Kompania Google publikoi version e browser-it web Chrome 135. Në të njëjtën kohë, është e disponueshme një version i stabil i projektit të lirë Chromium, i cili shërben si baza për Chrome. Browser-i Chrome ndryshon nga Chromium për shkak të përdorimit të logos së Google, sistemit të dërgimit të njoftimeve në rast të dështimit, moduleve për reproduktimin e përmbajtjes video të mbrojtur nga kopjimi (DRM), sistemit automatik të instalimit të azhurnimeve, përfshirjes së vazhdueshme të izolimit Sandbox, ofrimit të çelësave për Google API dhe dërgimit të parametrave RLZ gjatë kërkimeve. Për ata që kanë nevojë për më shumë kohë për azhurnim, ndihmohet një degë e veçantë Extended Stable, e cila shoqërohet me 8 javë. Lëshimi i ardhshëm i Chrome 136 është planifikuar për 29 prill.
Ndryshimet kryesore në Chrome 135:
- Shtuar mbrojtjen nga identifikimi i fshehur i përdoruesve përmes caches HSTS (HTTP Strict Transport Security). HSTS lejon që sitet, me hyrjen nëpërmjet HTTP, t'i drejtojnë përdoruesit në HTTPS. Gjatë procesit, emri i hostit, i caktuar përmes HSTS, ruhet në cache-in e brendshëm, duke lejuar që fakti i pranisë ose mungesës së hostit në cache të përdoret për të ruajtur një bit informacioni.
Për ruajtjen e fshehtë të një identifikatori 32-bitësh të përdoruesit, mund të përdoret një array i 32 imazheve, të cilat jepen nga hoste të ndryshëm përmes HTTP (http://bit0.example.com/image.jpg, http://bit1.example.com/image.jpg etj.). Përcaktimi i identifikatorit bëhet duke kontrolluar se nga cilat hoste janë ngarkuar imazhet përmes HTTPS dhe nga cilat përmes HTTP (nëse imazhet ishin dhënë më parë përmes HTTP dhe përmes HSTS janë drejtuar në HTTPS, atëherë gjatë kërkesave të mëvonshme ato do të ngarkohen menjëherë nga HTTPS, duke kaluar kërkesën për HTTP). Mbrojtja është reduktuar në lehtësimin e azhurnimit të HSTS vetëm për burimet e nivelit të lartë dhe bllokimin e azhurnimit të HSTS në kërkesat për burime nënndarëse.
- Shtuar një model të mësimit makinerik të ekzekutuar lokal për përmirësimin e përcaktimit të pranishmërisë së formave të futjes së fjalëkalimeve në faqe dhe ndryshimit automatik të fjalëkalimeve. Nëse fjalëkalimi njihet si i komprometuar, Chrome do të nxjerrë një paralajmërim gjatë përpjekjes për të hyrë me këtë fjalëkalim në një sit, me propozimin për ta ndryshuar atë. Nëse përdoruesi pranon, browser-i do të gjenerojë një fjalëkalim të fortë dhe do ta ndryshojë fjalëkalimin në sit, duke ruajtur fjalëkalimin e ri në menaxherin e fjalëkalimeve - AI do të mbushë automatikisht dhe do të dërgojë format e nevojshme në sitin përkatës dhe do të azhurnojë fjalëkalimin e ruajtur.
- Në modalitetin e mbrojtjes së zgjeruar të browser-it (Safe Browsing > Enhanced protection) është shtuar mundësia e përdorimit të një modeli të madh gjuhësor për përcaktimin e faqeve mashtruese sipas përmbajtjes së tyre. Modeli AI ekzekutohet në anën e klientit, por në rast se dyshimet përmbajtjen e dyshimtë, kryhet një verifikim shtesë në serverë Google. Nëse verifikimi shtesë konfirmohet, përdoruesit i jepet një paralajmërim. Verifikimi aktualisht kryhet vetëm për faqet që përdorin API Keyboard Lock.
- Përdoruesit që kanë lidhur Chrome me llogarinë e tyre në Google tani kanë mundësinë të ruajnë shtesat e instaluara në llogarinë e tyre Google për përdorim automatik të këtyre shtesave në të gjitha kompjuterët që përdor përdoruesi.
- Përdoruesit që sapo janë lidhur me llogarinë e tyre në Google ose që përdorin Chrome Sync, kanë ruajtje të cilësimeve të sinkronizuara, ikonave të faqeve dhe temave të dizajnit, veçmas nga cilësimet lokale. Kështu, pas ndalimit të Chrome Sync në pajisje, cilësimet origjinale do të mbeten, ndërsa kur lidhen me Google, ato nuk do të ngarkojnë cilësimet lokale.
- Në versionin për Android është ndërprerë mbështetja për menaxherin e fjalëkalimeve të integruar, dhe në vend të tij ka ardhur Google Password Manager i unifikuar, i cili ofrohet përmes Google Play. Përdoruesit mund të ruajnë përmbajtjen e menaxherit të vjetër të fjalëkalimeve në formatin CSV për ta transferuar në menaxherë të tjerë fjalësh.
- Në modalitetin inkognito është implementuar bllokimi i pambrojtur në anën e browser-it për cookies të jashtme, të vendosura kur vizitoni site që nuk janë një nga domenit faqja aktuale (këtë lloj cookie përdoret për të ndjekur lëvizjet e përdoruesit midis faqeve në kodet e rrjeteve reklamues, widget-eve të rrjeteve sociale dhe sistemeve të analizës web). Mundësia për të menaxhuar bllokimin e cookies të jashtme në anën e faqeve është lënë pa ndryshime, por në browser-it, cilësimi BlockThirdPartyCookies në modalitetin inkognito tani nuk mund të vendoset në vlerën false.
