Kompania Google ka prezantuar lëshimin e shfletuesit web Chrome 105. Në të njëjtën kohë, është e disponueshme një version stabil i projektit të hapur Chromium, i cili shërben si baza për Chrome. Shfletuesi Chrome ndryshon nga Chromium për shkak të përdorimit të logove të Google, përfshirjes së një sistemi që dërgon njoftime në rast crash, moduleve për luajtjen e përmbajtjes së mbrojtur nga kopjimi (DRM), një sistemi automatik për instalimin e azhurnimeve, gjithmonë duke përfshirë mbrojtjen Sandbox, furnizimin me çelësa për Google API dhe kalimin e parametrave RLZ gjatë kërkimit. Për ata që kanë nevojë për më shumë kohë për azhurnim, mbështetet veçmas dega Extended Stable, e cila shoqërohet me 8 javë. Lëshimi i ardhshëm i Chrome 106 është planifikuar për 27 Shtator.
Ndryshimet kryesore në Chrome 105:
- është ndalur mbështetje për aplikacionet e specializuara në Chrome Apps, të cilat janë zëvendësuar nga aplikacionet e ndara të bazuara në teknologjinë Progressive Web Apps (PWA) dhe API-të standarde të Web. Fillimisht, Google shpalli se do të hiqte dorë nga Chrome Apps në vitin 2016 dhe planifikoi të ndalonte mbështetje deri në vitin 2018, por më pas e shtyu këtë plan. Në Chrome 105, kur përpiqeni të instaloni aplikacionet Chrome Apps, do të shfaqet një paralajmërim për ndalimin e mbështetjes së tyre, por aplikacionet do të vazhdojnë të funksionojnë. Në Chrome 109, mundësia për të ekzekutuar Chrome Apps do të jetë e çaktivizuar.
- I është siguruar tërësisht procesit «renderer» që është përgjegjës për vizatimin. Ky proces tani ekzekutohet në një enë shtesë (App Container), e realizuar mbi sistemin ekzistues të izolimit të sandbox-it. Në rast të shfrytëzimit të një vulnerabiliteti në kodin e vizatimit, kufizimet e shtuar nuk do t'i lejojnë sulmuesit të aksesojnë rrjetin, falë ndalimit të thirrjeve sistemike që lidhen me mundësitë e rrjetit.
- ĂshtĂ« realizuar njĂ« depo e unifikuar pĂ«r certifikatat rrĂ«njĂ«sore tĂ« ditarĂ«ve tĂ« akreditimit (Chrome Root Store). Kjo depo e re ende nuk Ă«shtĂ« aktivizuar si parazgjedhje dhe deri nĂ« pĂ«rfundimin e implementimit, certifikatat do tĂ« vazhdojnĂ« tĂ« kontrollohen duke pĂ«rdorur depo specifike pĂ«r çdo sistem operativ. Zgjidhja nĂ« teste ngjan me qasjen e kompanisĂ« Mozilla, e cila mban njĂ« depo tĂ« pavarur pĂ«r certifikatat rrĂ«njĂ«sore pĂ«r Firefox, e pĂ«rdorur si lidhja e parĂ« pĂ«r verifikimin e zinxhirit tĂ« besimit tĂ« certifikatave gjatĂ« hapjes sĂ« faqeve pĂ«rmes HTTPS.
- Ka filluar përgatitja për ndalimin e mbështetjes së API Web SQL, e cila nuk është standardizuar, përdoret shumë pak dhe kërkon ripunim për t'iu përgjigjur kërkesave moderne për siguri. Në Chrome 105, është ndaluar aksesi në Web SQL nga kodi që është ngarkuar pa përdorur HTTPS, si dhe është shtuar një paralajmërim në DevTools për skadimin e teknologjisë. Në vitin 2023, planifikohet që API Web SQL të hiqet. Për zhvilluesit që kanë nevojë për një funksionalitet të tillë, do të shpërndahen zëvendësime të bazuara në WebAssembly.
- Në Chrome, mbështetja për sinkronizimin me Chrome 73 dhe versionet më të hershme është ndaluar.
- Për platformat macOS dhe Windows, është aktivizuar shikuesi i brendshëm i certifikatave, i cili zëvendësoi thirrjen e ndërfaqes së ofruar nga sistemi operativ. Më parë, shikuesi i brendshëm përdorej vetëm në ndërtimet për Linux dhe ChromeOS.
- Versioni për platformat Android ka shtuar cilësime për menaxhimin e API «Topics & Interest Group», i promovuar në kuadër të iniciativës Privacy Sandbox, që lejon përcaktimin e kategorive të interesit të përdoruesit dhe përdorimin e tyre si zëvendësim për cookie-t që ndjekin, për të grupuar përdoruesit me interesa të ngjashme pa identifikimin e përdoruesve individualë. Në versionin e kaluar, cilësime të tilla u shtuan në versionet për Linux, ChromeOS, macOS dhe Windows.
