[Chrome OS] Как изменить настройки конфиденциальности Chrome
Вы можете улучшить свой опыт просмотра с помощью настроек конфиденциальности. Например, когда вы посещаете веб-страницу, Chrome может использовать веб-службу для автоматической загрузки страниц на основе ссылок страницы.
Большинство этих настроек включены по умолчанию, но вы можете выбрать, какие из них вы хотите включить или отключить.
- Откройте браузер Chrome на компьютере.
- В правом верхнем углу экрана нажмите на значок «Настройка и управление Google Chrome» Настройки.
- В разделе «Конфиденциальность и безопасность» выберите настройки, которые хотите отключить.
- Чтобы изменить разрешения и параметры обработки данных для сайтов, перейдите в Настройки сайта.
- Выберите Очистить историю, чтобы удалить сведения о посещенных сайтах или сохраненные пароли.
- Чтобы изменить настройки отслеживания и управления файлами cookie, нажмите Файлы cookie и другие данные сайтов.
- Чтобы настроить безопасный просмотр и защиту, выберите Безопасность.
Ниже подробно описаны настройки конфиденциальности.
- Разрешить предзагрузку страниц для повышения скорости работы браузера и поиска. Для загрузки страниц браузеры используют IP-адреса. Chrome может заранее находить IP-адреса для всех ссылок на открытой странице и загружать их контент. Если вы включите эту функцию, загруженные заранее сайты и встроенный в них контент смогут сохранять и считывать свои файлы cookie на вашем компьютере, даже если вы не будете переходить по ссылкам.
- Отправлять запрет на отслеживание для исходящего трафика. В трафик просмотров можно добавить запрос «Не отслеживать». Однако многие сайты продолжат собирать данные о работе в браузере, чтобы обеспечивать вашу защиту, предлагать интересный контент и рекомендации, показывать рекламу, а также формировать статистические отчеты.
- Разрешить сайтам проверять наличие сохраненных способов оплаты. Если в Chrome есть сохраненные способы оплаты, браузер может предлагать вам эти данные, чтобы упростить заполнение форм. Подробнее…
- Безопасный просмотр. Если браузер обнаружит, что загружаемый сайт потенциально опасен, на экране появится предупреждение. Chrome сверяет открываемую веб-страницу со списком известных вредоносных сайтов, который сохранен у вас на компьютере. Если сайт оказался в списке, браузер отправляет часть адреса подозрительной страницы на сервер Google, чтобы определить, представляет ли она угрозу. Подробнее о Безопасном просмотре…
- Помочь сделать Интернет безопасным для всех. Chrome будет периодически отправлять некоторую системную информацию и контент страниц в Google, чтобы мы могли быстрее распознавать потенциальные угрозы. Также эти данные будут отправляться каждый раз, когда вы переходите на подозрительный сайт.В результате Chrome сможет лучше блокировать скачивание потенциально опасных файлов и обнаруживать вредоносное ПО.
- Сообщать, если пароли были раскрыты в результате утечки данных. Вы можете увидеть предупреждение в Chrome, если ваше имя пользователя и пароль были раскрыты в результате утечки данных со стороннего сайта или из стороннего приложения.
Вышеуказанная информация взята из источника, указанного ниже, и указанный ниже источник имеет преимущественную силу в случае возникновения каких-либо расхождений. Пожалуйста, свяжитесь с источником, указанным ниже, напрямую, если у вас есть дополнительные вопросы. Обратите внимание, что ASUS не несет ответственности за контент или услуги из указанного ниже источника.
Включить нельзя блокировать: настраиваем cookies в браузере
Рассказываем, как правильно настроить куки в Chrome, Safari, Firefox и Edge.

Leonid Grustniy
Многие из вас наверняка встречали упоминания о cookie-файлах, но зачем они нужны и что с ними делать, знает не каждый. Мы уже рассказывали о куки — как они влияют на вашу конфиденциальность и как можно ими управлять в настройках сайтов. В этой статье покажем менее тернистый путь — через параметры браузера — и дадим подробные инструкции для Google Chrome, Safari, Mozilla Firefox и Microsoft Edge.
Что такое cookie и зачем с ними что-то делать?
Когда вы заходите на какой-либо сайт, он сохраняет на вашем устройстве cookie — небольшой файл с данными о вашей системе и действиях на странице. Причем куки могут создавать и использовать как сам веб-ресурс, на котором вы находитесь, так и совершенно посторонние сервисы, например рекламные.
Очень часто куки самих ресурсов, они же основные, нужны для правильной работы сайта или упрощают взаимодействие с ним. Например, они помогают интернет-магазину запомнить ваш город или переключают международный сайт на ваш язык. А самое главное — позволяют не вводить логин и пароль при каждом новом посещении сайта, на котором у вас есть учетная запись.
А вот куки других сервисов — их обычно называют «сторонние куки» — используют для создания целевой рекламы или аналитики. Например, с их помощью можно узнать, на какие баннеры вы кликаете и какими товарами интересуетесь в магазинах. Такое внимание приятно далеко не каждому, поэтому большинство браузеров позволяют их заблокировать.
Какие настройки cookie бывают в браузерах
Большинство популярных браузеров предлагают два способа ограничить влияние куки на вашу конфиденциальность: полностью стереть их с устройства или заблокировать отдельные виды cookie — например, только сторонние. Может показаться, что вариант с удалением надежнее и проще, однако с точки зрения удобства он сильно проигрывает.
Начнем с того, что удалять куки можно по-разному: вручную и автоматически. Первый подход позволяет точечно избавиться от определенных куки для каждого отдельного сайта. Звучит не так уж здорово, если учесть, что всего за пару часов в Сети мы посещаем десятки разных страниц, каждая из которых норовит оставить на устройстве несколько cookie. Конечно, есть еще кнопка «Удалить все», но тогда под горячую руку попадут и полезные куки — те, в которых хранится информация для автоматического входа в аккаунт, адреса доставки и так далее.
Та же проблема и с автоматическим удалением — в этом случае браузер сам «заметет следы» при каждом перезапуске, но при этом сотрет все куки для всех посещенных сайтов. После такой зачистки вам придется заново входить в аккаунты, выбирать валюту оплаты и страну доставки в интернет-магазинах и совершать прочие телодвижения, без которых вы бы, скорее всего, предпочли обойтись.
Поэтому лучший вариант — заблокировать в настройках только сторонние куки. Даже если после этого какой-то сайт начнет работать неправильно, вы всегда сможете добавить его в список исключений. Так вы избавитесь от рекламных, следящих и прочих не самых необходимых cookie, не рискуя полезными данными. Рассказываем, как это сделать в десктопных версиях браузеров Google Chrome, Safari, Mozilla Firefox и Microsoft Edge.
Как заблокировать сторонние cookie в Google Chrome
Чтобы разом заблокировать все сторонние куки в Google Chrome, сделайте следующее:
- Кликните на три точки в правом верхнем углу и в выпадающем меню выберите Настройки → Конфиденциальность и безопасность → Файлы cookie и другие данные сайтов.
- Чтобы заблокировать все сторонние cookie, выберите пункт Блокировать сторонние cookie и данные сайтов.
Если вы хотите, чтобы определенные сайты в виде исключения могли собирать и основные, и сторонние куки (некоторые сервисы, например Microsoft Teams, отказываются работать, если сторонние куки выключены), или наоборот — чтобы какие-то сайты не собирали вообще ничего, то надо сделать вот что:
- Перейдите в раздел Настройки → Конфиденциальность и безопасность → Файлы cookie и другие данные сайтов.
- Пролистните страницу до меню Специальные настройки.
- Нажмите Добавить рядом с пунктом Сайты, которые всегда могут использовать файлы cookie или Сайты, которые не могут использовать файлы cookie.
- Введите адреса сайтов в соответствующие поля.
- Если вы хотите, чтобы исключение работало для всех куки, отметьте галочкой В том числе сторонние файлы cookie на сайте. Эту галочку надо поставить сразу, в режиме редактирования соответствующей записи ее уже не будет.
Инструкция для Safari
Браузер Safari по умолчанию блокирует сторонние cookie-файлы. Убедиться, что все в порядке, можно здесь:
- Войдите в меню Safari и выберите Настройки → Конфиденциальность.
- Убедитесь, что опция Предотвращать перекрестное отслеживание включена.
- Для более точечной настройки в разделе Конфиденциальность нажмите Управлять данными веб-сайта. Здесь можно посмотреть, какие сайты сохраняют файлы cookie и прочую информацию на компьютере, а также удалить файлы cookie и данные для отдельных веб-сайтов.
Где искать настройки cookie в Mozilla Firefox
Браузер Mozilla Firefox предлагает пользователям три степени защиты конфиденциальности: «Стандартная», «Строгая» и «Персональная». В первом случае сторонние cookie блокируются только в приватных окнах, а во втором, по признанию самих разработчиков, есть риск нарушить работу сайтов. Поэтому советуем присмотреться к варианту «Персональная», в котором можно самостоятельно выбирать, какие куки блокировать.
- Кликните на кнопку с тремя полосками в правом верхнем углу и в выпадающем меню выберите Настройки → Приватность и Защита.
