Kompania Google publikoi një lëshim të shfletuesit web Chrome 123. Në të njëjtën kohë, është në dispozicion një version stabil i projektit të lirë Chromium, që shërben si baza për Chrome. Shfletuesi Chrome diferencohet nga Chromium për përdorimin e logo-ve të Google, për sistemin e dërgimit të njoftimeve në rast të dështimit, modulit për luajtjen e përmbajtjes së mbrojtur nga kopjimi (DRM), sistemit të automatizuar të instalimit të përditësimeve, aktivizimit të vazhdueshëm të Sandbox-isolimit, ofrimin e çelësave për Google API dhe dërgimin e parametrave RLZ gjatë kërkimit. Për ata që kanë nevojë për më shumë kohë për përditësim, mbështetet një degë e veçantë Extended Stable, që shoqërohet nga 8 javë. Publikimi i ardhshëm i Chrome 124 planifikohet për 16 prill.
Ndryshimet kryesore në Chrome 123:
- Në faqen që shfaqet kur hapet një tab e re, është propozuar një seksion i ri që shfaq lidhje nga tabs, që janë hapur së fundmi në pajisje të tjera të lidhura me të njëjtën llogari në Google.

- Shtuar mbështetje për kodifikimin e përmbajtjes përmes algoritmit të kompresimit Zstandard (zstd), përveç algoritmave të mbështetur më parë gzip, brotli dhe deflate.
- U hoq realizimi i kodekut të lirë të videos Theora, i krijuar nga organizata Xiph.org Foundation mbi bazën e kodekut VP3 dhe që mbështetet në Firefox dhe Chrome që nga viti 2009, por që nuk mbështetet në Chrome për Android dhe në shfletuesit bazuar në WebKit, si Safari. Si arsye për ndalimin e mbështetjes për Theora, përmenden shqetësimet se në realizimin e Theora-s, që ka një logjikë të ndërlikuar për analizimin e të dhënave binarë dhe dekodimin e rrjedhave, mund të ekzistojnë vulnerabilitete të ngjashme me problemet e fundit kritike me koduesin VP8. Sipas zhvilluesve, për shkak të rritjes së sulmeve 0-day mbi kodekët e mediave, rreziqet e sigurisë mbulojnë nivelin e kërkesës për kodekun Theora, i cili përdoret shumë pak në praktikë, por mbetet një objektiv i rëndësishëm për sulmet e mundshme.
- Vazhdon rritja graduale e pĂ«rqindjes sĂ« pĂ«rdoruesve pĂ«r tĂ« cilĂ«t Ă«shtĂ« çaktivizuar mbĂ«shtetja pĂ«r cookie tĂ« jashtĂ«m, tĂ« cilat vendosen kur vizitohet faqet tĂ« ndryshme nga domeni i faqes aktuale. KĂ«to cookie pĂ«rdoren pĂ«r tĂ« ndjekur lĂ«vizjet e pĂ«rdoruesve midis faqeve nĂ« kodin e rrjeteve reklamuese, widget-eve tĂ« rrjeteve sociale dhe sistemeve tĂ« web-analitikĂ«s. Ndryshimet po avancohen nĂ« kuadĂ«r tĂ« iniciativĂ«s Privacy Sandbox, qĂ« ka pĂ«r qĂ«llim arritjen e njĂ« balancimi midis nevojĂ«s sĂ« pĂ«rdoruesve pĂ«r tĂ« ruajtur privatĂ«sinĂ« dhe dĂ«shirĂ«s sĂ« rrjeteve reklamuese dhe faqeve pĂ«r tĂ« ndjekur preferencat e vizitorĂ«ve. Ăaktivizimi i cookie tĂ« jashtĂ«m planifikohet tĂ« zgjerohet gradualisht dhe nĂ« tremujorin e tretĂ« tĂ« vitit 2024 tĂ« arrijĂ« deri nĂ« 100%. PĂ«r tĂ« çaktivizuar pa pritur ndryshime tĂ« jashtme, Ă«shtĂ« e disponueshme konfigurimi "chrome://flags/#test-third-party-cookie-phaseout".
