Kompania Google lëshimi i shfletuesit web . Në të njëjtën kohë një publikim stabil i projektit të lirë , që shërben si baza e Chrome. Shfletuesi Chrome përdorimin e logove të Google, praninë e sistemit për dërgimin e njoftimeve në rast rrëzimi, mundësinë për të ngarkuar modulin Flash sipas kërkesës, module për riprodhimin e përmbajtjes së mbrojtur (DRM), sistemin automatik të instalimit të përditësimeve dhe transmetimin gjatë kërkimit . Lëshimi i ardhshëm i Chrome 87 është planifikuar më 17 nëntor.
:
- Shtuar mbrojtja kundër dërgimit të sigurt të formave të inputit në faqet e ngarkuara me HTTPS, por që dërgojnë të dhëna përmes HTTP, duke krijuar një rrezik për kapjen dhe zëvendësimin e të dhënave gjatë sulmeve MITM. Mbrojtja përbëhet nga tre ndryshime:
- Autopopullimi i çdo forme të përzier është ndërprerë, ashtu siç është bërë mjaft kohë më parë me autopopullimin e formave të autentifikimit në faqet që hapen me HTTP. Nëse më parë një shenjë për ndërprerjen shërbente hapja e faqes me një formë me HTTPS ose HTTP, tani merren parasysh edhe aplikimi i enkriptimit gjatë dërgimit të të dhënave te procesori i formës. Funksionimi i menaxherit të fjalëkalimeve për format e përziera të autentifikimit nuk është ndërprerë, pasi rreziku nga përdorimi i një fjalëkalimi të pasigurt dhe ripërdorimi i fjalëkalimeve në faqe të ndryshme tejkalon rrezikun potencial të kapjes së trafikut.
- Kur filloni të shkruani në forma të përziera, ofrohet një paralajmërim që informon përdoruesin për dërgimin e të dhënave të mbushura nëpërmjet një kanali lidhjeje të pasigurt.
- Me përpjekjen për të dërguar një formë të përzier shfaqet një faqe e veçantë me njoftimin për rrezikun potencial të dërgimit të të dhënave përmes një kanali lidhjeje të pasigurt. Në versionet e mëparshme për të indikuar format e përziera është përdorur treguesi i çelësit në shiritin e adresës, por një shënim i tillë nuk ishte i qartë për përdoruesit dhe nuk reflektonte efektivisht rrezikjet që lindnin.
- Bllokimi (pa enkriptim) i skedarëve ekzekutivë është kompletuar me bllokimin e ngarkimit të pasigurt të arkivave (zip, iso etj.) dhe ofrimin e paralajmërimeve gjatë ngarkimit të pasigurt
të dokumenteve (docx, pdf etj.). Në lëshimin e ardhshëm pritet të bllokohen dokumentet dhe të jepet një paralajmërim për imazhet, skedarët tekstual dhe multimedial. Bllokimi është realizuar pasi ngarkimi i skedarëve pa enkriptim mund të përdoret për të kryer veprime të dëmshme duke zëvendësuar përmbajtjen në procesin e sulmeve MITM. - Në menynë kontekstuale është e paracaktuar opcioni "Trego gjithmonë URL-në plotësisht", i cili më parë kërkonte një ndryshim të parametrave në faqen about:flags për ta aktivizuar. URL-ja e plotë gjithashtu mund të shikohet duke klikuar dy herë në shiritin e adresës. Kujtojmë se duke filluar nga Për default, adresa tashmë shfaqet pa protokoll dhe subdomenin www. Në është hequr cilësimi për rikthimin e sjelljes së vjetër, por pas pakënaqësive të përdoruesve në është shtuar një flamur eksperimental i ri, i cili shton një artikull në menu për të çaktivizuar fshehjen dhe shfaqjen e URL-së së plotë në çdo rast.