- Me aktivizimin e mbrojtjes së avancuar të shfletuesit (Safe Browsing > Enhanced protection), është implementuar mbledhja e telemetrisë për shtesat e instaluara, thirrjet për API dhe lidhjet me faqet e jashtme. Të dhënat e sipërpërmendura përdoren në serverat e Google për të zbuluar aktivitetin e dëmshëm dhe shkeljet e rregullave nga shtesat e shfletuesit.
- Ajo është klasifikuar si e vjetruar dhe do të bllokohet në lëshimin e Chrome 106 mundësinë e përdorimit të simboleve jo-ASCII në domenet e specifikuar në titullin e Cookie (për domenet IDN, duhet të jepen domenet në formatin punycode). Ky ndryshim do ta sjellë shfletuesin në përputhje me kërkesat RFC 6265bis dhe me sjelljen e implementuar në Firefox.
- ĂshtĂ« propozuar njĂ« API Custom Highlight, i projektuar pĂ«r tĂ« modifikuar stilin e pjesĂ«ve tĂ« tekstit qĂ« janĂ« theksuar dhe qĂ« lejon tĂ« mos kufizoheni vetĂ«m nĂ« stilin e fiksuar tĂ« dhĂ«nĂ« nga shfletuesi pĂ«r pjesĂ«t e theksuara (::selection, ::inactive-selection) dhe theksimin e gabimeve sintaksore (::spelling-error, ::grammar-error). NĂ« variantin e parĂ« tĂ« API-sĂ«, Ă«shtĂ« e siguruar mbĂ«shtetje pĂ«r tĂ« ndryshuar ngjyrĂ«n e tekstit dhe prapavijĂ«s duke pĂ«rdorur pseudo-elementĂ«t color dhe background-color, por nĂ« tĂ« ardhmen do tĂ« shtohen edhe mundĂ«si tĂ« tjera pĂ«r personalizimin e stilit.
Si ndajë të tilla detyrash që mund të zgjidhen përmes API-t të ri, përmendet shtimi në web-frameworket që ofrojnë mjete për redaktimin e tekstit, mekanizma të veçantë për theksimin e tekstit, përzgjedhje të ndryshme kur disa përdorues redaktojnë së bashku, kërkimi në dokumente të virtualizuara dhe shënimi i gabimeve gjatë kontrollit të drejtshkrimit. Nëse dikur, për të krijuar theksime të personalizuara, kërkoheshin manipulime të komplikuara me pemën DOM, API Custom Highlight ofron operacione të gatshme për shtimin dhe fshirjen e theksimeve, pa ndikuar në strukturën e DOM dhe duke aplikuar stile të lidhur me objekte të Range.
- Në CSS është shtuar kërkesa «@container», e cila lejon formimin e stilit të elementeve në varësi të madhësisë së elementit prind. «@container» ngjan me kërkesat «@media», por aplikohet në lidhje me madhësinë e blokut (kontejnerit) ku ndodhet elementi, çka lejon caktimin e logjikës së zgjedhjes së stilit për elementët fëmijë, e cila nuk varet nga vendndodhja e saktë në faqen web ku ndodhet elementi.

- Shtuar CSS pseudo-klasa ":has()" për kontrollin me marrjen parasysh të pranisë së një elementi fëmijë në prind. Për shembull, "p:has(span)" mbulon elementët <p>, brenda të cilëve ka një element <span>.
- ĂshtĂ« shtuar API HTML Sanitizer, i cili lejon tĂ« pritet nga pĂ«rmbajtja elementĂ«t qĂ« ndikojnĂ« nĂ« shfaqje dhe ekzekutimin e saj kur dilni pĂ«rmes metodĂ«s setHTML(). API-ja mund tĂ« jetĂ« e dobishme pĂ«r pastrimin e tĂ« dhĂ«nave qĂ« vijnĂ« nga jashtĂ« nga HTML-tĂ«, tĂ« cilat mund tĂ« pĂ«rdoren pĂ«r tĂ« kryer sulme XSS.
- ĂshtĂ« ofruar mundĂ«sia e pĂ«rdorimit tĂ« API Streams (ReadableStream) pĂ«r tĂ« dĂ«rguar kĂ«rkesa fetch para se trupi i pĂ«rgjigjes tĂ« shkarkohet, dmth. mund tĂ« filloni tĂ« dĂ«rgoni tĂ« dhĂ«na pa pritur pĂ«rfundimin e gjenerimit tĂ« faqes.
