Kompania Google paraqiti versionin e shfletuesit web Chrome 102. Njëkohësisht është në dispozitë versioni stabil i projektit të lirë Chromium, i cili shërben si baza për Chrome. Shfletuesi Chrome dallon nga Chromium për përdorimin e logove të Google, sistemin e dërgimit të njoftimeve në rast dështimi, modulet për riprodhimin e përmbajtjes video të mbrojtur nga kopjimi (DRM), sistemin automatik të instalimit të përditësimeve, përuruar gjithmonë SandBox-izolimin, dorëzimin e çelësave për Google API dhe transmetimin e parametrave RLZ gjatë kërkimit. Për ata që kanë nevojë për më shumë kohë për përditësim, mbështetet veçmas dega Extended Stable, e cila shoqërohet me 8 javë. Versioni i ardhshëm i Chrome 103 është i planifikuar për 21 qershor.
Ndryshimet kryesore në Chrome 102:
- Për të bllokuar shfrytëzimin e dobësive, të shkaktuara nga qasja në blloqe memorje të lira (use-after-free), në vend të treguesve të zakonshëm është filluar përdorimi i tipit MiraclePtr (raw_ptr). MiraclePtr ofron një mbështetje mbi treguesit, e cila kryen kontrolle shtesë për qasjen në zonat e lira të memorjes dhe përfundon punën në rast se zbulohen qasje të tilla. Ndikimi i metodës së re të mbrojtjes në performancë dhe konsum të memorjes vlerësohet si jo i rëndësishëm. Mekanizmi MiraclePtr nuk zbatohet në të gjitha proceset, veçanërisht nuk përdoret në proceset e vizatimit, por mund të forcojë dukshëm sigurinë. Për shembull, në versionin aktual nga 32 dobësi të riparuara, 12 ishin të shkaktuara nga probleme të klasës use-after-free.
- Pamja e ndërfaqes me informacionin për shkarkimet është ndryshuar. Në vend të linjës së poshtme me të dhënat për procesin e shkarkimit, në panelin me adresën është shtuar një tregues i ri, mbi të cilin, me një klik, tregohet progresi i shkarkimit të skedarëve dhe historia me listën e skedarëve të shkarkuar tashmë. Në dallim nga paneli i poshtëm, butoni jepet vazhdimisht në panel dhe lejon aksesin e shpejtë në historinë e shkarkimeve. Ndërfaqja e re për momentin është propozuar si parazgjedhje vetëm për një grup përdoruesish dhe do të shpërndahet për të gjithë në rast se nuk ka probleme. Për të rikthyer ndërfaqen e vjetër ose për të aktivizuar të reja, është parashikuar një cilësim «chrome://flags#download-bubble».

- Kur kërkoni imazhe përmes menusë kontekstuale («Search image with Google Lens» ose «Gjeni përmes Google Lens»), rezultatet tani nuk tregohen në një faqe të veçantë, por në panelin anësor pranë përmbajtjes së faqes origjinale (në një dritare njëkohësisht mund të shihni si përmbajtjen e faqes ashtu edhe rezultatin e kërkimit).

- Në cilësimet në seksionin «Privatësi dhe Siguri» është shtuar një seksion «Udhëzimi mbi Privatësinë» («Privacy Guide»), ku ofrohet një përmbledhje e përgjithshme e cilësimeve kryesore që ndikojnë në privatësi me shpjegime të detajuara për ndikimin e çdo cilësie. Për shembull, në seksion mund të përcaktohet politika e dërgimit të të dhënave në shërbimet e Google, menaxhimi i sinkronizimit, trajtimi i Cookie-ve dhe ruajtja e historisë. Funksioni është propozuar për një grup përdoruesish, për të aktivizuar mund të përdoret cilësimi «chrome://flags#privacy-guide».

- ĂshtĂ« siguruar strukturimi i historisĂ« sĂ« kĂ«rkimeve dhe faqeve tĂ« shikuara. Kur pĂ«rpiqeni tĂ« kĂ«rkoni pĂ«rsĂ«ri nĂ« adresĂ«n e shfletuesit, shfaqet njĂ« sugjerim «Vazhdo kĂ«rkimin nĂ« histori» («Resume your journey»), qĂ« lejon tĂ« vazhdoni kĂ«rkimin nga pika ku ishte ndĂ«rprerĂ« herĂ«n e kaluar.

- Në katalogun e Chrome Web Store është propozuar një faqe «Extensions Starter Kit» me një koleksion fillestar rekomandimesh të shtesave.