- Выберите пункт Персональная.
- Перейдите в меню справа от пункта Куки и выберите строчку Все сторонние куки.
Также можно запретить или разрешить конкретным веб-ресурсам сохранять все виды куки и данные сайтов.
- Для этого в разделе Настройки → Приватность и защита пролистайте до пункта Куки и данные сайтов.
- Нажмите на Управление исключениями и в диалоговом окне выберите Исключения — куки и данные сайтов.
- Введите адрес сайта, который вы хотите заблокировать или которому хотите разрешить использовать куки.
- Кликните на Блокировать или Разрешить, а затем нажмите Сохранить изменения для завершения.
Как запретить лишние cookie в Microsoft Edge
Чтобы запретить сторонние куки в Microsoft Edge, сделайте следующее:
- Кликните на три точки в правом верхнем углу и выберите Настройки.
- В меню слева нажмите Файлы cookie и разрешения сайтов.
- Перейдите в меню Управляйте файлами cookie и данными сайта, а также удаляйте их.
- Включите параметр Блокировать сторонние файлы cookie.
Чтобы настроить список исключений, следуйте инструкции ниже.
- Перейдите в меню Настройки → Файлы cookie и разрешения сайтов → Управляйте файлами cookie и данными сайта, а также удаляйте их.
- Нажмите Добавить рядом с пунктом Блокировка и/или Разрешить.
- Введите адреса сайтов в соответствующие поля и отметьте галочкой Включить сторонние файлы cookie на этом сайте.
Комфорт и защита
Уделив немного времени настройке браузера, вы повысите свою конфиденциальность и не столкнетесь с лишними неудобствами при посещении сайтов. Еще более надежно защититься от онлайн-слежки поможет функция «Защита от сбора данных» Kaspersky Security Cloud. Также наше решение защитит ваши онлайн-платежи, предупредит о фишинге и интернет-мошенниках и, конечно же, позаботится о защите от вирусов.
Google Chrome
2 апреля 2020 года стало известно о том, что браузер Edge, выпущенный Microsoft одновременно с ОС Windows 10, занял второе место в общемировом рейтинге настольных обозревателей по количеству пользователей. Согласно статистике NetMarketShare за март 2020 г., суммарная доля Edge на рынке браузеров составила 7,59% (второе место) против 7,37% в феврале 2020 г. (третье место) и 5,2% в марте 2019 г. (четвертое место).
Как сообщалось, лидером среди всех обозревателей был и остается Google Chrome, существующий с 2008 г., и Edge пока не может догнать его. По состоянию на март 2019 г. его доля составляла 67,88%, и за год она увеличилась до 68,5%. Подробнее здесь.
2012
Май 2012 года

Google Chrome признан самым популярным браузером в мире, сообщает The Verge со ссылкой на данные сервиса StatCounter, отслеживающего данные о посетителях более 3 млн веб-сайтов со всего мира. 29 ноября министр цифрового развития Максут Шадаев и CIO крупнейших компаний выступят на TAdviser SummIT
Этот вывод изданию позволил сделать тот факт, что Chrome впервые продержался на первом месте по популярности в течение целой недели — с 14 по 20 мая, поясняет The Verge. До этого почетное первое место иногда принадлежало Chrome лишь по выходным дням.
Согласно последним данным StatCounter, Chrome принадлежало 32,76% рынка, тогда как Internet Explorer — 31,94%. На третьем месте — Firefox с долей 25,47%. На четвертом — Safari с долей 7,08%. Пятерку самых популярных веб-браузеров замыкает Opera, которой принадлежит 1,74%.
Необходимо добавить, что данные статистических сервисов могут значительно различаться. Например, согласно Net Applications, самым популярным браузером по-прежнему является Internet Explorer. Причем Chrome — лишь на третье месте. Его также опережает Firefox.
Данные w3schools также отличаются, хотя также указывают на то, что самым популярным браузером является Google Chrome, причем еще с марта этого года. Что касается второго места, то тут мнение совпадает с мнением Net Applications (Firefox). Наконец, доля Safari значительно меньше оценки StatCounter и ближе к доли Opera.
6 Февраля 2012 года
Агентство кибербезопасности Германии на днях рекомендовало пользователям Windows 7 использовать браузер Chrome от Google, ссылаясь на такие преимущества как автоматическое обновление и наличие функционала защиты приложений в так называемой «песочнице» (sandbox, механизм безопасного запуска программ).
Руководствуясь соображениями практической безопасности, федеральное ведомство Германии по защите информационных технологий, известное под немецкой аббревиатурой BSI (Bundesamt fuer Sicherheit in der Informationstechnik), назвало Chrome лучшим браузером. «Интернет-браузер вашей системы является ключевым компонентом для доступа к сервисам в Интернете, следовательно, представляет собой главную мишень для кибер-атак», — отметила BSI в опубликованных рекомендациях. — При использовании Google Chrome в сочетании с другими мерами, описанными выше, вы сможете существенно снизить эффект от вероятных атак».
В качестве оснований для таких рекомендаций BSI отметила наличие в Chrome технологии «песочницы», которая изолирует браузер от операционной системы и компьютера, механизм незаметного обновления, а также программную связку Chrome-Adobe Flash. «Эта [песочница] технология защиты наиболее последовательно реализуется в Chrome . аналогичные механизмы в других браузерах в настоящее время слабы либо не существуют», — пояснила BSI.
У BSI, в отличие от аналогичных агентств США, существует традиция давать пользователям рекомендации в отношении программного обеспечения, в частности, браузеров. Два года назад BSI призвала немцев отказаться от использования Internet Explorer (IE), пока Microsoft не исправит уязвимость, которая якобы была использована китайскими хакерами для проникновения в сети, принадлежащие Google и десяткам других западных компаний.
В отличие от США, где пользователи Windows 7 автоматически включают IE в качестве браузера по умолчанию, немцам, когда они впервые запускают Windows, на экране показывают меню выбора браузера. Это помогает пользователям выбрать браузер, который они хотят установить в качестве программы просмотра по умолчанию, и, если необходимо, загрузить и установить его.
Процедура этого выбора основана на соглашении между Microsoft и антимонопольными структурами Европейского союза, которое было заключено в 2009 году, спустя два года после того как Opera Software официально пожаловалась на недобросовестную конкуренцию со стороны Microsoft. Памятуя об этом, неудивительно, что Google обрадовалась рекомендации. «Для нас большая честь – обнаружить в этой рекомендации признание нескольких преимуществ системы безопасности [в Chrome]», — написал в официальном блоге компании Виланд Холфелдер (Wieland Holfelder), глава технических разработок Google в Германии.
Для чтения документов в формате PDF BSI рекомендовала программу Adobe Reader X, которая, как и Chrome, создана с применением технологии «песочницы» для защиты пользователей от эксплойтов, и призвала граждан использовать систему автоматического обновления Windows для поддержки своих компьютеров всеми обновлениями и исправлениями системы безопасности операционной системы.
В настоящее время, согласно данным компании StatCounter, доля Chrome составляет лишь 14,3% всех браузеров, используемых в Германии. Firefox занимает 51% немецкого рынка, в то время как IE — 24,8%.
В то же время Mozilla, придавая ускорение развитию механизма автоматического обновления для своего браузера, не сможет завершить проект до июня 2012 года. Технология подобная «песочнице» Chrome также не войдёт в новый релиз Firefox, но компания работает над разграничением процессов каждой вкладки (нечто подобное предполагает и Chrome), чтобы сделать браузер более устойчивым к сбоям.
Сегодня Chrome — популярный браузер: по данным StatCounter, его доля составляет 28,4%, что ставит его на второе место после 37,5% IE, но опережая Firefox с его 24,8%.
2011
1 декабря 2011 года ирландская аналитическая компания StatCounter, собирающая статистику посещения миллиардов веб-страниц, возвела Google Chrome на второе место среди наиболее популярных веб-браузеров в мире. До этого второе место долгое время принадлежало браузеру Mozilla Firefox, который теперь, согласно StatCounter, находится на третьем месте. Первое же место по-прежнему принадлежит Internet Explorer от Microsoft, который предлагается в качестве браузера по умолчанию в операционной системе Windows [1] .
По информации StatCounter, в ноябре доля Chrome достигла 25,70% против 25,23% у Firefox. Internet Explorer же занял 40,63% рынка.
Chrome продолжает уверенно набирать аудиторию. Годом ранее веб-браузеру Google, который был создан лишь три года назад, принадлежало лишь 4,66% мирового рынка, а в июле 2011 года он стал вторым по популярности веб-браузером среди пользователей в Великобритании, пишет TechCrunch.
StatCounter первой объявила о том, что Chrome стал популярнее Firefox. Компания Net Applications, которая также собирает данные о посетителях веб-сайтов, с выпуском аналогичного отчета не спешит.
Согласно данным Net Applications за ноябрь 2011 года, на втором месте по-прежнему находится Firefox с долей 22,14%, Chrome — на третьем с долей 18,18%. Ранее эксперты Net Applications сообщили, что ожидают перестановку не ранее апреля 2012 г., если динамика сохранится.
