Kompania Google publikoi version e re të shfletuesit web Chrome 142. Në të njëjtën kohë, është e disponueshme një version i stabil i projektit të lirë Chromium, i cili shërben si baza për Chrome. Shfletuesi Chrome dallon nga Chromium për shkak të përdorimit të logove të Google, sistemit të njoftimeve në rast të dështimit, moduleve për riprodhimin e përmbajtjes video të mbrojtur nga kopjimi (DRM), sistemit automatizuar të instalimit të përditësimeve, aktivizimit të vazhdueshëm të izolimit Sandbox, ofrimit të çelësave për Google API dhe transmetimit të parametrave RLZ gjatë kërkimit. Për ata që kanë nevojë për më shumë kohë për të përditësuar, mbështetet veçmas një degë e zgjeruar e stabilitetit, e shoqëruar për 8 javë. Lëshimi i ardhshëm i Chrome 143 është planifikuar për 2 Dhjetor.
Ndryshimet kryesore në Chrome 142:
- ĂshtĂ« aktivizuar mbrojtja nga qasja nĂ« sistemin lokal gjatĂ« ndĂ«rveprimit me faqet publike. Kur ka kĂ«rkesa nga njĂ« faqe nĂ« njĂ« rrjet publik ose tĂ« brendshĂ«m (intranet) pĂ«r adresat IP sistemin lokal ose interfusin loopback (127.0.0.0/8), shfletuesi do t'i paraqesĂ« pĂ«rdoruesit njĂ« dialog qĂ« kĂ«rkon konfirmimin e veprimit. NĂ« veprimet e mbrojtjes pĂ«rfshihen pĂ«rpjekjet pĂ«r shkarkimin e burimeve, kĂ«rkesat fetch() dhe iframe-insertet. Mbrojtja nuk zbatohet ende pĂ«r lidhjet pĂ«rmes WebSockets, WebTransport dhe WebRTC, por do tĂ« shtohet mĂ« vonĂ« pĂ«r kĂ«to teknologji.
Qasja në burimet e brendshme përdoret nga sulmuesit për të kryer sulme CSRF në routera, pika qasjeje, printera, ndërfaqe web korporative dhe pajisje e shërbime të tjera që pranojnë kërkesa vetëm nga rrjeti lokal. Përveç kësaj, skanimi i burimeve të brendshme mund të përdoret për identifikim të tërthortë ose mbledhjen e informacionit në lidhje me rrjetin lokal.
- Propozohet një ndërfaqe e thjeshtuar unike për lidhjen me llogarinë në Google dhe sinkronizimin e të dhënave, si fjalëkalimet e ruajtura dhe shënimet. Sinkronizimi është i integruar me hyrjen në llogari dhe nuk paraqitet si një mundësi e veçantë në cilësimet. Përdoruesit mund të lidhin Chrome me llogarinë në Google dhe ta përdorin atë për ruajtjen e fjalëkalimeve, shënimeve, historikut të vizitave dhe skedave. Kjo mundësi është aktivizuar për disa përdorues, dhe mbulimi do të rritet gradualisht.
- Mundësuar një model të ri izolimi procesesh - 'Origin Isolation', ku çdo burim përmbajtjeje (origin - një lidhje midis protokollit, domenit dhe portit, për shembull, 'https://foo.example.com'), izolohet në një proces të veçantë shumëngjyrësh. Duke qenë se rritja e fragmentimit të izolimit mund të çojë në një rritje të konsumit të memories dhe ngarkesës në CPU, ky model i ri izolimi aktivizohet vetëm në sisteme që kanë më shumë se 4 GB RAM. Në pajisje me kapacitet të ulët do të vazhdojë të përdoret qasja e vjetër e izolimit, ku burimet e ndryshme të përmbajtjes të lidhura me një sit (për shembull, foo.example.com dhe bar.example.com) izolohet në një proces të veçantë.
- Në sistemet me Windows dhe macOS, ku nuk zbatohet menaxhimi i centralizuar i Chrome, është realizuar automatikisht çaktivizimi i shtesave të shfletuesit të instaluara me forcë, në të cilat janë identifikuar shkelje të parëndësishme të rregullave të katalogut të Chrome Web Store. Shkeljet e parëndësishme përfshijnë praninë e mundësive të dhëna, imponimin e shtesave pa dijeninë e përdoruesit, manipulimet me metadat, shkeljet e rregullave të përdorimit të të dhënave të përdoruesve dhe mashtrimin në lidhje me funksionalitetin. Nëse dëshiron, përdoruesi mund të rikthejë shtesën e çaktivizuar.
- Në versionin për Android, si në ndërtimet për sistemet desktop, është realizuar paraqitja e paralajmërimeve për faqet mashtruese, të identifikuara nga një model gjuhësor të madh mbi bazën e analizës së përmbajtjes. Përdorimi i AI aplikohet në modin e mbrojtjes së zgjeruar të shfletuesit (Enhanced Safe Browsing). Modeli AI ekzekutohet në anën e klientit, por në rast të identifikimit të dyshimeve për përmbajtje të dyshimtë, një kontrolle shtesë realizohet në serverët e Google.
