Doli një version tjetër i Chrome 86 dhe një version i stabil i Chromium.
Ndryshimet kryesore në Chrome 86:
- mbrojtja nga dërgimi i sigurt të formularëve në faqet e ngarkuara me HTTPS, por që dërgojnë të dhëna përmes HTTP.
- Bllokimi i ngarkesave të pasigurta (http) të skedarëve ekzekutivë është përmirësuar me bllokimin e ngarkesave të pasigurta të arkivave (zip, iso, etj.) dhe shfaqjen e paralajmërimeve gjatë ngarkesave të pasigurta të dokumenteve (docx, pdf, etj.). Në versionin e ardhshëm pritet bllokimi i dokumenteve dhe shfaqja e një paralajmërimi për imazhet, skedarët e tekstit dhe ato multimedia. Bllokimi është realizuar, pasi ngarkimi i skedarëve pa enkriptim mund të përdoret për të kryer veprime të dëmshme nëpërmjet manipulimit të përmbajtjes gjatë sulmeve MITM.
- Në menun kontekstual, opsioni "Trego gjithmonë URL-në e plotë" është i paracaktuar, për ta aktivizuar këtë ishte kërkuar më parë një ndryshim në parametrat e faqes about:flags. URL e plotë gjithashtu mund të shikohet duke klikuar dy herë në shiritin e adresës. Kujtojmë se që nga Chrome 76, adresa është treguar pa protokollin dhe subdomenin www. Në Chrome 79, konfigurimi që ktheu sjelljen e vjetër u hoq, por pas pakënaqësisë së përdoruesve, në Chrome 83 u shtua një flamur eksperimental që shton një pikë në menun kontekstuale për të çaktivizuar fshehjen dhe shfaqjen e URL-së së plotë në çdo kushte.
- Iniciativa për eliminimin e mbështetjes FTP është rikthyer. Në Chrome 86 FTP është çaktivizuar si parazgjedhje për rreth 1% të përdoruesve, ndërsa në Chrome 87 mbulimi i çaktivizimit do të rritet në 50%, por mbështetja mund të rikthehet me ndihmën e flamurit "—enable-ftp" ose "—enable-features=FtpProtocol". Në Chrome 88, mbështetja FTP do të çaktivizohet plotësisht.
- Në versionin për Android, ashtu si në versionin për desktop, menaxheri i fjalëkalimeve ofron kontrollin e emrave të përdoruesve dhe fjalëkalimeve të ruajtura me një bazë të llogarive të kompromentuara, duke treguar një paralajmërim në rast se identifikohen probleme ose përpjekje për të përdorur fjalëkalime triviale. Kontrolli kryhet në një bazë që përfshin më shumë se 4 miliardë llogari të kompromentuara, të cilat janë shfaqur në rrjedha të të dhënash përdoruesish. Për të ruajtur privatësinë, përdoret krahasimi i prefiksit të hash-it në anën e përdoruesit, dhe fjalëkalimet dhe hash-et e plota nuk dërgohen jashtë.
- Në versionin për Android janë transferuar gjithashtu butoni "Kontrolli i Sigurisë" (Safety check) dhe mënyra e zgjeruar e mbrojtjes nga faqet e rrezikshme (Enhanced Safe Browsing). Butoni "Safety check" tregon një përmbledhje të problemeve të mundshme me sigurinë, si përdorimi i fjalëkalimeve të komprometuara, statusi i kontrollit të faqeve të dëmshme (Safe Browsing), prania e azhurnimeve të painstaluara dhe identifikimi i shtesave të dëmshme. Mënyra e zgjeruar e mbrojtjes aktivizon kontrollime shtesë për mbrojtjen ndaj phishing, aktiviteteve të dëmshme dhe kërcënimeve të tjera në Web, si dhe përfshin mbrojtje shtesë për llogarinë në Google dhe shërbimet e Google (Gmail, Drive etj.). Nëse në mënyrën normale të Safe Browsing kontrollet kryhen lokalisht duke përdorur një bazë të dhënash që ngarkohet rregullisht në sistemin e klientit, atëherë në Enhanced Safe Browsing informacioni për faqet dhe shkarkimet në kohë reale dërgohet për kontroll në anën e Google, duke lejuar reagimin e shpejtë ndaj kërcënimeve sapo ato të identifikohen, pa pritur që lista e zezë lokale të azhurnohet.
- Është shtuar mbështetje për skedarin-indikator ".well-known/change-password", me anë të të cilit pronarët e faqeve mund të përcaktojnë adresën e formularit web për ndryshimin e fjalëkalimit. Në rast se zbulohen kompromise të të dhënave të përdoruesit, Chrome tani do t'i ofrojë menjëherë përdoruesit formularin për ndryshimin e fjalëkalimit, të përcaktuar mbi informatat nga ky skedar.