- NĂ« njĂ« modifikim provues Ă«shtĂ« aktivizuar dĂ«rgimi nĂ« serverin e faqes kryesore tĂ« kĂ«rkesĂ«s pĂ«r konfirmimin e autorizimeve CORS (Cross-Origin Resource Sharing) me titullin «Access-Control-Request-Private-Network: true», nĂ« rast tĂ« qasjes nga njĂ« faqe ndaj njĂ« burimi nĂ« rrjetin e brendshĂ«m (192.168.x.x, 10.x.x.x, 172.16.x.x) ose ndaj localhost (128.x.x.x). Me konfirmimin e operacioneve nĂ« pĂ«rgjigje tĂ« kĂ«saj kĂ«rkese, serveri duhet tĂ« kthejĂ« titullin «Access-Control-Allow-Private-Network: true». NĂ« versionin Chrome 102, rezultati i konfirmimit ende nuk ndikon nĂ« pĂ«rpunimin e kĂ«rkesĂ«s â nĂ«se nuk ka konfirmim, nĂ« web-konsol shfaqet njĂ« paralajmĂ«rim, por kĂ«rkesa e burimit tĂ« nĂ«nresursit nuk bllokohet. Aktivizimi i bllokimit nĂ« mungesĂ« tĂ« konfirmimit nga serveri pritet tĂ« ndodhĂ« jo mĂ« herĂ«t se nĂ« versionin Chrome 105. PĂ«r tĂ« aktivizuar bllokimin nĂ« versione mĂ« tĂ« hershme, mund tĂ« aktivizohet cilĂ«simi «chrome://flags/#private-network-access-respect-preflight-results».
Konfirmimi i autorizimeve serverin është vendosur për të forcuar mbrojtjen kundër sulmeve që lidhen me aksesin në burimet në rrjetin lokal ose në kompjuterin e përdoruesit (localhost) nga skriptet e ngarkuara në hapjen e faqes. Këto kërkesa përdoren nga sulmuesit për të kryer sulme CSRF ndaj routerave, pikave të qasjes, printerave, ndërfaqeve web korporative dhe pajisjeve dhe shërbimeve të tjera që pranojnë kërkesa vetëm nga rrjeti lokal. Për të mbrojtur nga këto sulme, në rastin e kërkesave për çdo sub-resurs në rrjetin e brendshëm, shfletuesi do të dërgojë një kërkesë të qartë për autorizimin e ngarkesës së këtyre sub-resurseve.
- Kur hapni lidhjet në mënyrë inkognito përmes menusë kontekstuale, sigurohet që disa parametra që ndikojnë në privatësi të fshihen automatikisht nga URL.
- Strategjia e dorëzimit të përditësimeve për Windows dhe Android është ndryshuar. Për një krahasim më të plotë të sjelljes së versionit të ri dhe atij të vjetër, tani për shkarkim formohet disa ndërtesa të versionit të ri.
- TĂ« dhĂ«nat e teknologjisĂ« sĂ« segmentimit tĂ« rrjetit janĂ« stabilizuar pĂ«r tĂ« mbrojtur nga metodat e ndjekjes sĂ« lĂ«vizjeve tĂ« pĂ«rdoruesve ndĂ«rmjet faqeve, qĂ« kanĂ« si bazĂ« ruajtjen e identifikuesve nĂ« zona tĂ« papĂ«rshtatshme pĂ«r ruajtjen pĂ«rhershme tĂ« informacionit (âSupercookiesâ). Duke qenĂ« se burimet nĂ« cache ruhen nĂ« njĂ« hapĂ«sirĂ« tĂ« zakonshme emri, pavarĂ«sisht nga domeni origjinal, njĂ« faqe mund tĂ« pĂ«rcaktojĂ« ngarkimin e burimeve nga njĂ« faqe tjetĂ«r duke kontrolluar praninĂ« e kĂ«tij burimi nĂ« cache. Mbrojtja bazohet nĂ« aplikimin e segmentimit tĂ« rrjetit (Network Partitioning), e cila ka si qĂ«llim shtimin e lidhjes sĂ« pĂ«rfshirĂ« tĂ« tĂ« dhĂ«nave nĂ« cache tĂ« pĂ«rbashkĂ«t. domainin, nga i cili hapet faqja kryesore, duke kufizuar zonĂ«n e mbulimit tĂ« cache-it pĂ«r skenarĂ«t e ndjekjes sĂ« lĂ«vizjeve vetĂ«m nĂ« faqen aktuale (njĂ« skenar nga iframe nuk do tĂ« mund tĂ« verifikonte nĂ«se njĂ« burim Ă«shtĂ« ngarkuar nga njĂ« faqe tjetĂ«r). Ndarja e gjendjes mbulon lidhjet rrjetore (HTTP/1, HTTP/2, HTTP/3, websocket), cache-in DNS, tĂ« dhĂ«nat ALPN/HTTP2, TLS/HTTP3, konfigurimin, ngarkesat dhe informacionin nĂ« titullin Expect-CT.