- PĂ«r njĂ« pĂ«rqindje tĂ« vogĂ«l tĂ« pĂ«rdoruesve Ă«shtĂ« nisur sipĂ«r nĂ« shiritin e adresĂ«s shfaqet vetĂ«m domaini, pa elemente rruge dhe parametra kĂ«rkese. PĂ«r shembull, nĂ« vend tĂ« "https://example.com/secure-google-sign-in/" do tĂ« shfaqet "example.com". Zgjerimi i kĂ«tij regjimi pĂ«r tĂ« gjithĂ« pĂ«rdoruesit pritet nĂ« njĂ« nga versionet e ardhshme. PĂ«r tĂ« çaktivizuar kĂ«tĂ« sjellje, mund tĂ« pĂ«rdorni opsionin "Trego gjithmonĂ« URL-nĂ« plotĂ«sisht", dhe pĂ«r tĂ« parĂ« URL-nĂ« e plotĂ«, mund tĂ« klikoni nĂ« shiritin e adresĂ«s. Si motiv pĂ«r kĂ«tĂ« ndryshim shĂ«nohet dĂ«shira pĂ«r tĂ« mbrojtur pĂ«rdoruesit nga phishing-u, i cili manipuluar me parametrat nĂ« URL â keqbĂ«rĂ«sit pĂ«rfitojnĂ« nga pamjaftueshmĂ«ria e pĂ«rdoruesve pĂ«r tĂ« krijuar iluzionin e hapjes sĂ« njĂ« site tjetĂ«r dhe pĂ«r tĂ« kryer veprime mashtruese (nĂ«se pĂ«r njĂ« pĂ«rdorues teknik, kĂ«to zĂ«vendĂ«sime bien nĂ« sy, ata qĂ« nuk janĂ« tĂ« shkolluar lehtĂ«sisht bien pre e kĂ«tyre manipulimeve tĂ« thjeshta).
- Rikthehet pĂ«r heqjen e mbĂ«shtetjes FTP. NĂ« Chrome 86, FTP Ă«shtĂ« çaktivizuar si parametĂ«r pĂ«r afro 1% tĂ« pĂ«rdoruesve, ndĂ«rsa nĂ« Chrome 87 mbulimi i çaktivizimit do tĂ« rritet nĂ« 50%, por mbĂ«shtetja mund tĂ« rikthehet me ndihmĂ«n e flamurit "âenable-ftp" ose "âenable-features=FtpProtocol". NĂ« Chrome 88 mbĂ«shtetja FTP do tĂ« çaktivizohet plotĂ«sisht.
- Në versionin për Android, në përputhje me versionin për sisteme desktop, menaxheri i fjalëkalimeve ka realizuar një kontroll të kredencialeve dhe fjalëkalimeve të ruajtura mbi bazën e akcount-eve të komprometuar, duke ofruar një paralajmërim në rast të zbardhjes së problemeve ose përpjekjeve për të përdorur fjalëkalime triviale. Kontrolli kryhet mbi një bazë, që përfshin më shumë se 4 miliardë akountesh të komprometuar, të cilat janë shfaqur në rrjedhje të bazave të të dhënave të përdoruesve. Për të ruajtur privatësinë verifikimi i prefiksit hash bëhet në anën e përdoruesit, ndërsa fjalëkalimet dhe hash-at e tyre të plotë nuk dërgohen jashtë.
- Në versionin për Android gjithashtu Butoni «Kontrolli i Sigurisë» (Safety check) dhe mënyra e avancuar e mbrojtjes nga faqet e rrezikshme (Enhanced Safe Browsing). Butoni «Kontrolli i Sigurisë» tregon një përmbledhje të problemeve të mundshme të sigurisë, siç janë përdorimi i fjalëkalimeve të kompromentuara, statusi i kontrollit të faqeve të dëmshme (Safe Browsing), prania e përditësimeve të painstaluara dhe identifikimi i shtesave të dëmshme. Mënyra e avancuar e mbrojtjes aktivizon kontrolle të mëtejshme për mbrojtje nga phishing-u, aktivitetet e dëmshme dhe kërcënime të tjera në web, si dhe përfshin mbrojtje shtesë për llogarinë në Google dhe shërbimet e Google (Gmail, Drive, etj.). Nëse në mënyrën e zakonshme të Safe Browsing kontrollet kryhen lokalish nga një bazë të dhënash që shkarkohet periodikisht në sistemin e klientit, në Enhanced Safe Browsing informacioni për faqet dhe shkarkimet në kohë reale dërgohet për verifikim në anën e Google, që lejon reagimin e shpejtë ndaj kërcënimeve menjëherë pas identifikimit të tyre, pa pritur që lista e zezë lokale të përditësohet.
- mbështetje e skedarit-indikator «.well-known/change-password», me anë të së cilës pronarët e faqeve mund të tregojnë adresën e formularit web për ndryshimin e fjalëkalimit. Në rast se zbulohen kompromentime të të dhënave të përdoruesit, tani Chrome menjëherë do t'i ofrojë përdoruesit një formular për ndryshimin e fjalëkalimit, të përcaktuar në bazë të informacionit nga ky skedar.
- ĂshtĂ« zbatuar shfaqja e paralajmĂ«rimit tĂ« ri «Safety Tip», i cili shfaqet kur hapen sajte, domeni i tĂ« cilĂ«ve Ă«shtĂ« shumĂ« i ngjashĂ«m me njĂ« sajt tjetĂ«r dhe heuristika tregon se ka gjasa tĂ« larta pĂ«r spoofing (pĂ«r shembull, hapet goog0le.com nĂ« vend tĂ« google.com).
- mbështetje për cache-n e kalimeve (Back-forward cache), që siguron kalim të menjëhershëm kur përdoren butonat «Mbrapa» dhe «Përpara» ose kur navigohet në faqet që janë parë më parë në faqen aktuale. Cache aktivizohet me ndihmën e cilësimit chrome://flags/#back-forward-cache.
- Optimizimi i konsumit të burimeve të CPU për dritaret është realizuar.
jashtĂ« fushĂ«s sĂ« pamjes. Chrome kontrollon nĂ«se dritarja e shfletuesit mbèŠçhet nga dritare tĂ« tjera dhe pĂ«rjashton vizatimin e pikseleve nĂ« zonat e mbèŠçtur. Optimizimi i pĂ«rmendur u aktivizua pĂ«r njĂ« pĂ«rqindje tĂ« vogĂ«l pĂ«rdoruesish nĂ« Chrome 84 dhe 85, dhe tani Ă«shtĂ« aktivizuar gjithandej. Krahasuar me versionet e mĂ«parshme, gjithashtu Ă«shtĂ« eliminuar mosngjashmĂ«ria me sistemet e virtualizimit, pĂ«r shkak tĂ« sĂ« cilĂ«s shfaqeshin faqe tĂ« zbrazĂ«ta tĂ« bardha. - ĂshtĂ« forcuar kufizimi i burimeve pĂ«r skedat nĂ« sfond. KĂ«to skeda tani nuk mund tĂ« pĂ«rdorin mĂ« shumĂ« se 1% tĂ« burimeve CPU dhe mund tĂ« aktivizohen jo mĂ« shpesh se njĂ« herĂ« nĂ« minutĂ«. Pas pesĂ« minutash nĂ« sfond, skedat ngrihen, me pĂ«rjashtim tĂ« atyre ku po luhet pĂ«rmbajtje multimediale ose po kryhet regjistrim.
- Rivendosja e punës për HTTP-header të User-Agent. Në versionin e ri për të gjithë përdoruesit është aktivizuar mbështetje për mekanizmin , i zhvilluar si zëvendësim për User-Agent. Mekanizmi i ri do të thotë një dhënie selektive të të dhënave për parametrat specifikë të shfletuesit dhe sistemit (versioni, platforma, etj.) vetëm pas kërkesës nga serveri dhe i jep përdoruesve mundësinë të japin ndihmën e tillë për pronarët e faqeve. Duke përdorur User-Agent Client Hints, identifikuesi nuk përcaktohet automatikisht pa një kërkesë të qartë, duke bërë që identifikimi pasiv të jetë i pamundur (për default shfaqet vetëm emri i shfletuesit).
- ĂshtĂ« ndryshuar treguesi i disponueshmĂ«risĂ« sĂ« pĂ«rditĂ«simit dhe i nevojĂ«s pĂ«r tĂ« rinisur shfletuesin pĂ«r ta instaluar atĂ«. NĂ« vend tĂ« shigjetĂ«s me ngjyrĂ« nĂ« fushĂ«n e avatarit tĂ« llogarisĂ«, tani shfaqet mbishkrimi «Update».
- ĂshtĂ« punuar pĂ«r kalimin e shfletuesit nĂ« pĂ«rdorimin e terminologjisĂ« inkluzive. NĂ« emrat e politikave, fjalĂ«t «whitelist» dhe «blacklist» janĂ« zĂ«vendĂ«suar me «allowlist» dhe «blocklist» (politikat e tashme do tĂ« vazhdojnĂ« tĂ« funksionojnĂ«, por pĂ«r to do tĂ« shfaqet njĂ« paralajmĂ«rim pĂ«r kalimin nĂ« kategori tĂ« vjetra). NĂ« dhe pĂ«rmendjet «blacklist» janĂ« zĂ«vendĂ«suar me «blocklist».
PĂ«rmendjet e dukshme pĂ«r pĂ«rdoruesin «blacklist» dhe «whitelist» ishin zĂ«vendĂ«suar qĂ« nĂ« fillim tĂ« vitit 2019. - ĂshtĂ« shtuar njĂ« mundĂ«si eksperimentale pĂ«r redaktimin e fjalĂ«kalimeve tĂ« ruajtura, e cila aktivizohet me anĂ« tĂ« flamurit «chrome://flags/#edit-passwords-in-settings».
- ĂshtĂ« kaluar nĂ« statusin e stabilizuar dhe tĂ« hapur pĂ«r publikun tĂ« API , duke lejon tĂ« krijoni aplikacione web qĂ« ndĂ«rveprojnĂ« me skedarĂ«t nĂ« sistemin lokal tĂ« skedarĂ«ve. PĂ«r shembull, njĂ« API e re mund tĂ« kĂ«rkohet nĂ« mjediset e zhvillimit tĂ« integruara tĂ« drejtuara nĂ« shfletues, redaktuesit e teksteve, imazheve dhe videove. PĂ«r tĂ« fituar mundĂ«sinĂ« e leximit dhe shkrimit tĂ« drejtpĂ«rdrejtĂ« tĂ« skedarĂ«ve ose pĂ«rdorimit tĂ« dialogjeve pĂ«r hapjen dhe ruajtjen e skedarĂ«ve, si dhe pĂ«r tĂ« naviguar pĂ«rmbajtjen e katalogĂ«ve, aplikacioni kĂ«rkon njĂ« konfirmim tĂ« veçantĂ« nga pĂ«rdoruesi.
- CSS-selektori Ă«shtĂ« shtuar ««, i cili pĂ«rdor tĂ« njĂ«jtĂ«n heuristikĂ« si ajo qĂ« pĂ«rdoret nga shfletuesi kur merr nĂ« konsideratĂ« tregimin e indikatorit tĂ« fokusit (kur fokusi kalon nĂ« buton me kombinime çelĂ«sh, treguesi shfaqet, ndĂ«rsa kur klikohet me miun â jo). CSS-selektor i mĂ«parshĂ«m «:focus» gjithmonĂ« ndriçon fokusin.
Për më tepër, në cilësime është shtuar opcioni «Quick Focus Highlight», ku aktivizimi i tij do të shfaqë një tregues të shtuar të fokusit pranë elementeve aktive, i cili mbetet i dukshëm edhe nëse elementet e stilit për shfaqjen vizuale të fokusit janë çaktivizuar përmes CSS në faqe. - Në modalitetin e Origin Trials (mundësi eksperimentale që kërkojnë aktivizim të veçantë) janë shtuar disa API të reja. Origin Trial nënkupton mundësinë e përdorimit të API të caktuar nga aplikacione të ngarkuara nga localhost ose 127.0.0.1, ose pas regjistrimit dhe marrjes së një token-i të veçantë, i cili vepron për një kohë të kufizuar për një sit të caktuar.
- për qasje të ulët në pajisjet HID (Pajisjet e interfaces njerëzore, tastiera, miun, gamepads, paneli prekje), duke lejuar implementimin e logjikës së punës me pajisjet HID në JavaScript për të organizuar punën me pajisje të rralla HID pa pasur nevojë për njësitë specifike të drejtuesve në sistem.
Së pari, API i ri ka si qëllim të ofrojë mbështetje për gamepads. - , zgjeron mundësitë e API Window Placement duke mbështetur konfigurimet me disa ekrane. Ndryshe nga window.screen, API i ri lejon manipulimin e vendosjes së dritareve në hapësirën e përgjithshme të ekranit të sistemeve me shumë monitorë, pa u kufizuar në ekranin aktual.
- Meta-tag , me ndihmën e të cilit faqja mund të informojë shfletuesin për nevojën për të aktivizuar modet e uljes së konsumit të energjisë dhe optimizimit të ngarkesës në CPU.
- API për të informuar rreth shkeljeve të mundshme të modëve të izolimit (COEP) dhe (COOP), pa përdorimin e kufizimeve faktike.
- Në API është propozuar një lloj i ri i të dhënave të identifikimit , duke siguron një konfirmim shtesë për operacionin e pagesës së bërë. Palë verifikuese, si banka, ka mundësinë të gjenerojë çelësin e hapur PublicKeyCredential, i cili mund të kërkohet nga shitësi për konfirmimin e sigurt të pagesës.
- për qasje të ulët në pajisjet HID (Pajisjet e interfaces njerëzore, tastiera, miun, gamepads, paneli prekje), duke lejuar implementimin e logjikës së punës me pajisjet HID në JavaScript për të organizuar punën me pajisje të rralla HID pa pasur nevojë për njësitë specifike të drejtuesve në sistem.
- Në API për të përcaktuar përkuljen e stilusit, është shtuar mbështetje për këndet e lartësisë (këndi ndërmjet stilusit dhe ekranit) dhe azimutit (këndi ndërmjet boshtit X dhe projekcionit të stilusit në ekran), në vend të këndeve TiltX dhe TiltY (këndet ndërmjet planeve të stilusit dhe njërit prej boshtave dhe planeve të boshtave Y dhe Z). Janë shtuar gjithashtu funksione konvertimi ndërmjet lartësisë/azimutit dhe TiltX/TiltY.
- ĂshtĂ« ndryshuar kodimi i hapĂ«sirĂ«s nĂ« URL, gjatĂ« llogaritjes sĂ« saj nĂ« menaxherĂ«t e protokollit â metoda navigator.registerProtocolHandler() tani zĂ«vendĂ«sone hapĂ«sirat me "" nĂ« vend tĂ« "+", duke unifikuar sjelljen me shfletues tĂ« tjerĂ«, si Firefox.
- Në CSS është shtuar pseud-elementi ««, i cili lejon të përcaktohet ngjyra, madhësia, forma dhe tipi i numrave dhe pikave për listat në blloqet
- dhe
- .
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r HEADER-in HTTP , rregullave tĂ« aksesit nĂ« dokumente, tĂ« ngjashme me mekanizmin e izolimit sandbox pĂ«r iframe, por mĂ« universale. PĂ«r shembull, pĂ«rmes Document-Policy mund tĂ« kufizohet pĂ«rdorimi i imazheve tĂ« dobĂ«ta, tĂ« çaktivizohen API tĂ« ngadalta JavaScript, tĂ« konfigurohen rregulla pĂ«r ngarkimin e iframe, imazheve dhe skripteve, tĂ« kufizohet masa e pĂ«rgjithshme e dokumentit dhe trafiku, tĂ« ndalohen metodat qĂ« çojnĂ« nĂ« rihapjen e faqes, tĂ« çaktivizohet funksioni .
- NĂ« elementin Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r parametrat âinline-gridâ, âgridâ, âinline-flexâ dhe âflexâ, tĂ« cilĂ«t pĂ«rcaktohen pĂ«rmes pronĂ«s CSS âdisplayâ.
- Shtuar metoda për të zëvendësuar të gjithë elementët fëmijë të nyjës prind me një nyje tjetër DOM. Më parë, për zëvendësimin e nyjeve mund të përdorej një kombinim i metodave node.removeChild() dhe node.append() ose node.innerHTML dhe node.append().
- spekti i skemave të URL-ve, të lejueshme për të mbivendosur përmes registerProtocolHandler(). Lista e skemave përfshin protokollet e decentralizuara cabal, dat, did, dweb, ethereum, hyper, ipfs, ipns dhe ssb, të cilat lejojnë përcaktimin e lidhjeve me elementët, pavarësisht nga faqja ose porta që ofron qasje në burimin.