- PĂ«r njĂ« pĂ«rqindje tĂ« vogĂ«l tĂ« pĂ«rdoruesve nĂ« SHBA Ă«shtĂ« aktivizuar mbĂ«shtetje pĂ«r funksione qĂ« pĂ«rdorin mĂ«simin e makinerisĂ« â moduli i grumbullimit tĂ« mençur tĂ« tabs, gjeneratori i temave dhe asistenti interaktiv, pĂ«r tĂ« cilat Ă«shtĂ« folur nĂ« njoftimin e lĂ«shimit tĂ« Chrome 121. PĂ«r sistemet me menaxhim tĂ« centralizuar tĂ« konfiguracionit, administratorĂ«t mund tĂ« aktivizojnĂ« mjetet AI nĂ« nivel politikash, pa pasur nevojĂ« pĂ«r aktivizimin e modit eksperimental.
- Në shërbimin e sinkronizimit të konfigurimeve, historikut dhe shenjave (Chrome Sync) është ndaluar mbështetje për lëshimet e mëparshme deri në versionin Chrome 82.
- Kur aktivizohet mbrojtja e avancuar të shfletuesit (Safe Browsing > Mbrojtje e avancuar) implementohet dërgimi në Google i informacionit mbi autentifikimin e kërkesave të zgjeruara nga faqet (këto faqe kontrolohen në bazën e të dhënave të përmbajtjeve të dëmshme dhe në rast të një përputhjeje, përdoruesi merr një paralajmërim të menjëhershëm). Gjithashtu, është aktivizuar dërgimi i telemetrisë për anulimin nga përdoruesi të paralajmërimeve të shfaqura para hapjes së faqeve, që janë listuar nga Google në listën e zezë.
- Google publikoi një artikull me shpjegimin e metodave të përdorura për verifikimin e sigurisë së faqeve që hap përdoruesi nga baza e të dhënave të përmbajtjeve të dëmshme, të vendosur në jashtë. serveri. Për të ruajtur privatësinë gjatë verifikimit të URL-ve të hapura nga përdoruesi, për në Google dërgohen jo hash-e të plota të URL-ve, por vetëm prefiksi me 4 bajt të parë të hash-it. Në serveri këtë prefiks kontrollohet në bazën e faqeve të dëmshme dhe në rast të një përputhjeje, lista e hash-eve të plota që korrespondojnë me prefiksin kthehet në shfletuesin e përdoruesit, ku tashmë bëhet verifikimi final me hash-in e plotë 32-bajtësh të URL-së. Për të përjashtuar lidhjen e kërkesës me adresën IP të përdoruesit, prefiksi i hash-it në fillim dërgohet në një proxy ndërmjetës, i cili nga emri i tij dërgon kërkesën në serverin e sistemit Safe Browsing.

- Mundësi për të parë paralajmërimet në konsolën e mjeteve për zhvillues web-i kur dërgoni kërkesa përmes një faqeje në rrjetin e brendshëm (192.168.x.x, 10.x.x.x etj.), nëse kërkesat e tilla janë përmbushur jashtë kontekstit të sigurt dhe nuk janë verifikuar paraprakisht. Para dërgimit të një kërkese të iniciuar nga uebi për burime në rrjetin e brendshëm, shfletuesi së pari do të dërgojë një kërkesë testuese paraprake dhe do të kontrollojë nëse serveri kthen titullin HTTP "Access-Control-Allow-Private-Network: true", duke lejuar aksesin në rrjetin intranet. Nëse qasja nuk lejohet, ka një përpjekje për të qasur shërbimet e brendshme në mënyrë të papërshtatshme, që mund të jetë një tregues për një sulm përmes shfletuesit në burimet në rrjetin lokal (p.sh., sulmuesi mund të fusë në iframe një kërkesë për ndërfaqen web të ruterit të shtëpisë, si ""). Në lëshimin e Chrome 130, paralajmërimi pritet të zëvendësohet me një gabim dhe të bllokojë kërkesat që nuk kanë kaluar verifikimin.
- Në Chrome për Android dhe iOS është shtuar mundësia për të vazhduar shikimin e faqeve të internetit që janë hapur më parë në pajisje të tjera të lidhura me të njëjtin llogari Google.