- Për aplikacionet web të izoluara të instaluara (PWA, Progressive Web App) është ofruar mundësia e ndryshimit të dizajnit të seksionit të titullit të dritares përmes komponenteve Window Controls Overlay, të cilat zgjasin hapësirën e ekranit për aplikacionin web në tërë dritaren. Aplikacioni web mund të menaxhojë përshkrimin dhe përpunimin e hyrjeve në të gjithë dritaren, përveç bllokut të vendosur me butonat standart të menaxhimit të dritares (mbyllje, minimizim, maksimizim), për ta bërë aplikacionin web të duket si një aplikacion tradicional desktop.

- NĂ« sistemin e automatikĂ«ve tĂ« plotĂ«simit tĂ« formave Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r gjenerimin e numrave virtual tĂ« kartave tĂ« kreditit nĂ« fushat me tĂ« dhĂ«nat e pagesĂ«s pĂ«r produktet nĂ« dyqanet online. PĂ«rdorimi i njĂ« karte virtuale, numri i sĂ« cilĂ«s gjenerohet pĂ«r çdo pagesĂ«, lejon qĂ« tĂ« mos jepen tĂ« dhĂ«nat e kartĂ«s sĂ« vĂ«rtetĂ« tĂ« kreditit, por kĂ«rkon ofrimin e shĂ«rbimeve tĂ« nevojshme nga bankat. Aktualisht, kjo funksion Ă«shtĂ« nĂ« dispozicion vetĂ«m pĂ«r klientĂ«t e disa bankave nĂ« SHBA. PĂ«r tĂ« menaxhuar aktivizimin e funksionit, Ă«shtĂ« ofruar vendosja âchrome://flags/#autofill-enable-virtual-cardâ.
- Mekanizmi âCapture Handleâ Ă«shtĂ« aktivizuar si parazgjedhje, duke lejuar transmetimin e informacionit nĂ« aplikacionet qĂ« kryejnĂ« kapjen e videos. API ofron mundĂ«sinĂ« e organizimit tĂ« bashkĂ«punimit midis aplikacioneve qĂ« pĂ«rmbajtja e tyre regjistrohet dhe atyre qĂ« kryejnĂ« regjistrimin. PĂ«r shembull, njĂ« aplikacion pĂ«r videokonferenca qĂ« kryen kapjen e videos pĂ«r transmetimin e njĂ« prezantimi mund tĂ« marrĂ« informacione mbi elementĂ«t e kontrollit tĂ« prezantimit dhe tâi shfaqĂ« ato nĂ« dritaren me video.
- Mbështetja për rregullat spekulative (Speculation rules) është aktivizuar si parazgjedhje, duke ofruar një sintaksë fleksibile për të përcaktuar mundësinë e ngarkimit të parashikueshëm të të dhënave të lidhura me lidhjen, që kryhet në fazën para se përdoruesi të kalojë nëpër lidhje.
- Mekanizmi i paketimit të burimeve në paketa në formatin Web Bundle është stabilizuar, duke lejuar rritjen e efikasitetit të ngarkimit të një numri të madh të skedarëve të lidhur (stilet CSS, JavaScript, imazhe, iframe). Ndryshe nga paketat në formatin Webpack, formati Web Bundle ka këto avantazhe: në cache-in HTTP nuk ruhet paketa e vetme, por përbërësit e saj; kompilimi dhe ekzekutimi i JavaScript fillon pa pritur ngarkimin e plotë të paketës; pranohen burime shtesë siç janë CSS dhe imazhet, të cilat në webpack duhet të kodejnë si vargje JavaScript.
- I është ofruar mundësia përcaktimit të aplikacionit PWA si trajtues i disa MIME-tipave dhe zgjerimeve të skedarëve. Pas përcaktimit të lidhjes përmes fushës file_handlers në manifest, aplikacioni do të marrë një ngjarje të veçantë kur përdoruesi përpiqet të hapë një skedar të lidhur me aplikacionin.