- Është realizuar shfaqja e një paralajmërimi të ri "Këshill Sigurie", i cili shfaqet kur hapen faqe interneti, emrat e domainit të të cilave janë shumë të ngjashëm me një faqe tjetër dhe heuristika tregon se ka një probabilitet të lartë për spufing (për shembull, hapet goog0le.com në vend të google.com).
* Është realizuar mbështetje për keshin e kthetrave (Back-forward cache), i cili siguron kalim të menjëhershëm kur përdoren butonat "Mbrapa" dhe "Përpara" ose kur navigohet në faqet e shikuara më parë të faqes aktuale. Keshin aktivizohet përmes cilësimit chrome://flags/#back-forward-cache.
- Optimizimi i konsumit të burimeve të CPU nga dritaret jashtë fushës së dukshmërisë. Chrome kontrollon nëse dritarja e shfletuesit mbulohet nga dritare të tjera dhe përjashton rendering-un e pikselëve në zonat e mbulimit. Kjo optimizim ishte aktivizuar për një përqindje të vogël përdoruesish në Chrome 84 dhe 85, dhe tani është aktivizuar në të gjithë. Krahasuar me versionet e kaluara, është eliminuar gjithashtu incompatibiliteti me sistemet e virtualizimit, që shkaktonte shfaqjen e faqeve të bardha bosh.
- Në mënyrë të fortë është përmirësuar kufizimi i burimeve për skedat në sfond. Skeda të tilla tani nuk mund të konsumojnë më shumë se 1% të burimeve të CPU dhe mund të aktivizohen jo më shpesh se një herë në minutë. Pas pesë minutash në sfond, skedat ngrijnë, përveç skedave ku luhet përmbajtje multimediale ose regjistrohet.
- Rihap i punës për unifikimin e HTTP-headerit User-Agent. Në versionin e ri, mbështetja për mekanizmin User-Agent Client Hints është aktivizuar për të gjithë përdoruesit, i zhvilluar si zëvendësim për User-Agent. Mekanizmi i ri parashikon dorëzimin selektiv të të dhënave mbi parametrat specifikë të shfletuesit dhe sistemit (versioni, platforma etj.) vetëm pas kërkesës nga serveri, duke i dhënë përdoruesve mundësinë për të ofruar selektivisht informacion të tillë pronarëve të faqeve. Kur përdoret User-Agent Client Hints, identifikuesi nuk dërgohet për parazgjedhje pa një kërkesë të qartë, duke e bërë të pamundur identifikimin pasiv (për parazgjedhje jepet vetëm emri i shfletuesit).
Indikimi i disponueshmërisë së përditësimit dhe nevojës për rindezjen e shfletuesit për instalimin e tij është ndryshuar. Në vend të стрелки me ngjyra në fushën e avatarit të llogarisë, tani shfaqet teksti "Update". - Ka është realizuar një punë për të përkthyer shfletuesin në përdorimin e terminologjisë inkluzive. Në emrat e politikave, fjalët 'whitelist' dhe 'blacklist' janë zëvendësuar me 'allowlist' dhe 'blocklist' (politikat që janë tashmë të shtuar do të vazhdojnë të funksionojnë, por për to do të jepet një paralajmërim për kalimin në statusin e vjetruar). Në kod dhe emrat e skedarëve, përmendjet e 'blacklist' janë zëvendësuar me 'blocklist'. Përmendjet e dukshme për përdoruesin të 'blacklist' dhe 'whitelist' u zëvendësuan që në fillim të vitit 2019.
Është shtuar një mundësi eksperimentale për redaktimin e fjalëkalimeve të ruajtur, aktive përmes flamurit 'chrome://flags/#edit-passwords-in-settings'. - API Native File System është përkthyer në statusin e qëndrueshëm dhe publik, i cili lejon krijimin e aplikacioneve web që ndërveprojnë me skedarë në sistemin lokal të skedarëve. P.sh., API-i i ri mund të përdoret në mjediset e zhvillimit të integruar që ekzekutohen në shfletues, redaktues të tekstit, imazheve dhe videove. Për të marrë mundësinë e shkrimit dhe leximit të drejtpërdrejtë të skedarëve ose për të përdorur dialogë për hapjen dhe ruajtjen e skedarëve, si dhe për të naviguar në përmbajtjen e direktorive, aplikacioni kërkon një konfirmim të veçantë nga përdoruesi.