Рост популярности Google Chrome частично обусловлен короткими циклами обновления браузера, который позволяет разработчикам добавлять в него новые функции и повышать стабильность в кратчайшие сроки. С момента запуска Google обновляет приложение раз в 6 недель, и сейчас на этапе бета-тестирования находится шестнадцатая версия браузера, финальный выпуск которой запланирован на декабрь 2011.
Кроме того, Chrome лидирует по производительности. Согласно результатам исследования, проведенного в начале ноября ресурсом ZDNet среди наиболее свежих версий Chrome, Firefox, IE и Opera, браузер от Google показал рекордные результаты в наибольшем количестве тестов среди других программ.
2009
По статистике Net Applications за август 2009 г., Google Chrome принадлежало 2,9% мирового рынка веб-браузеров. Internet Explorer – 66,6%, Firefox – 23,3%, Safari – 4,1%, Opera – 2,9%. Таким образом, веб-браузер от Google занимает четвертое место.
С выходом третьей версии в Google заявили об амбициозных планах: увеличить долю Chrome на рынке веб-браузеров до 5% ко второй годовщине продукта (сентябрь 2010 г.) и до 10% – к концу третьего года существования (сентябрь 2011 г). По словам аналитика Рея Валдеса (Ray Valdes) из Gartner, такой план невероятно сложен, но осуществим: «Google оказывает гигантское влияние на интернет, однако для достижения такой доли компании потребуется сделать нечто большее, чем то, что она делает сейчас. Это, например, могут быть различные инициативы». Одна из таких инициатив уже запущена – с лета 2009 г. Sony начала предустанавливать Chrome на свои компьютеры. Кроме того, Google следует активнее заниматься разработкой браузера для Mac OS X и Linux, считает аналитик, пока ни для той, ни для другой платформы финальной, завершенной версии программы так и не выпущено.
По оценке Net Applications, в январе 2010 года Internet Explorer остался самым популярным браузером, за год серьезно сдав позиции с 62,1 до 56 %. В декабре Microsoft контролировала 57,1 % рынка. Firefox занимает второе место (22,8 %). Годом ранее этот показатель равнялся 24,4 %. Замыкает тройку Google Chrome, впервые взявший отметку в 10 %, завершив январь с 10,7 %. Годом ранее этому пакету отдавали предпочтение 5,2% пользователей. Количество приверженцев Apple Safari в течение прошлого месяца увеличилось с 5,9 до 6,3 %. Доля Opera поднялась с 2,2 до 2,3%, а Opera Mini несколько сдал позиции и теперь занимает 0,9% рынка против примерно 1,0% в декабре. Все остальные браузеры занимают 1,1% рынка.
Согласно данным Net Applicatons, в ноябре 2010 г. его доля в мире достигла 9,27%, увеличившись по сравнению с предыдущим месяцем на один процентный пункт, главным образом за счет вытеснения Internet Explorer. Рост также обусловлен быстрым распространением последней стабильной версии — Chrome 7, — вышедшей в середине октября этого года. За месяц она достигла доли в 5,64%. В настоящее время Chrome, выпущенный в сентябре 2008 г., является третьим по популярности браузером в мире после Internet Explorer и Firefox. В России он является четвертым по популярности, уступая также Opera.
По данным Net Applications, в январе 2011 г. Google Chrome впервые преодолел отметку в 10% рынка браузеров, завершив месяц с показателем 10,7% и заняв третье место среди самых популярных браузеров. Первенство по популярности сохранил Internet Explorer с 56%. На втором месте Firefox с 22,8%
Представители компании Google в ходе конференции Google I/O (май 2011 года) сообщили о том, что пользовательская база браузера Chrome за последний год «более чем удвоилась». Теперь по всему миру насчитывается около 160 млн пользователей Chrome против 70 млн годом ранее. Как отмечают сотрудники интернет-гиганта, такого впечатляющего результата им удалось достичь в значительной степени благодаря запуску версий Chrome для всех основных операционных систем — Linux, Windows и OS X. В течение следующих месяцев Google планирует реализовать ряд масштабных улучшений в своем браузере, включая поддержку голосовых команд и улучшенный рендеринг HTML5.
Версии
2023
Chrome 116
16 августа 2023 года стало известно о том, что компания Google представила релиз web-браузера Chrome 116. Одновременно доступен стабильный выпуск свободного проекта Chromium, выступающего основой Chrome. Браузер Chrome отличается от Chromium использованием логотипов Google, наличием системы отправки уведомлений в случае краха, модулями для воспроизведения защищённого от копирования видеоконтента (DRM), системой автоматической установки обновлений, постоянным включением Sandbox-изоляции, поставкой ключей к Google API и передачей при поиске RLZ-параметров. Для тех, кому необходимо больше времени на обновление, отдельно поддерживается ветка Extended Stable, сопровождаемая 8 недель. Следующий выпуск Chrome 117 запланирован на 12 сентября 2023 года.
![]()
Chrome 116
По информации компании, основные изменения в Chrome 116 включают следующее:
- Сокращён цикл формирования промежуточных обновлений с устранением уязвимостей. Если ранее в рамках 4-недельного цикла формирования значительного выпуска корректирующие обновления выпускались через две недели после очередного релиза, то начиная с Chrome 116 подобные обновления при наличии уязвимостей будут формироваться каждую неделю. В ситуации устранения критических или уже эксплуатируемых уязвимостей, как и раньше, обновление будет выпускаться вне графика.
- В версии для платформы Android изменён интерфейс для передачи ссылок и отрывков текста в сторонние приложения (Share). На устройствах с Android 14 вместо собственной реализации интерфейса для отправки данных в Chrome будет вызываться штатный интерфейс платформы Android, в котором отсутствуют такие возможности как отправка информационных карт и создание скриншота. На устройствах с более старыми выпусками Android по умолчанию продолжит использоваться старый интерфейс, а вызвать системный интерфейс можно будет в секции «More».
- В Chrome для Android при нажатии на адресную строку реализован вывод контекстных поисковых рекомендаций, связанных с уже открытой в данный момент страницей. При переходе в адресную строку на вкладке обеспечен показ поисковых запросов, набирающих популярность (trending). В функции Touch to Search, позволяющей сформировать поисковый запрос по выделенному слову, реализован вывод популярных запросов с этим словом. Число показываемых при поиске контекстных рекомендаций увеличено с 6 до 10.
- В Chrome для Android оптимизирована производительность прокрутки и обеспечен более плавный сдвиг содержимого при прокрутке.
- Включена контекстная боковая панель, позволяющая уточнять сведения о содержимом просматриваемой в данный момент страницы, например, можно отправлять поисковые запросы, просматривать ответы на связанные с текущей страницей вопросы и получать более детальные сведения о сайте.
- Модернизирован интерфейс для управления загрузками. Виджет со списком загрузок отображается справа от адресной строки, а не внизу экрана. Процесс загрузки наглядно выделяется при помощи анимации на панели, а после завершения загрузки на какое-то время отображается подсказка о выполненной операции. В виджете управления загрузками по умолчанию показывается список загрузок за последние 24 часа. Имеется возможность приостановки и возобновления загрузок. Более детальную информацию о всех загрузках можно получить на странице «chrome://downloads», а настроить поведение виджета и каталог по умолчанию для сохранения файлов можно на странице «chrome://settigs/downloads».
- Для пользователей Chrome 116 предоставлена возможность участия в тестированииAI-помощника, помогающего при поиске, позволяющего задавать уточняющие вопросы и выделяющего краткое содержание статей.
- Добавлена реализация механизма инкапсуляции ключей (KEM, Key Encapsulation Mechanism), использующая гибридный алгоритм X25519Kyber768, устойчивый к подбору на квантовых компьютерах. Для создания сессионных ключей, применяемых для шифрования данных внутри TLS-соединений, теперь может использоваться комбинация из механизма обмена ключами X25519, основанного на эллиптических кривых и ныне применяемого в TLS, c алгоритмом Kyber-768, использующим методы криптографии, основанные на решении задач теории решёток, время решения которых не отличается на обычных и квантовых компьютерах.
- Расширены сведения о памяти, которую удалось высвободить в режиме «Memory Saver» («Производительность/ Экономия памяти»), который даёт возможность снизить потребление оперативной памяти за счёт освобождения памяти, занимаемой неактивными вкладками. Вытесненные вкладки теперь помечаются специальным индикатором. Добавлена подсказка с информацией об использовании памяти активными и неактивными вкладками. Оптимизировать интерфейс для добавления исключений, запрещающих вытеснение из памяти вкладок с определёнными сайтами (в настройках теперь можно выбрать, какие из текущих вкладок нельзя вытеснять, а в контекстном меню уже вытесненной вкладки можно запретить применение оптимизации памяти для данного сайта в будущем).
- При включении режима дополнительной защиты браузера (Safe Browsing) обеспечена передача на серверы Google телеметрии с данными о взаимодействии пользователя с браузером. Сбор данных осуществляется с целью анализа действий, совершаемых пользователем на фишинговых сайтах, и для изучения того, как пользователь реагирует на вывод предупреждений о фишинге.
- Для страниц, при отдаче которых для запрета кэширования выставлен HTTP-заголовок «Cache-Control: no-store», по умолчанию задействован кэш перехода (BFCache — Back-forward cache), обеспечивающий переход при использовании кнопок «Назад» и «Вперёд» или при навигации по ранее просмотренным страницам текущего сайта. Исключение составляют только страницы, на которых имеются конфиденциальные данные, такие как поля с данными аутентификации. Для определения причин непопадания страницы в кэш перехода предложен API NotRestoredReason.
- Для централизованно управляемых систем администратору предоставлена возможность задания действия после истечения заданного периода неактивности. Например, когда пользователь долго не взаимодействует с браузером можно автоматически закрыть браузер, очистить Cookie или перейти в интерфейс выбора профиля.
- На системах со свежими обновлениями Windows 11 (начиная с Windows Insider Dev Build 23486) для поддержки технологии Passkey задействована системная библиотека webauthn.dll вместо встроенной в браузер реализации интерфейса. Passkey позволяет пользователю проходить аутентификацию без паролей с использованием биометрических идентификаторов, таких как отпечаток пальца или распознавание лица.
- Движок VaapiVideoDecodeAccelerator, применяемый для оптимизации декодирования видео при помощи VA-API (Video Acceleration API), заменён на обновленную реализацию VaapiVideoDecoder, которая корректно работает только на системах с GPU Intel.
- В CSS функциях circle(), ellipse(), rect(), inset(), xywh(), polygon(), ray() и url() реализована возможность указания траектории движения, позволяющая разработчику при создании анимации явно задать путь движения объекта, относительно его начальной позиции. Кроме анимации движения объекта по определённой траектории обновленные возможности могут применяться, например, для позиционирования с использованием полярных координат.
- В средствах CSS-анимации на основе ключевых кадров реализована поддержка автоматического выставления анимированным элементам значений «display: none» или «content-visibility: hidden» после окончания exit-анимации. Свойства display и content-visibility также могут использоваться в правилах, определяющих состояние ключевых кадров, например, в качестве финальных состояний после применения эффекта плавного исчезновения элементов.
- Добавлен метод AbortSignal.any(), возвращающий сигнал, прерываемый в случае прерывания любого исходного сигнала, что можно использовать в fetch() для комбинирования нескольких прерывающих сигналов, например, AbortSignal.timeout() и AbortController.
- В API Fetch для Response.body добавлена поддержка эффективной прямой передачи бинарных данных из ArrayBuffer в обход внутренних очередей (режим BYOB).
- Добавлен API Document Picture-in-Picture для открытия в режиме «картинка в картинке» произвольного HTML-содержимого, а не только видео. В отличие от открытия окна через вызов window.open(), окна создаваемые через API всегда отображаются поверх других окон, не остаются после закрытия исходного окна, не поддерживают навигацию и не могут явно определять позицию вывода.
- Для браузерных дополнений добавлен API chrome.sidePanel.open для программного открытия боковой панели. В Service Worker-ах реализована поддержка API WebSocket. В API tabCapture реализована возможность записи звука и видео в фоновом режиме. Добавлен API runtime.getContexts() для получения сведений о контексте, связанном с текущим дополнением.
- Внесены изменения в инструменты для web-разработчиков. Оптимизировано выявление и отладка проблем, связанных с невозможностью загрузить CSS-файлы. Например, в «Sources > Page» теперь показываются только успешно применённые стили, а в web-консоли и в редакторе стилей («Sources > Editor») добавлены индикаторы и подсказки с информацией об ошибках загрузки стилей через @import, url() и href.
![]()
Chrome 116
Кроме изменений и исправления ошибок в обновлённой версии устранено 26 уязвимостей. Многие из уязвимостей выявлены в результате автоматизированного тестирования инструментами AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. Критических проблем, которые позволяют обойти все уровни защиты браузера и выполнить код в системе за пределами sandbox-окружения, не выявлено. В рамках программы по выплате денежного вознаграждения за обнаружение уязвимостей для текущего релиза компания Google выплатила 21 премию на сумму 63 тысячи долларов США (одна премия $30000, две премии $5000, три премии $3000, четыре премии $2000, пять премий $1000 и две премии $500). Размер 4 вознаграждений пока не определён [2] .
Chrome 115
20 июля 2023 года компания Google представила релиз web-браузера Chrome 115. Одновременно доступен стабильный выпуск свободного проекта Chromium, выступающего основой Chrome. Браузер Chrome отличается от Chromium использованием логотипов Google, наличием системы отправки уведомлений в случае краха, модулями для воспроизведения защищённого от копирования видеоконтента (DRM), системой автоматической установки обновлений, постоянным включением Sandbox-изоляции, поставкой ключей к Google API и передачей при поиске RLZ-параметров. Для тех, кому необходимо больше времени на обновление, отдельно поддерживается ветка Extended Stable, сопровождаемая 8 недель. Следующий выпуск Chrome 116 запланирован на 15 августа 2023 года.
![]()
Chrome 115
Как сообщалось, основные изменения в Chrome 115 коснулись следующего:
- Расширены возможности боковой панели, которые включены для части пользователей и будут активированы для более широкой аудитории в следующем выпуске.
- Реализован режим боковой панели, позволяющий уточнять сведения о содержимом с просматриваемой в данный момент страницы, например, можно отправлять поисковые запросы, просматривать ответы на связанные с текущей страницей вопросы и получать более детальные сведения о сайте (включается через chrome://flags/#side-search).
- Добавлена возможность показа в боковой панели результатов поиска текста, выделенного на основной странице и отправленного в поисковую систему через нажатие «Найти в Google» в контекстном меню (chrome://flags/#search-web-in-side-panel).
- Добавлена поддержка добавления примечаний о сайте. (chrome://flags/#user-notes-side-panel).
- Появилась возможность показа в боковой панели содержимого страницы в режиме чтения, при котором отображается только значимый текст страницы, а все сопутствующие управляющие элементы, баннеры, меню, навигационные панели и прочие не связанные с контентом части страницы скрываются (chrome://flags/#read-anything). Для быстрой активации режима в контекстное меню, показываемое для выделенного фрагмента текста, добавлена ссылка «Открыть в режиме чтения».
- Для небольшой части пользователей (около 1%), в системе которых для разрешения имён применяется DNS-сервер 9.9.9.9 (Quad9) или DNS-серверы провайдера Cox, включено по умолчанию шифрование DNS-трафика, используя DoH (DNS over HTTPS).
- Для некоторых пользователей включён режим HTTPS-First, выполняющий автоматическое перенаправление HTTP-запросов на HTTPS. Если сайт недоступен по HTTPS производится откат на HTTP. На странице «chrome://settings/content/» в секции «Insecure Content» можно отключить данное поведение или настроить список исключений. Для принудительного включения проброса добавлен параметр «chrome://flags#https-upgrades». Автоматический проброс может приводить к проблемам на сайтах, на которых отдаваемое по HTTP и HTTPS содержимое отличается, например, когда включён, но не настроен HTTPS на сервере. Для того чтобы сохранить совместимость с подобными сайтами, но защитить систему от атак, откатывающих HTTPS на HTTP, режим HTTPS-First будет автоматически включаться только, если в истории посещений для текущего сайта зафиксированы прошлые обращения по HTTPS.
- Для части пользователей включена поддержка механизма ECH (Encrypted Client Hello), который продолжает развитие ESNI (Encrypted Server Name Indication) и используется для шифрованияинформации о параметрах TLS-сеансов, таких как запрошенное доменное имя. Ключевое отличие ECH от ESNI в том, что в ECH вместо шифрования на уровне отдельных полей целиком шифруется всё TLS-сообщение ClientHello, что позволяет блокировать утечки через поля, которые не охватывает ESNI, например, поле PSK (Pre-Shared Key). ECH также использует DNS-запись HTTPSSVC вместо записи с типом TXT для передачи информации об открытом ключе и применяет для получения и шифрования ключа аутентифицированное сквозное шифрование на основе механизма HPKE (Hybrid Public Key Encryption). Для управления включением ECH можно использовать параметр «chrome://flags#encrypted-client-hello». На платформах Windows и Linux для работы ECH необходимо, чтобы была активна настройка «Secure DNS».
- В диалог, запрашивающий предоставление полномочий для доступа сайта к данным о местоположении пользователя, камере или микрофону, добавлена возможность открытия доступа только один раз для текущего сеанса, без запоминания выбранного варианта. Для управления показом опции предоставлен параметр «chrome://flags#one-time-permission».
- Для централизованно управляемых конфигураций добавлена настройка ExtensionUnpublishedAvailability, позволяющая блокировать работу дополнений, удалённых из каталога Chrome Web Store.
- В TLS прекращена поддержка согласования соединений с серверами, использующими цифровые подписи на базе хэшей SHA1. Поддержка SHA1 в серверных сертификатах прекращена в 2017 году, клиентские сертификаты на базе SHA1 продолжают поддерживаться.
- Продолжено переключение пользователей на JIT-компилятор Maglev, который нацелен на быструю генерацию высокопроизводительного машинного кода для активно используемого кода на JavaScript. Включение Maglev позволяет оптимизировать прохождение теста производительности Jetstream на 7.5%, а теста Speedometer на 5%.
- Обеспечен показ информации о том сколько памяти удалось высвободить при вытеснении вкладки в режиме «Memory Saver». Режим Memory Saver даёт возможность значительно снизить потребление оперативной памяти за счёт освобождения памяти, занимаемой неактивными вкладками, что позволяет предоставить необходимые ресурсы для обработки просматриваемых в текущий момент сайтов в ситуациях, когда в системе параллельно выполняются другие приложения, интенсивно потребляющие память. При переходе к вытесненным из памяти неактивным вкладкам, их содержимое загружается автоматически. Режим включается в настройках «Производительность/ Экономия памяти». Дополнительно проводится тестирование эвристического режима вытеснения вкладок («chrome://flags/#heuristic-memory-saver-mode»), учитывающего разные факторы для выбора вытесняемой вкладки.
- Расширена поддержка анимации, привязанной к прокрутке контента (Scroll-driven Animation), при помощи которой, например, можно создавать индикаторы для наглядного представления позиции на странице или добавлять эффекты, меняющие содержимое при появлении в зоне видимости во время прокрутки. Для использования доступно два режима «ScrollTimeline» для привязки к позиции прокрутки относительно оси координат и «ViewTimeline» для привязки к относительному смещению отображения отдельных элементов содержимого в области прокрутки. По умолчанию при прикреплении анимации к элементу продолжает использоваться временная шкала «DocumentTimeline», использующая таймер, который начинает увеличиваться после загрузки страницы.
- В рамках инициативы Privacy Sandbox реализована поддержка HTML-элемента «fencedframe». Данный элемент напоминает «iframe» и также позволяет встраивать стороннее содержимое на страницу. Отличия сводятся к ограничению взаимодействия встроенного содержимого с содержимым страницы на уровне DOM и атрибутов. Например, страница news.example, в которую при помощи fencedframe встроен блок с рекламой, загружаемый с сайта shoes.example, не может получить доступ к данным shoes.example, а в свою очередь код с сайта shoes.example не может получить данные, связанные с news.example.
- Добавлен API Topics для определения категории интересов пользователя, которые можно использовать для выделения групп пользователей со сходными интересами без идентификации отдельных пользователей при помощи отслеживающих Cookie. Интересы вычисляются на основе активности пользователя в браузере и сохраняются на устройстве пользователя. При помощи API Topics рекламная сеть может получить общие сведения об отдельных интересах без наличия информации о конкретной активности пользователя.
- Максимальный размер модуля WebAssembly, который может быть скомпилирован конструктором WebAssembly.Module() в основном потоке в синхронном режиме (может блокировать поток), увеличен до 8 МБ. Если размер модуля превышает 8 МБ в основном потоке конструктор может выполнять компиляцию только в асинхронном режиме с использованием метода WebAssembly.compile() или в синхронном режиме в отдельном worker-е. Ранее использовался лимит в 4 КБ, который изменён с учётом недавней оптимизации WebAssembly runtime и оценки производительности компиляции на смартфоне Google Pixel 1.
- В WebGPU добавлена экспериментальная поддержка Direct3D 11 (—use-webgpu-adapter=d3d11), реализован API wgslLanguageFeatures для получения списка поддерживаемых в GPU расширений WGSL, добавлена возможность сброса вершинного буфера через указание значения null при вызове setVertexBuffer().
- В CSS-свойстве «display» разрешено указание одновременно нескольких ключевых слов. Например, можно указывать «display: inline flex;», которое будет эквивалентно ранее доступному предопределённому сводному ключевому слову «inline-flex».
- Добавлена возможность указания в CSS-запросах style() только имени свойства, без детализации значения, что приведёт к охвату всех значений, отличающихся от исходных. Например, теперь можно указывать «style(—my-property)» вместо «style(—my-property: initial)».
- В режиме «origin trial» добавлена поддержка API Compute Pressure, позволяющего получить информацию о текущем состоянии аппаратного обеспечения, например, в общих чертах можно получить сведения о создаваемой нагрузке на CPU (указываются уровни: минимальная нагрузка с включением энергосбережения; допустимая нагрузка, позволяющая без проблем запускать дополнительные задания; высокая нагрузка, но в предельно допустимых значениях и не мешающая работе системы; критическая нагрузка, близкая к исчерпанию ресурсов).
- В режиме «origin trial» добавлены комментарии-подсказки, позволяющие прикрепить к функциям информацию о том, что они должны быть разобраны и скомпилированы в первую очередь.
- Внесены изменения в инструменты для web-разработчиков. Добавлена экспериментальная поддержка инспектирования вложенных CSS grid (subgrid). Обеспечен вывод подсказки со значениями собственных CSS-свойств. Реализована подсветка синтаксиса CSS-файлов в форматах SASS, SCSS и LESS. Добавлена комбинация «Ctrl+клик мышью на номере строки в редакторе кода» для быстрой установки условных точек останова.
Кроме изменений и исправления ошибок в обновленной версии устранено 20 уязвимостей. Многие из уязвимостей выявлены в результате автоматизированного тестирования инструментами AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. Критических проблем, которые позволяют обойти все уровни защиты браузера и выполнить код в системе за пределами sandbox-окружения, не выявлено. В рамках программы по выплате денежного вознаграждения за обнаружение уязвимостей для текущего релиза компания Google выплатила 11 премий на сумму 34 тысячи долларов США (две премии $7000, две премии $5000, четыре премии $2000 и две премии $1000) [3] .
Chrome 111
8 марта 2023 года стало известно о том, что компания Google представила релиз web-браузера Chrome 111. Одновременно доступен стабильный выпуск свободного проекта Chromium, выступающего основой Chrome. Браузер Chrome отличается от Chromium использованием логотипов Google, наличием системы отправки уведомлений в случае краха, модулями для воспроизведения защищённого от копирования видеоконтента (DRM), системой автоматической установки обновлений, постоянным включением Sandbox-изоляции, поставкой ключей к Google API и передачей при поиске RLZ-параметров. Для тех, кому необходимо больше времени на обновление, отдельно поддерживается ветка Extended Stable, сопровождаемая 8 недель. Следующий выпуск Chrome 112 запланирован на 4 апреля 2023 года.
![]()
Chrome 111
Как сообщалось, основные изменения в Chrome 111 коснулись следующего:
- Обновлены элементы интерфейса, связанные с инициативой Privacy Sandbox и позволяющие определять категории интересов пользователя и использовать их вместо отслеживающих Cookie для выделения групп пользователей со сходными интересами без идентификации отдельных пользователей. В обновленной версии добавлен диалог, рассказывающий пользователям о возможностях Privacy Sandbox и перенаправляющий на страницу с настройками, на которой можно настроить передаваемую рекламным сетям информацию.
- Предложен обновленный диалог с информацией о включении возможности синхронизации между браузерами настроек, истории, закладок, базы автодополнения и других данных.
- На платформах Linux и Android операции определения имён в DNS вынесены из отдельного сетевого процесса в не изолированный процесс браузера, так как при работе с системным резолвером нельзя реализовать некоторые sandbox-ограничения, применяемые для других сетевых сервисов (их-за этого приходилось отключать sandbox-изоляцию процесса с сетевыми сервисами в Linux и Android).
- Добавлена поддержка автоматического входа пользователей в сервисы идентификации Microsoft (Azure AD SSO), используя информацию об учётной записи из Microsoft Windows.
- В механизме обновления Chrome в Windows и macOS обеспечена обработка обновлений для 12 последних версий браузера.
- Для использования API Payment Handler, который оптимизирует интеграцию с существующими платёжными системами, теперь требуется явное определение источника загружаемых данных через указание в CSP-параметре connect-src (Content-Security-Policy) доменов, к которым отправляются запросы.
- Удалён API PPB_VideoDecoder(Dev), который потерял актуальность после прекращения поддержки Adobe Flash.
- Добавлен API View Transitions, оптимизирующий создание переходных анимационных эффектов между разными состояниями DOM (например, плавный переход от одного изображения к другому).
- В CSS-запрос «@container» добавлена поддержка функции style() для применения стилей в зависимости от вычисленных значений пользовательских свойств родительского элемента.
- В CSS добавлены тригонометрические функции sin(), cos(), tan(), asin(), acos(), atan() и atan2().
- Добавлен экспериментальный (origin trial) API Document Picture in Picture для открытия в режиме «картинка в картинке» произвольного HTML-содержимого, а не только видео. В отличие от открытия окна через вызов window.open(), окна создаваемые через обновленный API всегда отображаются поверх других окон, не остаются после закрытия исходного окна, не поддерживают навигацию и не могут явно определять позицию вывода.
- Предоставлена возможность увеличения или уменьшения размера ArrayBuffer, а также увеличения размера SharedArrayBuffer.
- В WebRTC реализована поддержка расширений SVC (Scalable Video Coding) для адаптации видеопотока под пропускную способность клиента и передачи в одном потоке нескольких видеопотоков разного качества.
- В API Media Session добавлены действия «previousslide» и «nextslide» для организации навигации между прошлым и следующим слайдами.
- Добавлен синтаксис псевдо-классов «:nth-child(an + b)» и «:nth-last-child()», допускающий получение селектора для предварительной фильтрации дочерних элементов перед выполнения с ними основной логики выбора «An+B».
- В CSS добавлены единицы измерения размера шрифтов корневого элемента: rex, rch, ric и rlh.
- Реализована полная поддержка спецификации CSS Color Level 4, включая поддержку семи цветовых палитр (sRGB, RGB 98, Display p3, Rec2020, ProPhoto, CIE и HVS) и 12 цветовых пространств (sRGB Linear, LCH, okLCH, LAB, okLAB, Display p3, Rec2020, a98 RGB, ProPhoto RGB, XYZ, XYZ d50, XYZ d65), помимо ранее поддерживаемых цветов форматов Hex, RGB, HSL и HWB. Предоставлена возможность использования собственных цветовых пространств для анимации и градиентов.
- В CSS добавлена функция color(), которую можно использовать для определения цвета в любом цветовом пространстве, в котором цвета задаются при помощи каналов R, G и B.
- Добавлена функция color-mix(), определённая в спецификации CSS Color 5 и позволяющая смешивать цвета в любых цветовых пространствах на основании заданного процента (например, для добавления 10% синего к белому можно указать «color-mix(in srgb, blue 10%, white);»).
- Внесены изменения в инструменты для web-разработчиков. В панель Styles добавлена поддержка спецификации CSS Color Level 4 и предложенных в ней дополнительных цветовых пространств и палитр. В инструменте определения цвета произвольных пикселей («пипетка») добавлена поддержка дополнительных цветовых пространств и возможность преобразования между разными форматами задания цветов. В отладчике JavaScript переработана панель управления точками останова.
Кроме изменений и исправления ошибок в данной версии устранено 40 уязвимостей. Многие из уязвимостей выявлены в результате автоматизированного тестирования инструментами AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. Критических проблем, которые позволяют обойти все уровни защиты браузера и выполнить код в системе за пределами sandbox-окружения, не выявлено. В рамках программы по выплате денежного вознаграждения за обнаружение уязвимостей для текущего релиза компания Google выплатила 24 премии на сумму 92 тысячи долларов США (по одной премии в $15000 и $4000, по две премии в $10000 и $700, по три премии $5000, $2000 и $1000, пять премий $3000) [4] .
Chrome 110
9 февраля 2023 года стало известно о том, что компания Google представила релиз web-браузера Chrome 110. Одновременно доступен стабильный выпуск свободного проекта Chromium, выступающего основой Chrome. Браузер Chrome отличается от Chromium использованием логотипов Google, наличием системы отправки уведомлений в случае краха, модулями для воспроизведения защищённого от копирования видеоконтента (DRM), системой автоматической установки обновлений, постоянным включением Sandbox-изоляции, поставкой ключей к Google API и передачей при поиске RLZ-параметров. Для тех, кому необходимо больше времени на обновление, отдельно поддерживается ветка Extended Stable, сопровождаемая 8 недель. Следующий выпуск Chrome 111 запланирован на 7 марта 2023 года.
![]()
Chrome 110
Как сообщалось, основные изменения в Chrome 110 коснулись следующего:
- Реализована опциональная возможность использования биометрическойаутентификации перед каждым автоматическим заполнением полей с паролями.
- Для обособленных web-приложений реализована предлагаемая по умолчанию страница, показываемая в случае проблем с доступом к сети, если разработчики web-приложения не предусмотрели возможность работы в режиме offline.
- Обновлена реализация режима работы без вывода на экран (headless), который позволяет запускать браузер на системах без монитора и графической подсистемы, например, на серверах. Режим позволяет автоматически выполнять работы, требующие наличия полноценного web-браузера, например, можно автоматизировать настройку систем через web-интерфейсы, извлекать web-страницы и создавать собственные сервисы отрисовки web-содержимого. Обновленная реализация приближена к штатному режиму работы Chrome и поддерживает такие расширенные возможности, как учёт корпоративных политик.
- При включении расширенной защиты браузера (Safe Browsing > Enhanced protection) реализован сбор телеметрии об Сookie, запрашиваемых дополнениями, с целью выявления на стороне Google вредоносной активности в дополнениях и нецелевого доступа к передаваемым через Cookie идентификаторам. Кроме того, в обновленной версии на платформе Android обеспечена синхронизация белого списка для режимов «Enhanced Safe Browsing» и «Make Browsing Better» с использованием штатного компонента доставки обновлений.
- Оптимизирован процесс смены пароля в случае выявления компрометации пользовательской базы на текущем сайте. В инструменте проверки паролей расширена база ссылок на формы смены паролей различных сайтов (теперь можно сразу перейти к смене пароля из уведомления о компрометации сайта).
- Активирована шестая стадия урезания информации в HTTP-заголовке User-Agent и JavaScript параметрах navigator.userAgent, navigator.appVersion и navigator.platform, реализуемая с целью сокращения информации, которая может использоваться для пассивной идентификации пользователя. В Chrome 110 сокращена выводимая в строке User-Agent информация о платформе Android (например, было «Android 9; SM-A205U», станет «Android 9; S»).
- На странице «chrome://settings/language» предложены расширенные настройки перевода, позволяющие выбрать текущий целевой язык, языки для которых не нужно выполнять перевод и языки для которых всегда следует выполнять перевод.
- В CSS предложен псевдо-класс «:picture-in-picture», при помощи которого можно изменить оформление элементов интерфейса для просмотра видео в режиме «картинка в картинке».
- В манифесте обособленных web-приложений реализована поддержка блока launch_handler, при помощи которого можно управлять поведением при запуске web-приложения, например, открытием в отдельном или существующем окне.
- В элемент iframe добавлен атрибут «credentialless», позволяющий организовать встраивание через iframe стороннего контента, который будет обработан в изолированном от основного сайта окружении с пустыми Cookie и отдельными хранилищами, такими как LocalStorage и CacheStorage. Атрибут в iframe позволяет обойтись без выставления на сайте заголовка COEP (Cross-Origin Embedder Policy).
- Добавлено CSS-свойство initial-letter для задания размера и смещения на соседние строки начальных букв в абзацах.
- В API FileSystemHandle добавлен метод remove() для удаления файлов по файловому дескриптору, связанному с файлом, выбранным пользователем в диалоге showSaveFilePicker (речь ведётся не об удалении произвольных файлов, а о ситуации, когда пользователь выбрал в диалоге сохранения имя файла, web-приложение сохранило файл, но потом потребовалось удалить этот сохранённый файл).
- Добавлен метод AudioContext.setSinkId(), через который можно выбрать устройство для вывода звука, например, когда пользователю необходимо перенаправить звук на подключённое внешнее устройство.
- При обработке URL по аналогии с Firefox и Safari задействован утверждённый режим обработки интернационализированных имён в URL (IDNA 2008), который отличается от переходного временного режима тем, что в переходном режиме символ ß отражается в ss, ς в σ, а пустые разделители ZWJ и ZWNJ удаляются. Использование разных режимов, например, приводило к тому, что при обращении к домену faß.de в Firefox и Chrome открывались разные сайты.
- Прекращена поддержка операционных системWindows 7/8/8.1, а также частично прекращена поддержка выпусков Windows Server 2012 и 2012 R2, для которых до 10 октября 2023 года предусмотрена возможность формирования обновлений с устранением критических уязвимостей.
- С целью защиты от проведения MITM-атак запрещена обработка запросов WebAuthn на сайтах, имеющих проблемы с TLS-сертификатами.
- Полностью блокирована возможность использования API WebSQL, независимо от контекста (ранее использование WebSQL было запрещено только в скриптах, загруженных не с текущего сайта). Вместо WebSQL рекомендуется использовать API Web Storage и Indexed Database. Обработчик WebSQL основан на коде библиотеки SQLite. Поддержка WebSQL прекращена, так как данный API не поддерживался в других браузерах, привязывался к API внешней библиотеки и повышал риски проблем с безопасностью (WebSQL мог использоваться злоумышленниками для эксплуатации уязвимостей в SQLite).
- Удалён API управления квотами window.webkitStorageInfo, который числился устаревшим с 2013 года и был заменён на стандартизированный API StorageManager.
- Внесены изменения в инструменты для web-разработчиков. Обеспечена очистка содержимого панели Performance при нажатии на кнопку перезагрузки страницы. В Recorder реализована подсветка кода, связанного с текущим этапом выполнения, предоставлена возможность редактирования содержимого не прерывая записи и добавлена возможность записи только определённых типов селекторов. В web-консоли расширены возможности автодополнения ввода. В панели Sources по умолчанию включён режим наглядного форматирования (pretty print) минифицированного JavaScript-кода и оптимизирована подсветка структур Vue, JSX, Dart, LESS, SCSS, SASS и inline CSS.
Кроме изменений и исправления ошибок в версии устранено 15 уязвимостей. Многие из уязвимостей выявлены в результате автоматизированного тестирования инструментами AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. Критических проблем, которые позволяют обойти все уровни защиты браузера и выполнить код в системе за пределами sandbox-окружения, не выявлено. В рамках программы по выплате денежного вознаграждения за обнаружение уязвимостей для текущего релиза компания Google выплатила 10 премий на сумму 26.5 тысяч долларов США (по одной премии в $7000, $4000 и $1500, по две премии $3000 и $1000, три премии $2000).
Chrome 109
11 января 2023 года стало известно о том, что компания Google представила релиз web-браузера Chrome 109. Одновременно доступен стабильный выпуск свободного проекта Chromium, выступающего основой Chrome. Браузер Chrome отличается от Chromium использованием логотипов Google, наличием системы отправки уведомлений в случае краха, модулями для воспроизведения защищённого от копирования видеоконтента (DRM), системой автоматической установки обновлений, постоянным включением Sandbox-изоляции, поставкой ключей к Google API и передачей при поиске RLZ-параметров. Для тех, кому необходимо больше времени на обновление, отдельно поддерживается ветка Extended Stable, сопровождаемая 8 недель. Следующий выпуск Chrome 110 запланирован на 7 февраля 2023 года.
![]()
Chrome 109
Как сообщалось, основные изменения в Chrome 109 коснулись следующего:
- Возвращена поддержка языка разметки MathML Core (Mathematical Markup Language) для определения математических формул, встраиваемых в документы HTML и SVG (MathML был удалён из движка Blink в 2013 году). Для настройки специфичного для MathML стиля предложены CSS-свойства math-style, math-depth и math-shift, а также значение «math» для свойств «display», значение math-auto для свойства text-transform и имя «math» для свойства «font-family». Для манипуляции MathML из JavaScript предложен интерфейс MathMLElement.
- Реализован встроенный в адресную строку индикатор подтверждения полномочий, который показывается вместо пиктограммы с замком в течение 4 секунд после подтверждения или отклонения пользователем полномочий, запрошенных сайтом. Индикатор позволяет убедиться, что сделан верный выбор и при необходимости перейти к редактированию полномочий.
- На страницу, показываемую при открытии вкладки, в поисковую строку добавлена пиктограмма с камерой для поиска по изображению при помощи сервиса Google Lens. Изображение для поиска может быть указано как в форме URL, так и в виде локального файла.
- Предложен многоплатформенный движок установки обновлений, в котором оптимизирована производительность и надёжность.
При использовании на системе пользователя резолвера на базе DNS-провайдера Cox обеспечено автоматическое включение режима «DNS поверх HTTPS» (DoH, DNS over HTTPS).
- В режиме Safe Browsing при сканировании файлов на наличие вредоносного кода обеспечена распаковка архивов в формате 7z (ранее поддерживались только zip и rar).
- В рамках инициативы Privacy Sandbox реализован учёт использования сайтами Web API с целью выявления типовых сценариев косвенной идентификации (fingerprinting) пользователя.
- Добавлена страница «About this page» с информацией о странице, используемых источниках и тематике сайта.
- Добавлен вывод детальных предупреждений о загрузке опасного содержимого. Например, при определении, что загружаемый файл потенциально может привести к утечке информации пользователя, вместо общего уведомления о блокировке опасного содержимого теперь будет уточнено, что речь о вредоносном ПО для кражи персональных данных.
- На странице «chrome://settings/language» предложены расширенные настройки перевода, позволяющие выбрать текущий целевой язык, языки для которых не нужно выполнять перевод и языки для которых всегда следует выполнять перевод.
- Отключена возможность выполнения специализированных web-приложений Chrome Apps, на смену которым пришли обособленные web-приложения на базе технологии Progressive Web Apps (PWA) и стандартных Web API. Изначально Google объявил о намерении отказаться от Chrome Apps ещё 2016 году и планировал прекратить их поддержку до 2018 года, но потом отложил данный план.
- Добавлен API OPFS (Origin-Private FileSystem), представляющий собой расширение к API File System Access для размещения файлов в локальной ФС, привязанных к хранилищу, ассоциированному с текущим сайтом. Создаётся своеобразная привязанная к сайту виртуальная ФС (другие сайты не могут получить доступ), позволяющая web-приложениям читать, изменять и сохранять файлы и каталоги на устройстве пользователя, API HTMLElement.offsetParent, HTMLElement.offsetTop и HTMLElement.offsetLeft приведены к поведению Firefox и Safari, при использовании Shadow DOM.
- Изменено поведение генерации событий мыши — клик на элемент формы с атрибутом «disabled» теперь будет приводить к формированию других событий, включая события mousemove, mouseenter, mouseleave и mouseover, а отправка событий click, mouseup и mousedown для некоторых родительских обработчиков будет ограничена.
- При проверке заголовка Access-Control-Allow-Methods осуществлён переход на использование проверки с учётом регистра символов (автоматическое преобразование метода запроса в верхний регистр прекращено). Изменение не влияет на методы post и put, которые нормализуются в соответствии с требованиями спецификации.
- В версии для Android реализована поддержка API Secure Payment Confirmation, предоставляющего инструменты для дополнительного подтверждения совершаемой платёжной операции.
- Добавлены возможности, нацеленные на оптимизацию предоставления совместного доступа к экрану. Добавлен API Conditional Focus, добавляющий в getDisplayMedia() объект CaptureController, при помощи которого приложение, осуществляющее захват окна или вкладки, может управлять переводом фокуса на транслируемое окно или вкладку. Также добавлено свойство MediaTrackSupportedConstraints.suppressLocalAudioPlayback, позволяющее управлять тем, будет ли выводиться на локально подключённые колонки звук, воспроизводимый во вкладке, или будет только транслироваться на внешнюю систему, используемую, например, при показе презентации на конференции.
- Прекращена поддержка нестандартного API Event.path, вместо которого следует использовать метод Event.composedPath().
- Расширена поддержка спекулятивных правил (Speculation rules), позволяющих авторам сайтов передать браузеру сведения о наиболее вероятных страницах, на которые пользователь может перейти. Браузер использует эту информацию для упреждающей загрузки и отрисовки содержимого страниц. В Chrome 109 разрешено применение API Speculation Rules для организации упреждающей отрисовки ресурсов с других доменов (cross-origin) при условии подтверждения учётных данных и доступа к хранилищу, а также активации с помощью заголовка «Supports-Loading-Mode: credentialed-prerender».
- В поддерживаемых CSS-правилом @font-face параметрах font-weight, font-style и font-stretch разрешено указания значения «auto», определяющего начальные значения стиля вариативных шрифтов.
- В CSS добавлена единица измерения «lh», соответствующая вычисленному значению свойства line-height для элемента с которым оно используется. Например, при помощи «lh» для блока textarea можно выставить высоту, эквивалентную определённому числу строк текста.
- Добавлено CSS-свойство «hyphenate-limit-chars», которое можно использовать для указания минимального числа символов в частях слова, разделённых при переносе конца слова на другую строку.
- Поведение движка Blink приближено к движкам Gecko и WebKit при расчёте ширины границы и контура перед отрисовкой. Ранее при использовании нецелых значений ширины границы из-за округления мог возникать заметный однопиксельный разрыв между границей родительского элемента и фоном дочернего элемента (например, если свойство border-width было выставлено в 10.75px, оно округлялось во время отрисовки до 10px, а во время обработки макета до 11px).
- Решена проблема с низкой скоростью прокрутки в Linux при использовании Wayland.
- Внесены изменения в инструменты для web-разработчиков. Оптимизирован отладчик JavaScript, в котором реализована деобфускация имён переменных в Generator и async-функциях, добавлено свойство new.target для определения вызова функции или конструктора при помощи оператора new, добавлен объект WeakRef для удержания ссылки на другой объект, чтобы он не был вытеснен сборщиком мусора. В панели Styles добавлены подсказки для неактивных CSS-свойств inline height/width, flex и grid. В панели Performance обеспечен вывод нормальных имён функций, определённых через sourcemap.
Кроме изменений и исправления ошибок в данной версии устранено 17 уязвимостей. Многие из уязвимостей выявлены в результате автоматизированного тестирования инструментами AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. Критических проблем, которые позволяют обойти все уровни защиты браузера и выполнить код в системе за пределами sandbox-окружения, не выявлено. В рамках программы по выплате денежного вознаграждения за обнаружение уязвимостей для текущего релиза компания Google выплатила 14 премий на сумму 39 тысяч долларов США (по одной премии в $8000, $5000 и $4000, по три премии в $3000 и $2000, по две премии в $2500 и $1000). Размер одного вознаграждения пока не определён [5] .
2022
Chrome 108
30 ноября 2022 года стало известно о том, что компания Google представила релиз web-браузера Chrome 108. Одновременно доступен стабильный выпуск свободного проекта Chromium, выступающего основой Chrome. Браузер Chrome отличается от Chromium использованием логотипов Google, наличием системы отправки уведомлений в случае краха, модулями для воспроизведения защищённого от копирования видеоконтента (DRM), системой автоматической установки обновлений, постоянным включением Sandbox-изоляции, поставкой ключей к Google API и передачей при поиске RLZ-параметров. Для тех, кому необходимо больше времени на обновление, отдельно поддерживается ветка Extended Stable, сопровождаемая 8 недель. Следующий выпуск Chrome 109 запланирован на 10 января 2023 года.