- Në CSS janë shtuar pseudo-elementet «::column», «::scroll-button», «::scroll-marker» dhe «::scroll-marker-group», duke për funksionuar skrollimin në formën e karuselit.
- Janë realizuar atributet HTML "command" dhe "commandfor", të cilat mund të përdoren në butona në vend të atribueteve "popovertargetaction" dhe "popovertarget" për konfigurimin deklarativ të ndërveprimit me menunë që aktivizohet kur klikohet butoni. Kur përdoren atributet e reja, të gjithë logjika e ndërveprimit me menunë merret nga shfletuesi, pa pasur nevojë për lidhjen e trajtesave të veta në JavaScript. Për shembull, për të krijuar një menu të rënë mjafton të specifikoni: <button commandfor="»my-menu»" command="»show-popover»">Hape Menunë</button> <div popover id="»my-menu»"> … </div>
- Në CSS është shtuar funksioni shape(), i cili lejon formimin e figurave duke përdorur pronat CSS clip-path dhe offset-path. Funksioni shape() mbështet komandat për formimin e figurave, ekuivalente me funksionin path(), por lejon përdorimin e sintaksës standarde CSS.
- Në API-në Web Speech, që ofron funksionalitete për sintezën dhe njohjen e zërit, është shtuar mbështetje për ndërfaqen MediaStreamTrack për të përpunuar zërin që vjen nga burime të ndryshme, duke përfshirë shkeljet e jashtme të zërit. Më parë, API Web Speech mund të përpunonte vetëm zërin që vinte përmes mikrofonit të paracaktuar.
- Në JavaScript është shtuar mbështetje për array-t e tipizuar Float16Array, të destinuara për ruajtjen e vlerave me tipin Float16.
- është shtuar API Observable për trajtimin e rrjedhave të ngjarjeve në mënyrë asinkrone. API ofron mundësinë për të subspecializuar në një objekt për të marrë ngjarjet siç ato vijnë dhe për të përshkruar në mënyrë deklarative rrjedhën e transformimeve që do të zbatohen në ngjarjet e hyrjes.
- Metoda navigator.xr.supportsSession është hequr, e cila më parë ishte shpallur e vjetruar. Në vend të saj, duhej të përdorej metoda navigator.xr.isSessionSupported, e cila është shpallur në specifikimin WebXR.
- Janë hequr cilësimet InsecurePrivateNetworkRequestsAllowedForUrls dhe InsecurePrivateNetworkRequestsAllowed, të cilat përdoren për të aktivizuar mekanizmin PNA 1.0 (Private Network Access), që kufizon ngarkimin e burimeve nga një faqe publike që referohet në hoste në rrjetin e brendshëm (127.0.0.0/8, 192.168.0.0/16, 10.0.0.0/8 etj.). Kjo aktivitet përdoret nga sulmuesit për të realizuar sulme CSRF në router, pika qasjesh, printera, ndërfaqet web të korporatave dhe pajisje të tjera dhe shërbime që pranojnë kërkesa vetëm nga rrjeti lokal.
Për shkak të moskompatibilitetit me disa pajisje, PNA 1.0 mund të aktivizohej vetëm me dëshirë. Në vend të PNA 1.0 është zhvilluar specifikimi PNA 2.0, për mbështetje e së cilës nuk kërkohet ndryshim nga ana e pajisjeve dhe mjaftojnë ndryshime nga ana e faqeve që kanë nevojë për qasje në burimet intranet. PNA 1.0 dhe PNA 2.0 nuk janë të kompaktueshëm me njëri-tjetrin, kështu që para zbatimit të PNA 2.0, Google ka në plan të heqë fillimisht mbështetje për PNA 1.0.
- ĂshtĂ« hequr opsioni pĂ«r tĂ« rikthyer mbĂ«shtetjen e ndĂ«rfaqes sĂ« vjetruar MutationEvent dhe ngjarjeve tĂ« tjera qĂ« pĂ«rpunohen sinkronisht, DOMSubtreeModified, DOMNodeInserted, DOMNodeRemoved, DOMNodeRemovedFromDocument, DOMNodeInsertedIntoDocument dhe DOMCharacterDataModified. NdĂ«rfaqja u pĂ«rdor pĂ«r tĂ« ndjekur ndryshimet nĂ« pemĂ«n DOM, por kishte ndikim negativ nĂ« performancĂ«n e faqeve dhe pengonte implementimin e disa funksionaliteteve tĂ« reja. Ky API u çaktivizua automatikisht verĂ«n e kaluar, por nĂ« Chrome mbeti opsioni MutationEventsEnabled pĂ«r tĂ« rikthyer mbĂ«shtetje. Si alternativĂ«, rekomandohet pĂ«rdorimi i API-t Mutation Observer.
- Në mjetet për zhvillimin web janë zgjeruar mundësitë e mjeteve për analizimin e performancës.
Përveç inovacioneve dhe rregullimeve të gabimeve, në versionin e ri janë eliminuar 14 dobësi. Shumica e dobësive janë zbuluar si rezultat i testimit automatizuar me mjete si AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer dhe AFL. Nuk janë identifikuar probleme kritike që lejojnë kalimin e të gjitha niveleve të mbrojtjes së shfletuesit dhe ekzekutimin e kodit në sistem përtej sandbox-it. Në kuadër të programit për shpërblime për zbulimin e dobësive, për këtë version, kompania Google ka dhënë 8 shpërblime në një total prej 17,000 dollarësh (një shpërblim prej $10,000 dhe dy shpërblime nga $2,000, $1,000 dhe $500).
Burimi: opennet.ru