- Është shtuar selektori CSS ":focus-visible", i cili përdor të njëjtën heuristikë siç përdoret nga shfletuesi për të vendosur nëse do të tregojë treguesin e fokusit (kur fokusi kalon në buton me kombinime çelësash treguesi shfaqet, ndërsa kur klikohet me mouse nuk shfaqet). Selektori CSS ":focus" që ishte i disponueshëm më parë gjithmonë ndriçon fokusin. Për më tepër, në cilësime është shtuar opsioni "Quick Focus Highlight", i cili, kur është aktiv, do të tregojë një tregues shtesë fokusimi pranë elementeve aktivë, i cili mbetet i dukshëm edhe nëse stilet për të theksuar fokusin janë çaktivizuar në faqen përmes CSS.
- Në regjimin Origin Trials (funksione eksperimentale që kërkojnë aktivizim të veçantë), janë shtuar disa API të reja. Origin Trial nënkupton mundësinë e funksionimit me API-në e specifikuar nga aplikacionet e ngarkuara nga localhost ose 127.0.0.1, ose pas regjistrimit dhe marrjes së një token-i special, i cili është i vlefshëm për një kohë të kufizuar për një faqe specifike.
- API WebHID për qasje në nivel të ulët në pajisjet HID (Pajisje me ndërfaqe njerëzore, tastiera, miq, gamepad, paneli taktil) që lejon implementimin e logjikës për punën me pajisjen HID në JavaScript për organizimin e punës me pajisje HID të rralla pa pasur nevojë për drejtues specifikë në sistem. Së pari, API i ri është fokusuar në ofrimin e mbështetjes për gamepad.
- Informacioni i Ekraneve API, zgjeron mundësitë e API të Vendosjes së Dritares duke mbështetur konfigurimet me ekrane të shumëfishta. Ndryshe nga window.screen, API i ri lejon manovrimin e vendosjes së dritares në hapësirën e përgjithshme të ekranit të sistemeve me shumë monitorë, pa u kufizuar në ekranin aktual.
- Meta-tags battery-savings, me të cilin faqja mund të informojë shfletuesin për nevojën e aktivizimit të mënyrave për të ulur konsumimin e energjisë dhe optimizimin e ngarkesës në CPU.
- API i Raportimit COOP për të informuar për shkeljet potenciale të mënyrave të izolimit të Cross-Origin-Embedder-Policy (COEP) dhe Cross-Origin-Opener-Policy (COOP), pa zbatuar kufizime faktike.
- Në API-në e Menaxhimit të Kredencialeve është propozuar një lloj i ri kredenciali PaymentCredential, që ofron një konfirmim të shtuar për transaksionin e pagesës. Ana verifikues, për shembull, banka, ka mundësinë të gjenerojë një çelës publik PublicKeyCredential që mund të kërkohet nga shitësi për një konfirmim të sigurt shtesë të pagesës.
- Në API-në e PointerEvents është shtuar mbështetje për këndet e lartësisë (këndi midis stilusit dhe ekranit) dhe azimutit (këndi midis boshtit X dhe projektimit të stilusit në ekran) për të përcaktuar këndin e stilusit, në vend të këndeve TiltX dhe TiltY (kënde midis planeve të stilusit dhe një prej boshtave dhe planeve të boshtave Y dhe Z). Po ashtu janë shtuar funksionet e konvertimit midis lartësisë/azimutit dhe TiltX/TiltY.
- Изменено кодирование пробела в URL, при его вычислении в обработчиках протокола — метод navigator.registerProtocolHandler() теперь заменяет пробелы на «%20» вместо «+», что унифицирует поведение с другими браузерами, такими как Firefox.
- Në CSS është shtuar pseudo-elementi "::marker", i cili mundëson rregullimin e ngjyrës, madhësisë, formës dhe tipit të numrave dhe pikave për lista në blloqet
- dhe
- .
- Është shtuar mbështetje për HTTP-headin Document-Policy, i cili lejon të vendosen rregulla për qasshëmrisë së dokumenteve, të ngjashme me mekanizmin e izolimit sandbox për iframe, por më universale. Për shembull, përmes Document-Policy mund të kufizoni përdorimin e imazheve të dobëta, të çaktivizoni API-të e ngadalta të JavaScript, të konfiguroni rregulla për ngarkimin e iframe, imazheve dhe skriptave, të kufizoni përmasat totale të dokumentit dhe trafikun, të ndaloni metodat që çojnë në riparimin e faqes, dhe të çaktivizoni funksionin Scroll-To-Text.
- Në elementin
- Është shtuar metoda ParentNode.replaceChildren() për të zëvendësuar të gjitha elementet fëmijë të nodit prind me një nod tjetër DOM. Më parë, për të zëvendësuar nodet mund të përdorej një kombinim i metodave node.removeChild() dhe node.append() ose node.innerHTML dhe node.append().
- Është zgjeruar spektri i skemave URL që janë të lejuara për të qenë të tejkaluara përmes registerProtocolHandler(). Në listën e skemave janë përfshirë protokollet e decentralizuara cabal, dat, did, dweb, ethereum, hyper, ipfs, ipns dhe ssb, duke lejuar përcaktimin e lidhjeve në elemente pa marrë parasysh faqen apo portin që ofron aksesin në burimin.
- Në API-në Asynchronous Clipboard është shtuar mbështetje për formatin text/html për kopjim dhe ngjitje HTML përmes tabelës së kopjimit (kur shkruhet dhe lexojnë në tabelën e kopjimit, realizohet pastrimi i strukturave të rrezikshme HTML). Kjo ndryshim, për shembull, lejon organizimin e ngjitjes dhe kopjimit të tekstit të formatizuar me imazhe dhe lidhje në redaktorët web.
- Në WebRTC është shtuar mundësia për të lidhur trajtues të dhënash të personalizuar, të thirrur në fazat e kodimit ose dekodimit të WebRTC MediaStreamTrack. Për shembull, kjo mundësi mund të përdoret për të shtuar mbështetje për enkriptimin e të dhënave që transmetohen përmes serverëve ndërmjetës.
Në motorin JavaScript V8 është përmirësuar realizimi i Number.prototype.toString me 75%. Në klasat asinkrone është shtuar pronësia .name me vlerë të zbrazët. Është hequr metoda Atomics.wake, e cila në kohën e saj ishte rinovuar në Atomics.notify për t'i përmbushur specifikimet e ECMA-262. Kodi i mjetit të testimit të fuzzing JS-Fuzzer është hapur. - Në kompilatorin fillestar (baseline) Liftoff për WebAssembly që u aktivizua në versionin e kaluar, është përfshirë mundësia e përdorimit të instruksioneve vektorë SIMD për të përshpejtuar llogaritjet. Sipas testeve, optimizimi ka lejuar një përshpejtim deri në 2.8 herë për kalimet e disa testeve. Një optimizim tjetër ka lejuar përshpejtimin e thirrjeve të funksioneve Javascript të importuara nga WebAssembly.
- Janë zgjeruar mjetet për zhvilluesit web: Në panelin Media janë shtuar informacione për lojtarët që përdoren për riprodhimin e videove në faqe, duke përfshirë të dhëna mbi ngjarjet, logjet, vlerat e pronave dhe parametrat e dekodimit të kadrove (p.sh., mund të përcaktoni shkaqet e humbjeve të kadreve dhe problemeve gjatë ndërveprimit nga JavaScript).
- Në menynë kontekstuese të panelit Elementeve është shtuar mundësia e krijimit të ekranizimeve të elementeve të zgjedhura (p.sh., mund të krijoni një ekranizim të përmbajtjes ose tabelës).
- Në konsolën web, paneli me paralajmërime për problemet është zëvendësuar me një mesazh të zakonshëm, dhe problemet me cookie-t e palëve të treta janë fshehur si parazgjedhje në skedën Issues dhe aktivizohen me një flamur të veçantë.
- Në skedën Rendering është shtuar butoni "Disable local fonts", i cili lejon simulimin e mungesës së shkrimeve lokale, ndërsa në skedën Sensors është shtuar mundësia për të simuluar pasivitetin e përdoruesit (për aplikacionet që përdorin API-në e Zbulimit të Paktësive).
- Në panelin Application ofrohen informacione të detajuara për çdo iframe, dritare të hapura dhe pop-up, duke përfshirë të dhëna për izolimin Cross-Origin përmes COEP dhe COOP.
Ka filluar zëvendësimi i implementimit të protokollit QUIC me një variant që po zhvillohet në specifikimin IETF, në vend të variantit të Google të QUIC.
Përveç risive dhe rregullimeve të gabimeve, në versionin e ri janë eliminuar 35 vulnerabilitete. Shumica e vulnerabiliteteve janë zbuluar si rezultat i testimit të automatizuar me mjete si AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer dhe AFL. Një vulnerabilitet (CVE-2020-15967, qasja në një hapësirë të lirojtur kujtuar për ndërveprimin me Google Payments) është shënuar si kritik, pra mundëson kalimin e çdo niveli mbrojtës të shfletuesit dhe ekzekutimin e kodit në sistem përtej ambientit sandbox. Në kuadër të programit për shpërblim për zbulesën e vulnerabiliteteve, kompania Google ka shpërblyer 27 çmime me një total prej 71500 dollarësh (një çmim prej 15000 dollarësh, tre çmime prej 7500 dollarësh, pesë çmime prej 5000 dollarësh, dy prej 3000 dollarësh, një prej 200 dollarësh dhe dy çmime prej 500 dollarësh). Shuma e 13 shpërblimeve ende nuk është e përcaktuar.
Marrë nga Opennet.ru
Burimi: linux.org.ru