- Në realizimin e protokollit DTLS (Datagram Transport Layer Security, shëmbëlltyrë e TLS për UDP), i aplikuar për lidhjet WebRTC, është përfshirë përdorimi i algoritmeve të enkriptimit post-kvant.
- ĂshtĂ« realizuar ruajtja e statusit tĂ« aktivizimit, caktuar gjatĂ« aktivitetit tĂ« pĂ«rdoruesit nĂ« faqe, pasi kalon nĂ« njĂ« faqe tjetĂ«r me tĂ« njĂ«jtin domain. Ruajtja e aktivizimit do tĂ« lehtĂ«sojĂ« zhvillimin e aplikacioneve web me shumĂ« faqe dhe do tĂ« zgjidhĂ« çështje si vendosja e fokusit tĂ« inputit kur siti shfaq tastierĂ«n e tij virtuale.
- Në CSS janë shtuar pseudo-klasat ':target-before' dhe ':target-after' për të përcaktuar etiketat e mëparshme dhe të mëvonshme, në lidhje me pozicionin aktual të rrotullimit (':target-current').
- NĂ« konteinerit e stileve ("@container") dhe funksionin "if()" lejohet pĂ«rdorimi i sintaksĂ«s sĂ« intervaleve, e cila Ă«shtĂ« pĂ«rkufizuar nĂ« specifikimin e Media Queries Level 4 dhe lejon pĂ«rdorimin e operatorĂ«ve tĂ« zakonshĂ«m matematikorĂ« tĂ« krahasimit dhe operatorĂ«ve logjikĂ« pĂ«r tĂ« pĂ«rcaktuar intervalet e vlerave. PĂ«r shembull, tani mund tĂ« especificohet "@container style(âinner-padding > 1em)" dhe "background-color: if(style(attr(data-columns, type) > 2): lightblue; else: white);"
- Në elementët «<button>» dhe «<a>» është shtuar mbështetje për atributin «interestfor», me ndihmën e të cilit mund të organizoni thirrje veprimesh, si për shembull, të tregoni një dritare të skenës, në situata kur përdoruesi tregon interes për elementin. Shenjat e shfaqjes së interesit, sipas shfletuesit, përfshijnë situata të tilla si mbajtja dhe ruajtja e pointerit mbi element, shfrytëzimi i tastierës ose ruajtja e prekjeve në ekranin me prekje. Në rastin e zbulesës së interesit në një element me atributin «interestfor», shfletuesi gjeneron ngjarjen InterestEvent.
- Janë bërë përmirësime në mjetet për zhvilluesit e web-it. Në këndin e sipërm të djathtë është shtuar një buton për thirrjen e shpejtë të asistentit AI. Elementi i menusë kontekstuale "Ask AI" është riemëruar në "Debug with AI" dhe është zgjeruar me mundësinë për të kryer veprime të drejtpërdrejta në varësi të kontekstit. Në konzolën web dhe panelin e kodit, asistenti AI Gemini tani mund të gjenerojë rekomandime me kod.

Në mjetet për zhvilluesit e web-it është siguruar integrimi me shërbimin GDP (Google Developer Program). Zhvilluesi tani do të mund të lidhet me profilin e tij në GDP direkt nga Chrome DevTools dhe të marrë bonuse për përfundimin e punëve të caktuara në këtë ndërfaqe.

Përveç novacioneve dhe rregullimeve të gabimeve, në versionin e ri janë eliminuar 20 dobësi. Shumica e dobësive janë zbuluar si rezultat i testeve automatizuese me mjete si AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer dhe AFL. Nuk janë identifikuar probleme kritike që lejojnë kalimin e të gjitha niveleve të sigurisë të shfletuesit dhe ekzekutimin e kodit jashtë mjedisit sandbox. Si pjesë e programit për shpërblimin e gjetjeve të dobësive për këtë lëshim, kompania Google ka themeluar 20 çmime me një total prej 130,000 dollarësh (dy çmime prej 50,000 dollarësh, një çmim prej 10,000 dollarësh dhe tre çmime prej 3,000 dollarësh, dy çmime prej 2,000 dollarësh dhe tre çmime prej 1,000 dollarësh). Shuma e 8 shpërblimeve ende nuk është përcaktuar.
Shtesë, mund të theksohet identifikimi i një dobësie që ende nuk është rregulluar në motorin Blink, i cili çon në përfundime të papritura dhe ngrirje të shfletuesit gjatë ekzekutimit të një kodi të caktuar JavaScript. Dobësia shkaktohet nga problemet arkitektonike në motorin e renderimit, të lidhura me mungesën e kufizimeve mbi intensitetin e operacioneve për azhurnimin e pronës "document.title". Mungesa e kufizimeve lejon përdorimin e "document.title" për të bërë dhjetëra miliona ndryshime në DOM për sekondë, që pas disa sekondash çon në ngërçin e ndërfaqes për shkak të bllokimit të rrjedhës kryesore dhe konsumit të konsiderueshëm të memories, ndërsa pas 15-60 sekondash shfletuesi përfundon papritur.
Burimi: opennet.ru


