpërblyer 26 shpërblime me një total prej 21500 dollarësh (dy shpërblime $5000, dy shpërblime $3000, një shpërblim $2000, dy shpërblime $1000 dhe tre shpërblime $500). Shuma e 16 shpërblimeve ende nuk është e caktuar.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster