Lëshimi i Firefox 74

U lëshua shfletuesi web Firefox 74, si dhe versioni mobil Firefox 68.6 për platformën Android. Për më tepër, është formuar një azhurnim dega me mbështetje afatgjatë 68.6.0. Në kohët në vijim do të kalojë në fazën e testimit beta do të kalojnë në degën Firefox 75, lëshimi i së cilës është caktuar për 7 prill (projekti kaloi për 4-5 javë i zhvillimit). Për degën beta të Firefox 75 nisën formimi ndërtimet për Linux në formatin Flatpak.

Main innovations:

  • NĂ« ndĂ«rtimet pĂ«r Linux Ă«shtĂ« aktivizuar mekanizmi i izolimit RLBox, i fokusuar nĂ« bllokimin e shfrytĂ«zimit tĂ« dobĂ«sive nĂ« bibliotekat e jashtme tĂ« funksioneve. NĂ« kĂ«tĂ« fazĂ«, izolimi Ă«shtĂ« aktivizuar vetĂ«m pĂ«r bibliotekĂ«n Grafit, e cila Ă«shtĂ« pĂ«rgjegjĂ«se pĂ«r renderizimin e fontave. RLBox kryen pĂ«rpilimin e kodit C/C++ tĂ« bibliotekĂ«s sĂ« izoluar nĂ« kodin ndĂ«rmjetĂ«s tĂ« niveleve tĂ« ulĂ«ta WebAssembly, i cili pastaj formohet si njĂ« modul WebAssembly, tĂ« drejtat e tĂ« cilit pĂ«rcaktohen nĂ« lidhje vetĂ«m me kĂ«tĂ« modul. Moduli i pĂ«rpiluar punon nĂ« njĂ« hapĂ«sirĂ« ​​tĂ« veçantĂ« tĂ« memories dhe nuk ka akses nĂ« hapĂ«sirĂ«n tjetĂ«r adresuese. NĂ« rast tĂ« shfrytĂ«zimit tĂ« njĂ« dobĂ«sie nĂ« bibliotekĂ«, sulmuesi do tĂ« jetĂ« i kufizuar dhe nuk do tĂ« mund tĂ« aksesojĂ« zonat e memories sĂ« procesit kryesor ose tĂ« transferojĂ« kontrollin jashtĂ« mjedisit tĂ« izoluar.
  • ReĆŸimi DNS mbi HTTPS (DoH, DNS over HTTPS) Ă«shtĂ« aktivizuar automatikisht pĂ«r pĂ«rdoruesit nga SHBA. Si ofruesi i DNS-it nĂ« mĂ«nyrĂ« default propozohen CloudFlare (mozilla.cloudflare-dns.com Ă«shtĂ« pĂ«rfshirĂ« nĂ« listat e bllokimit tĂ« Roskomnadzor), dhe si opsion Ă«shtĂ« nĂ« dispozicion NextDNS. Ndryshoni ofruesin ose aktivizoni DoH nĂ« vende tĂ« ndryshme nga SHBA, mund tĂ« nĂ« cilĂ«simet e lidhjes rrjetore. MĂ« shumĂ« informacion rreth DoH nĂ« Firefox mund tĂ« gjeni nĂ« njĂ« njoftim tĂ« veçantĂ«.

    Lëshimi i Firefox 74
  • Çaktivizuar mbĂ«shtetje pĂ«r protokollet TLS 1.0 dhe TLS 1.1. PĂ«r tĂ« aksesuar faqet e internetit pĂ«rmes njĂ« kanali tĂ« mbrojtur, serveri duhet tĂ« ofrojĂ« mbĂ«shtetje pĂ«r tĂ« paktĂ«n TLS 1.2. Sipas tĂ« dhĂ«nave nga Google, aktualisht rreth 0.5% e shkarkimeve tĂ« faqeve web vazhdojnĂ« tĂ« realizohen duke pĂ«rdorur versione tĂ« skaduara tĂ« TLS. Çaktivizimi Ă«shtĂ« kryer sipas rekomandimeve IETF (Internet Engineering Task Force). Arsyeja e braktisjes sĂ« mbĂ«shtetjes pĂ«r TLS 1.0/1.1 Ă«shtĂ« mungesa e mbĂ«shtetjes pĂ«r kriptimin modern (p.sh., ECDHE dhe AEAD) dhe kĂ«rkesa pĂ«r mbĂ«shtetje tĂ« algoritmeve tĂ« vjetĂ«r tĂ« kriptimit, pĂ«r tĂ« cilat besueshmĂ«ria nĂ« fazĂ«n e avancuar tĂ« zhvillimit tĂ« teknologjisĂ« sĂ« informacionit vihet nĂ« pikĂ«pyetje (p.sh., kĂ«rkohet mbĂ«shtetje pĂ«r TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA, pĂ«r verifikimin e integritetit dhe autentikimit pĂ«rdoren MD5 dhe SHA-1). Kur pĂ«rpiqeni tĂ« pĂ«rdorni TLS 1.0 dhe TLS 1.1 nga Firefox 74, do tĂ« shfaqet njĂ« gabim. Rritja e mundĂ«sisĂ« pĂ«r funksionimin me versionet e vjetra tĂ« TLS Ă«shtĂ« e mundur pĂ«rmes konfigurimit security.tls.version.enable-deprecated = true ose me anĂ« tĂ« njĂ« butoni nĂ« faqen e gabimit, qĂ« shfaqet kur hyni nĂ« njĂ« sit me protokollin e vjetĂ«r.
    Lëshimi i Firefox 74
  • NĂ« shĂ«nimin e lĂ«shimit rekomandohet njĂ« shtesĂ« Facebook Container, e cila blokon automatikisht widget-at e Facebook-it tĂ« vendosur nĂ« faqe tĂ« tjera, qĂ« pĂ«rdoren pĂ«r autentikimin, dĂ«rgimin e komenteve dhe pĂ«lqimeve. Parametrat e identifikimit tĂ« Facebook-it izolohet nĂ« njĂ« enĂ« tĂ« veçantĂ«, duke e bĂ«rĂ« mĂ« tĂ« vĂ«shtirĂ« identifikimin e pĂ«rdoruesit me faqet qĂ« viziton. MundĂ«sia pĂ«r tĂ« punuar me sitin kryesor tĂ« Facebook-ut ruhet, por ai izolohet nga faqet e tjera.

    Për një izolim më fleksibël të faqeve të rastësishme, rekomandohet një shtesë Multi-Account Containers me realizimin e konceptit të konteinerëve të kontekstit. Kontainerët ofrojnë mundësinë e izolimit të llojeve të ndryshme të përmbajtjes pa krijimin e profileve të veçanta, duke e bërë të mundur ndarjen e informacionit të grupeve të ndryshme të faqeve. Për shembull, mund të krijoni zona të veçanta, të izoluara nga njëra-tjetra, për komunikim personal, punë, blerje dhe operacione bankare ose të organizoni përdorimin e njohurive të ndryshme të përdoruesit në një sit. Në çdo kontenier përdoren depo të veçanta për Cookies, Local Storage API, indexedDB, cache dhe përmbajtjet e OriginAttributes.

  • NĂ« about:config Ă«shtĂ« shtuar cilĂ«simi «browser.tabs.allowTabDetach», qĂ« lejon tĂ« ndaloni ndarjen e tab-eve nĂ« dritare tĂ« reja. Ndarja aksidentale e njĂ« tab-i Ă«shtĂ« njĂ« nga mangĂ«sitĂ« mĂ« irrituese tĂ« Firefox-it, tĂ« cilĂ«n kanĂ« kĂ«rkuar tĂ« rregullojnĂ« 9 vjet. Shfletuesi lejon tĂ«rheqjen e skedĂ«s nĂ« njĂ« dritare tĂ« re me miun, por nĂ« disa rrethana skeda shkĂ«putet nĂ« njĂ« dritare tĂ« veçantĂ« dhe gjatĂ« punĂ«s njĂ« lĂ«vizje e pasaktĂ« e miut gjatĂ« klikimit mbi skedĂ« mund tĂ« shkaktojĂ« probleme.
  • In the repository mbĂ«shtetje pĂ«r shtesat qĂ« instalohet nĂ« mĂ«nyrĂ« anashkalimi dhe qĂ« nuk lidhen me profilet e pĂ«rdoruesve. Ndryshimi ka tĂ« bĂ«jĂ« vetĂ«m me instalimin e shtesave nĂ« katalogĂ«t e pĂ«rbashkĂ«t (/usr/lib/mozilla/extensions/, /usr/share/mozilla/extensions/ ose ~/.mozilla/extensions/), qĂ« pĂ«rpunohen nga tĂ« gjithĂ« instancat e Firefox nĂ« sistem (pa lidhje me pĂ«rdoruesin). NjĂ« metodĂ« e tillĂ« zakonisht pĂ«rdoret pĂ«r parainstalimin e shtesave nĂ« distribuim, pĂ«r nĂ«nshtrimin e paautorizuar nĂ« bashkĂ« me aplikacione tĂ« tjera, pĂ«r integrimin e shtesave tĂ« dĂ«mshme ose pĂ«r dorĂ«zimin e veçantĂ« tĂ« shtesave me instaluesin e vet. NĂ« Firefox 73, shtesat e instaluara mĂ« parĂ« detyrimisht u ĐżĐ”Ń€Đ”ĐœesĂ«n automatikisht nga katalogu i pĂ«rbashkĂ«t nĂ« profilin individual tĂ« pĂ«rdoruesve dhe tani mund tĂ« jenĂ« janĂ« fshirĂ« nĂ« menaxherin e shtesave standard.
  • NĂ« shtesĂ«n sistemike tĂ« shfletuesit Lockwise, e cila ofron ndĂ«rfaqen "about:logins" pĂ«r menaxhimin e fjalĂ«kalimeve tĂ« ruajtur, u shfaq mbĂ«shtetje renditje nĂ« rendin e kundĂ«rt (nga Z nĂ« A).
  • NĂ« WebRTC Ă«shtĂ« rritur mbrojtja nga rrjedhja e informacionit mbi IP-nĂ« e brendshme gjatĂ« thirrjeve me zĂ« dhe video pĂ«rmes mekanizmit "mDNS ICE", i cili fsheh adresĂ«n lokale pas njĂ« identifikuesi tĂ« rastĂ«sishĂ«m qĂ« gjenerohet dinamikisht, i cili pĂ«rcaktohet pĂ«rmes Multicast DNS.
  • U ndryshua pozita e kaluesit tĂ« modit tĂ« shikimit "imazh nĂ« imazh", i cili mbulonte butonin pĂ«r kalimin nĂ« imazhin tjetĂ«r nĂ« ndĂ«rfaqen e ngarkimit tĂ« paketave tĂ« fotografive nĂ« Instagram.
  • NĂ« JavaScript Ă«shtĂ« shtuar operatori "?.", i cili ka pĂ«r qĂ«llim tĂ« kontrollojĂ« njĂ«kohĂ«sisht tĂ« gjithĂ« zinxhirin e pronave ose thirrjeve. PĂ«r shembull, duke specifikuar "db?.user?.name?.length", tani mund tĂ« qaseni nĂ« vlerĂ«n "db.user.name.length" pa kontrollet paraprake. NĂ«se ndonjĂ« element pĂ«rpiqet tĂ« trajtohet si null ose undefined, rezultati do tĂ« jetĂ« "undefined".
  • In the repository mbĂ«shtetja nĂ« faqe dhe nĂ« shtesa tĂ« metodĂ«s Object.toSource() dhe funksionit global uneval().
  • NjĂ« ngjarje e re Ă«shtĂ« shtuar languagechange_even dhe pronĂ«s sĂ« lidhur me tĂ« onlanguagechange, tĂ« cilat lejojnĂ« thirrjen e trajtuesit kur pĂ«rdoruesi ndryshon gjuhĂ«n e ndĂ«rfaqes.
  • ËshtĂ« aktivizuar pĂ«rpunimi i titullit HTTP Cross-Origin-Resource-Policy (CORP), duke lejon njĂ« mundĂ«si pĂ«r faqet pĂ«r tĂ« ndaluar pĂ«rfshirjen e burimeve (p.sh., imazheve dhe skripteve) qĂ« ngarkohen nga domain tĂ« tjera (cross-origin dhe cross-site). Titulli mund tĂ« marrĂ« dy vlera: «same-origin» (lejon vetĂ«m kĂ«rkesa burimesh me po tĂ« njĂ«jtĂ«n skemĂ«, emĂ«r hosti dhe numĂ«r porti) dhe «same-site» (lejon vetĂ«m kĂ«rkesa nga e njĂ«jta faqe).

    Cross-Origin-Resource-Policy: same-site

  • Aktivizuar si parazgjedhje HTTP-header Feature-Policy, qĂ« lejon menaxhimin e sjelljes sĂ« API-ve dhe aktivizimin e disa mundĂ«sive (p.sh., Ă«shtĂ« e mundur tĂ« ndalohet aksesimi nĂ« Geolocation API, kamerĂ«n, mikrofonin, kalimin nĂ« ekran tĂ« plotĂ«, autovĂ«rejtjen, media tĂ« enkriptuar, animacionet, Payment API, modalitetit sinkron tĂ« XMLHttpRequest etj.). PĂ«r blloqet iframe, Ă«shtĂ« propozuar veçanĂ«risht atributi «allow« qĂ« mund tĂ« aplikohet nĂ« kodin e faqes pĂ«r t'u dhĂ«nĂ« tĂ« drejta pĂ«r blloqe tĂ« veçanta iframe.

    <iframe src=»https://example.com» allow=»fullscreen»></iframe>

    Feature-Policy: mikrofon ‘none’; geolocation ‘none’

    Në rast se një faqe lejon përmes atributit «allow» përdorimin e një burimi për një iframe të caktuar, dhe kur një kërkesë vjen nga iframe për të marrë të drejtat për të punuar me këtë burim, shfletuesi tani tregon një dialog për dhënien e të drejtave në kontekstin e faqes kryesore dhe delegon të drejtat e konfirmuara nga përdoruesi në iframe (në vend të një konfirmimi të veçantë për iframe dhe faqen kryesore). Por, nëse faqja kryesore nuk ka të drejta për burimin e kërkuar përmes atributit allow, aksesin për iframe në burim e merr menjëherë traffiku i huaj, dhe jeta ndalet kudo., pa treguar dialog për përdoruesin.

  • Aktivizuar si parazgjedhje mbĂ«shtetje pĂ«r pronĂ«n CSS ‘text-underline-position‘, qĂ« pĂ«rcakton pozitat e nĂ«nvizimit tĂ« tekstit (p.sh., nĂ«se teksti shfaqet vertikalisht, nĂ«nvizimi mund tĂ« organizohet majtas ose djathtas, ndĂ«rsa nĂ« horizontale jo vetĂ«m poshtĂ«, por edhe lart). SidoqoftĂ«, nĂ« pronat kontrolluese tĂ« stilit tĂ« nĂ«nvizimit Ă«shtĂ« text-underline-offset dhe text-decoration-thickness shtuar mbĂ«shtetje pĂ«r pĂ«rdorimin e vlerave nĂ« pĂ«rqindje.
  • NĂ« pronĂ«n CSS outline-style, qĂ« pĂ«rcakton stilin e vijĂ«s rreth elementeve, si parazgjedhje lejohet pĂ«rdorimi i vlerĂ«s «auto» (ndryshe ishte çaktivizuar pĂ«r shkak tĂ« problemeve nĂ« GNOME).
  • NĂ« debuggerin e JavaScript Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« depuruar punĂ«torĂ« tĂ« Web tĂ« ngulitur, realizimi i tĂ« cilĂ«ve mund tĂ« pezullohet dhe tĂ« depurohet hap pas hapi me pĂ«rdorimin e pikave tĂ« ndaljes.

    Lëshimi i Firefox 74
  • Interfaci pĂ«r inspektimin e faqeve web ofron shfaqjen e paralajmĂ«rimeve pĂ«r pronat CSS qĂ« varen nga elementĂ«t e pozicionuar z-index, top, left, bottom dhe right.
    Lëshimi i Firefox 74
  • PĂ«r Windows dhe macOS Ă«shtĂ« realizuar mundĂ«sia e importit tĂ« profileve nga shfletuesi Microsoft Edge i bazuar nĂ« motorin Chromium.

Përveç risive dhe rregullimeve të gabimeve në Firefox 74, janë eliminuar , prej të cilave 11 (të grumbulluara nën, nga të cilat 10 (të mbledhura nën CVE-2020-6814 dhe CVE-2020-6815) të cilat shënohen si potencialisht të afta për të çuar në ekzekutimin e kodit nga një sulmues kur hapen faqe të dizajnuara posaçërisht. Kujtojmë se problemet me memorjen, si mbipushimet e bufeve dhe qasjet në zona memorjeje të lira, së fundmi shënohen si të rrezikshme, por jo kritike.

Burimi: opennet.ru

Bleni hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera đŸ”„ Bli hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera | ProHoster