- Në API u shtua mbështetje për formatin text/html për kopjimin dhe ngjitjen e HTML nëpërmjet stek-shtesës (kur shkruhet dhe lexohen në stek-shtesë, kryhet pastrimi i ndërtimëve të rrezikshme HTML). Ky ndryshim, për shembull, lejon organizimin në redaktorët web të kopjimit dhe ngjitjes së tekstit të formatizuar me imazhe dhe lidhje.
- Në WebRTC mundësia për të lidhur trajtues të dhënash të pronarit, që thirren në fazat e kodimit ose dekodimit të WebRTC MediaStreamTrack. P.sh., kjo mundësi mund të përdoret për të shtuar mbështetje për enkriptimin e plotë të të dhënave që kalojnë përmes serverëve të ndërmjetëm.
- Në javascript-in V8 me 75% implementimi Number.prototype.toString. Në klasat asinkrone është shtuar pronësia .name me një vlerë bosh. Metoda Atomics.wake është hequr, e cila njëherë ishte rimenuar në Atomics.notify për t'i përmbushur specifikimet e ECMA-262. Kodi për mjete për fuzzing-testing është hapur .
- Në kompilatorin fillestar (baseline) Liftoff për WebAssembly nga e kaluara, është përfshirë mundësia e përdorimit të instruksioneve vektoriale për të përshpejtuar llogaritjet. Sipas testeve, optimizimi ka lejuar përshpejtimin e kalimeve të disa testeve me 2.8 herë. Një optimizim tjetër ka lejuar përshpejtimin e thirrjeve nga funksionet JavaScript të importuara nga WebAssembly.
- mjetet për zhvilluesit web: Në panelin Media janë shtuar informacione mbi lojtarët që përdoren për përcjelljen e videove në faqe, duke përfshirë të dhënat për ngjarjet, logët, vlerat e pronësive dhe parametrat e dekodimit të kadrove (p.sh., mund të përcaktohen arsyet e humbjeve të kadrove dhe problemeve gjatë ndërveprimit nga JavaScript).
Në menunë kontekstuale të panelit Elements është shtuar mundësia për të krijuar skrinshotë të elementit të zgjedhur (p.sh., mund të krijoni një skrinshot të përmbajtjes ose tabelës).
Në web-konsolë, paneli me paralajmërime për probleme është zëvendësuar me një mesazh normal, ndërsa problemet me cookie të tretë janë fshehur si parazgjedhje në skedën Issues dhe aktivizohen me një kutizë të veçantë.
Në skedën Rendering është shtuar butoni «Disable local fonts», i cili mundëson simulimin e mungesës së fonteve lokale, ndërsa në skedën Sensors është shfaqur mundësia për të simuluar pasivitetin e përdoruesit (për aplikacionet që përdorin API Idle Detection).
Në panelin e Aplikacionit ofrohet informacion i detajuar për çdo iframe, dritare të hapur dhe pop-up, duke përfshirë të dhënat mbi izolimin Cross-Origin përmes COEP dhe COOP.
- zëvendësimi i implementimit të protokollit me një variant që zhvillohet në specifikimin e IETF, në vend të variantit Google QUIC.
Përveç risive dhe korrigjimeve të gabimeve në versionin e ri, janë eliminuar . Shumica e vulnerabiliteteve janë identifikuar si rezultat i testimeve automatike me mjete , , , dhe . Një vulnerabilitet (CVE-2020-15967, qasja në një zonë të liruar të memories në kodin për ndërveprimin me pagesat Google) është markuar si kritike, që do të thotë se lejon kalimin e të gjithë niveleve të sigurisë të shfletuesit dhe ekzekutimin e kodit në sistem përtej mjedisit sandbox. Në kuadër të programit të shpërblimit për identifikimin e vulnerabiliteteve për këtë version, kompania Google ka paguar 27 shpërblime me një total prej 71500 dollarë (një shpërblim $15000, tri shpërblime $7500, pesë shpërblime $5000, dy $3000, një $200 dhe dy shpërblime $500). Shuma e 13 shpërblimeve ende nuk është përcaktuar.
Burimi: opennet.ru