- Në Chrome për Android është ndryshuar metoda e ruajtjes së fjalëkalimeve lokale, të cilat nuk sinkronizohen me pajisje të tjera. Më parë, fjalëkalimet lokale ruheshin në profilin e Chrome, ndërsa tani do të transferohen në ruajtjen e fjalëkalimeve të ofruara nga shërbimet e Google Play, të cilat tashmë përdoren për ruajtjen e fjalëkalimit për llogarinë Google. Në Chrome 123, mënyra e re e ruajtjes do të aktivizohet për përdoruesit që nuk kanë fjalëkalime lokale, ndërsa në versionin Chrome 124 do të aplikohet për përdoruesit me fjalëkalime lokale.
- Shtuar API për rrugëtimin statik të ServiceWorker-ëve (Service Worker Static Routing), i cili lejon përjashtimin e ekzekutimit të JavaScript-it dhe ndërhyrjen e ServiceWorker-ëve gjatë kërkimit të burimeve që përputhen me kushtet e vendosura. Me fjalë të tjera, API lejon të përcaktohet si duhet të ngarkohen burime të caktuara dhe të çaktivizohet thirrja e ServiceWorker-it për burime që mund të nxirren nga cache ose të ngarkohen direkt. Si karaktesitë për marrjen e vendimeve mund të përdoren modelet e URL-ve, metodat e kërkimit, lloji i përmbajtjes (document, embed, font, video etj.) dhe statusi i ekzekutimit ("running", "not-running"). Për shembull, për të dërguar një kërkesë post me të dhënat e formularit web direkt, pa thirrjen e ServiceWorker-it, mund të specifikohet: addEventListener('install', (event) => { event.addRoutes({ condition: { urlPattern: "/form/*", requestMethod: "post" }, source: "network" }); });
- Në CSS është shtuar funksioni light-dark() për të përshtatur skemën e ngjyrave me cilësimet e modit të dritës ose errësirës. Në këtë funksion mund të specifikoni dy vlera, të cilat do të zgjidhen në varësi të modit të dritës apo errësirës. Për shembull: "background-color: light-dark(lime, green);".
- Shtuar API Long Animation Frames për diagnostikimin e reagimit të ndërfaqes së faqes në internet dhe identifikimin e ngushtimeve gjatë vizatimit.
- Në kërkesën mediatike "display-mode" është shtuar mbështetje për vlerën "picture-in-picture", e cila lejon krijimin e rregullave CSS që zbatohen vetëm kur shfaqet aplikacioni web në modin "picture-in-picture". @media all and (display-mode: picture-in-picture) { body { margin: 0; } h1 { font-size: 0.8em; } }
- Në pronën CSS "align-content" është realizuar mundësia e punës me kontejnerë bllokues dhe qeliza tabelash. Për shembull "display: block", "display: list-item", "display: table-cell" tani mund të rreshtohen me "align-content".
- Shtuar pronën CSS "field-sizing", e cila lejon të bëhet madhësia e elementeve të formularit e varur nga përmbajtja e tyre, për shembull, për të rritur automatikisht madhësinë e fushës së tekstin me kalimin e të dhënave.
- Në ndërfaqen JavaScript NavigationActivation është shtuar parametri navigation.activation, i cili reflekton statusin e aktivizimit të dokumentit (p.sh., mund të përcaktohet se dokumenti është rikuperuar nga cache pas klikuar në butonat e navigimit "përpara" ose "mbrapa"). Parametri mund të përdoret për të personalizuar përmbajtjen e faqes në varësi të asaj se si ka ardhur përdoruesi, për shembull, mund të shfaqet një animacion tjetër nëse përdoruesi ka ardhur nga faqja kryesore.
- Janë bërë përmirësime në mjetet për zhvilluesit web.
Përveç inovacioneve dhe rregullimeve të gabimeve, në versionin e ri janë eliminuar 12 vulnerabilitete. Shumica e vulnerabiliteteve janë identifikuar përmes testimeve automatike me mjete si AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer dhe AFL. Nuk janë gjetur probleme kritike që lejojnë kalimin e të gjitha niveleve të mbrojtjes së shfletuesit dhe ekzekutimin e kodit në sistem jashtë mjedisit sandbox. Në kuadër të programit për shpërblim financiar për identifikimin e vulnerabiliteteve për versionin aktual, kompanitë Google kanë shpërblyer 7 çmime me një shumë totale prej 22 mijë dollarësh (një shpërblim prej $10000, $4000, $3000 dhe $1000, si dhe dy shpërblime prej $2000). Shuma e një shpërblimi ende nuk është përcaktuar.
Burimi: opennet.ru