- NjĂ« atribut i ri âinertâ Ă«shtĂ« shtuar, duke lejuar shĂ«nimin e njĂ« pjese tĂ« pemĂ«s DOM si âpasiveâ. PĂ«r nodet DOM nĂ« kĂ«tĂ« gjendje, ndalohen trajtuesit e pĂ«rzgjedhjes sĂ« tekstit dhe ndihmĂ«sit e mouse-it, dmth. pronat CSS âpointer-eventsâ dhe âuser-selectâ gjithmonĂ« vendosen nĂ« vlerĂ«n ânoneâ. NĂ«se njĂ« nodĂ« lejonte redaktimin, atĂ«herĂ« nĂ« modin inert bĂ«het e paedituar.
- API Navigation është shtuar, duke lejuar aplikacionet web të kapin operacionet e navigimit në dritare, të iniciativin kalimin dhe të analizojnë historinë e veprimeve me aplikacionin. API ofron një alternativë për pronat window.history dhe window.location, të optimizuara për aplikacione web me një faqe.
- Për atributin "hidden" është propozuar një flamur i ri "until-found", i cili e bën elementin të disponueshëm për kërkim në faqe dhe skrollim përmes një maske teksti. Shembujt janë përfshirë teksti të fshehura në faqe që do të jenë të lokalizuara gjatë kërkimit.
- Në API WebHID, e cila është e dizajnuar për qasje të ulët në pajisjet HID (Pajisje ndërvepruese me njeri, tastiera, mushkëritë, kontrollet e lojërave, paneli prekje) dhe organizimin e funksionimit pa pasur drivere specifike në sistem, në objektin requestDevice() është shtuar pronësia exclusionFilters, e cila lejon përjashtimin e pajisjeve të caktuara gjatë shfaqjes së listës së pajisjeve të disponueshme nga shfletuesi. Për shembull, mund të përjashtohen identifikuesit e pajisjeve që kanë probleme të njohura.
- Të dhëna për formatin e pagesës janë të ndaluara të Shfaqen përmes thirrjes PaymentRequest.show() pa një veprim të qartë nga përdoruesi, siç është klikimi në një element që lidhet me procesorin.
- MbĂ«shtetje pĂ«r implementimin alternativ tĂ« protokollit SDP (Protokolli i PĂ«rshkrimit tĂ« SeancĂ«s), i pĂ«rdorur pĂ«r vendosjen e seancĂ«s nĂ« WebRTC, Ă«shtĂ« ndalur. NĂ« Chrome janĂ« ofruar dy variante SDP â njĂ« e unifikuar me shfletues tĂ« tjerĂ« dhe njĂ« specifike pĂ«r Chrome. Tani Ă«shtĂ« lĂ«nĂ« vetĂ«m varianti i pĂ«rshtatshĂ«m.
- Janë bërë përmirësime në mjetet për zhvilluesit web. Në panelin Stilet janë shtuar butona për simuluar aplikimin e temave të errëta dhe të ndritshme. Forcuar mbrojtja e skedës Preview në regjimin e inspektimit të rrjetit (aktivizuar përdorimin e Politikes së Sigurisë për përmbajtjen). Në debugger është realizuar përfundimi i ekzekutimit të skriptit për rindezjen e pikave të pushimit. Ofrohet një implementim paraprak i panelit të ri "Insightet e Performancës", që lejon analizimin e performancës së operacioneve të caktuara në faqe.

Përveç novacioneve dhe rregullimeve të gabimeve, në versionin e ri janë eliminuar 32 vulnerabilitete. Shumë nga vulnerabilitetet janë zbuluar si rezultat i testeve automatike me mjetet AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer dhe AFL. Një nga problemet (CVE-2022-1853) i është atribuuar një nivel kritik rreziku, i cili nënkupton mundësinë e anashkalimit të të gjitha niveleve të mbrojtjes së shfletuesit dhe ekzekutimin e kodit në sistem jashtë ambientit sandbox. Detajet mbi këtë vulnerabilitet nuk janë zbuluar akoma, dihet vetëm se ajo shkaktohet nga qasja në një bllok memorjeje të liruar (use-after-free) në implementimin e API Indexed DB.
Në kuadër të programit për shpërblimin e zbuluesve të vulnerabiliteteve për këtë lëshim, kompania Google ka shpërblyer 24 çmime me një total prej 65,600 dollarësh amerikanë (një shpërblim prej $10,000, një shpërblim prej $7,500, dy shpërblime prej $7,000, tre shpërblime prej $5,000, katër shpërblime prej $3,000, dy shpërblime prej $2,000, dy shpërblime prej $1,000 dhe dy shpërblime prej $500). Shuma e 7 shpërblimeve ende nuk është përcaktuar.
Burimi: opennet.ru