- Për aplikacionet web të veçuara që mund të instalohen (PWA, Progressive Web App) është ofruar mundësia për të ndryshuar pamjen e zonës së titullit të dritares duke përdorur komponentët Window Controls Overlay, të cilët zgjasin hapësirën ekranit të aplikacionit web në të gjithë dritaren dhe lejojnë që aplikacioni web të duket si një aplikacion i zakonshëm desktop. Aplikacioni web mund të menaxhojë vizatimin dhe përpunimin e hyrjeve në të gjithë dritaren, përveç bllokut të vendosur me butonat standard të kontrollit të dritares (mbyll, minimizo, zmadho).

- Kjo ka stabilizuar qasjen në Media Source Extensions nga worker-at e dedikuar (në kontekstin e DedicatedWorker), që mund të përdoret, për shembull, për të përmirësuar performancën e riprodhimit të buferizuar të të dhënave multimediale përmes krijimit të një objekti MediaSource në një worker të veçantë dhe transmetimin e rezultateve të punës së tij në HTMLMediaElement në rrjedhën kryesore.
- Në API-në Client Hints, e cila po zhvillohet për të zëvendësuar titullin User-Agent dhe lejon dorëzimin selektiv të të dhënave mbi parametret specifike të shfletuesit dhe sistemit (versioni, platforma etj.) vetëm pas kërkesës, është shtuar mbështetje për pronën Sec-CH-Viewport-Heigh, e cila lejon marrjen e informacioneve rreth lartësisë së zonës së dukshme. serverinFormatimi i shënjës për specifikimin e parametrave të Client Hints për burimet e jashtme është ndryshuar: Ishte: U bë:
- E shtuar mundësia e krijimit të manipuluesve globalë të ngjarjeve onbeforeinput (document.documentElement.onbeforeinput), me të cilët aplikacionet web mund të ripërcaktojnë sjelljen gjatë redaktimit të tekstit në blloqet ,
- Zgjeruar mundësitë e API-së Navigation, e cila lejon aplikacionet web të kapin operacionet e navigimit në dritaren, të nisin kalimin dhe të analizojnë historinë e veprimeve me aplikacionin. Shtuar metoda të reja intercept() për kapjen e kalimit dhe scroll() për skrollimin në pozita të caktuara.
- Shtuar metoda statike Response.json(), e cila lejon formimin e trupit të përgjigjes mbi bazën e të dhënave me tipin JSON.
- Janë bërë përmirësime në mjetet për zhvilluesit web. Në debugger, kur aktivizohet pika e ndalimit, është e lejuar modifikimi i funksioneve në pjesën e sipërme të stack-ut pa ndërprerë seancën e debug. Në panelin Recorder, me anë të të cilit mund të regjistrohen, riprodhohen dhe analizohet veprimet e përdoruesit në faqe, është implementuar mbështetje për piketat e ndalimit, riprodhim hap pas hapi dhe regjistrimin e ngjarjeve të kalimeve të mausit.
Në panelin e analizës së performancës janë shtuar metrikat LCP (Largest Contentful Paint) për të identifikuar vonesat gjatë vizatimit të elementeve të mëdhenj (të dukshëm për përdoruesin) në zonën e dukshme, siç janë imazhet, videot dhe elementet bllok. Në panelin Elements është realizuar shënimi i shtresave të sipërme, që shfaqen mbi përmbajtje të tjera, me një simbol të veçantë. Për WebAssembly është ofruar mundësia e ngarkimit të të dhënave të debug në formatin DWARF.
Përveç përmirësimeve dhe rregullimeve të gabimeve në versionin e ri, janë eliminuar 24 vulnerabilitete. Shumica e vulnerabiliteteve janë zbuluar si rezultat i testimit automatizuar me mjete si AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer dhe AFL. Nuk janë identifikuar probleme kritike që mund të kalonin të gjitha nivelet e mbrojtjes të shfletuesit dhe të mundësonin ekzekutimin e kodit jashtë mjedisit sandbox. Në kuadër të programit për shpërblimin financiar për zbulimin e vulnerabiliteteve për këtë lëshim, kompania Google ka ndarë 21 shpërblime me një total prej 60500 dollarësh (një shpërblim prej 10000 dollarësh, një shpërblim prej 9000 dollarësh, një shpërblim prej 7500 dollarësh, një shpërblim prej 7000 dollarësh, dy shpërblime prej 5000 dollarësh, katër shpërblime prej 3000 dollarësh, dy shpërblime prej 2000 dollarësh dhe një shpërblim prej 1000 dollarësh). Shuma e shtatë shpërblimeve nuk është përcaktuar ende.
Burimi: opennet.ru