![]()
Chrome 108
Как сообщалось, основные изменения в Chrome 108 коснулись следующего:
- Изменено оформление диалога управления Cookie и данными сайтов (вызывается через ссылку Файлы Cookie после нажатия на замок в адресной строке). Диалог оптимизирован и теперь отображает информацию с разбивкой на сайты.
- Предложены два режима оптимизации работы браузера — Экономия памяти (Memory Saver) и Экономия энергии (Energy Saver), которые предложены в настройках производительности (Settings > Performance). Режимы пока доступны только на платформах ChromeOS, Windows и macOS.
- В менеджере паролей предоставлена возможность прикрепления примечания к каждому сохранённому паролю. Как и пароль примечание показывается на отдельной странице только после прохождения аутентификации.
- В версии для Linux по умолчанию задействован встроенный DNS-клиент, который ранее использовался только в версиях для Windows, macOS, Android и ChromeOS.
- На платформе Windows при установке Chrome в панели задач теперь автоматически закрепляется ярлык для запуска браузера.
- Добавлена возможность отслеживания изменения цен на избранные товары в некоторых интернет-магазинах (Shopping List). При снижении цены пользователю направляется уведомление или e-mail (в Gmail). Добавление товара для отслеживания осуществляется через нажатие кнопки «Track price» в адресной строке при нахождении на странице товара. Отслеживаемые товары сохраняются вместе с закладками. Функция доступна только пользователям с активной учётной записью в Google, при включении синхронизации и активации сервиса «Web & App Activity».
- Включена возможность просмотра результатов поиска в боковой панели одновременно с просмотром другой страницы (в одном окне одновременно можно видеть как содержимое страницы, так и результат обращения к поисковой системе). После перехода на какой-то сайт со страницы с результатами поиска в Google перед полем ввода в адресной строке появляется пиктограмма с буквой «G», при клике на которую открывается боковая панель с результатами ранее предпринятого поиска.
- В API File System Access, позволяющее web-приложениям читать и записывать данные напрямую в файлы и каталоги на устройстве пользователя, методы getSize(), truncate(), flush() и close() в объекте FileSystemSyncAccessHandle переведены из асинхронной в синхронную модель выполнения, по аналогии с методами read() и write(). Изменение позволило предоставить полностью синхронно работающий API FileSystemSyncAccessHandle, позволяющий поднять производительность приложений на базе WebAssembly (WASM).
- Добавлена поддержка дополнительных размеров видимой области (viewport) — «small» (s), «large» (l) и «dynamic» (d), а также связанных с данными размерами единиц измерения — «*vi» (vi, svi, lvi и dvi), «*vb» (vb, svb, lvb и dvb), «*vh» (svh, lvh, dvh), «*vw» (svw, lvw, dvw), «*vmax» (svmax, lvmax, dvmax) и «*vmin» (svmin, lvmin и dvmin). Предложенные единицы измерения позволяют привязывать размер элементов к наименьшему, наибольшему и динамическому размеру видимой области в процентном соотношении (размер меняется в зависимости от показа, скрытия и состояния панели инструментов).
- Включена поддержка вариативных цветных векторных шрифтов в формате COLRv1 (подмножество шрифтов OpenType, содержащих помимо векторных глифов слой c информацией о цвете).
- Для проверки поддержки цветных шрифтов в CSS-правила @supports добавлены функции font-tech() и font-format(), а в CSS-правила @font-face добавлена функция tech().
- Предложен API Federated Credential Management (FedCM), позволяющий создавать объединённые сервисы идентификации, обеспечивающие сохранение конфиденциальности и работающие без механизмов межсайтового отслеживания, таких как обработка сторонних Cookie.
- Предоставлена возможность применения уже существующего CSS-свойства «overflow» к заменённым элементам, выводимым за границей содержимого, что в сочетании со свойством object-view-box можно использовать для создания изображений с собственной тенью.
- Добавлены CSS-свойства break-before, break-after и break-inside, позволяющие настроить поведение разрывов при фрагментированном выводе в разрезе отдельных страниц, столбцов и областей. Например, «figure < break-inside: avoid;>» запретит разрывать страницу внутри рисунка.
- В CSS-свойствах align-items, justify-items, align-self и justify-self предоставлена возможность использования значения «last baseline» для выравнивания в привязке к последней опорной линии в раскладке flex или grid.
- Добавлено событие ContentVisibilityAutoStateChanged, генерируемое для элементов со свойством «content-visibility: auto» при изменении состояния отрисовки элемента.
- Предоставлена возможность доступа к API Media Source Extensions в контексте worker-ов, что можно использовать, например, для оптимизации производительности буферизированного воспроизведения мультимедийных данных через создание объекта MediaSource в отдельном worker-е и трансляцию результатов его работы в HTMLMediaElement в основном потоке.
- В HTTP-заголовке Permissions-Policy, применяемом для делегирования полномочий и включения расширенных возможностей, разрешено использование масок.
- Удалены устаревшие API window.defaultStatus, window.defaultstatus, ImageDecoderInit.premultiplyAlpha, navigateEvent.restoreScroll(), navigateEvent.transitionWhile().
- Внесены изменения в инструменты для web-разработчиков. В панели Styles добавлены подсказки для неактивных CSS-свойств. В панели Recorder реализовано автоматическое определение селекторов XPath и text. В отладчике предоставлена возможность пошагового прохода по разделённым запятой выражениям. Расширены настройки «Settings > Ignore List».
Кроме изменений и исправления ошибок в данной версии устранено 28 уязвимостей. Многие из уязвимостей выявлены в результате автоматизированного тестирования инструментами AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. Критических проблем, которые позволяют обойти все уровни защиты браузера и выполнить код в системе за пределами sandbox-окружения, не выявлено. В рамках программы по выплате денежного вознаграждения за обнаружение уязвимостей для текущего релиза компания Google выплатила 10 премий на сумму 74 тысячи долларов США (по одной премии в $15000, $11000 и $6000, пять премий $5000, три премии по $3000 и $2000, две премии $1000). Размер 6 вознаграждений пока не определён [6] .
Chrome 107
26 октября 2022 года стало известно о том, что компания Google представила релиз web-браузера Chrome 107. Одновременно доступен стабильный выпуск свободного проекта Chromium, выступающего основой Chrome. Браузер Chrome отличается от Chromium использованием логотипов Google, наличием системы отправки уведомлений в случае краха, модулями для воспроизведения защищённого от копирования видеоконтента (DRM), системой автоматической установки обновлений, постоянным включением Sandbox-изоляции, поставкой ключей к Google API и передачей при поиске RLZ-параметров. Для тех, кому необходимо больше времени на обновление, отдельно поддерживается ветка Extended Stable, сопровождаемая 8 недель. Следующий выпуск Chrome 108 запланирован на 29 ноября 2022 года.
![]()
Chrome 107
По информации компании основные изменения в Chrome 107 включают следующее:
- Добавлена поддержка механизма ECH (Encrypted Client Hello), который продолжает развитие ESNI (Encrypted Server Name Indication) и используется для шифрованияинформации о параметрах TLS-сеансов, таких как запрошенное доменное имя. Ключевое отличие ECH от ESNI в том, что в ECH вместо шифрования на уровне отдельных полей целиком шифруется всё TLS-сообщение ClientHello, что позволяет блокировать утечки через поля, которые не охватывает ESNI, например, поле PSK (Pre-Shared Key). ECH также использует DNS-запись HTTPSSVC вместо записи с типом TXT для передачи информации об открытом ключе и применяет для получения и шифрования ключа аутентифицированное сквозное шифрование на основе механизма HPKE (Hybrid Public Key Encryption). Для управления включением ECH предложена настройка «chrome://flags#encrypted-client-hello».
- Включена поддержка аппаратного ускорения декодирования видео в формате H.265 (HEVC).
- Активирована пятая стадия урезания информации в HTTP-заголовке User-Agent и JavaScript параметрах navigator.userAgent, navigator.appVersion и navigator.platform, реализуемая с целью сокращения информации, которая может использоваться для пассивной идентификации пользователя. В Chrome 107 в строке User-Agent сокращена информация о платформе и процессоре для пользователей настольных систем, а также заморожено содержимое JavaScript-параметра navigator.platform. Изменение заметно только в версиях для платформы Windows, для которой конкретная версия платформы заменена на «Windows NT 10.0». В Linux содержимое платформы в User-Agent не изменилось.
- Ранее составляющие версию браузера цифры MINOR.BUILD.PATCH были заменены на 0.0.0. В дальнейшем в заголовке планируется оставить только сведения о названии браузера, значительной версии браузера, платформе и типе устройства (мобильный телефон, ПК, планшет). Для получения дополнительных данных, таких как точная версия и расширенные данные о платформе, необходимо использовать API User Agent Client Hints. Для сайтов, которым информации недостаточно и которые ещё не готовы перейти на User Agent Client Hints, до мая 2023 года предоставлена возможность возвращения полного User-Agent.
- В версии для Android прекращена поддержка платформы Android 6.0, для работы браузера теперь требуется как минимум версия Android 7.0.
- Изменено оформление интерфейса для отслеживания состояния загрузок. Вместо нижней строки с данными о ходе загрузки в панель с адресной строкой добавлен индикатор, при клике на который показывается прогресс загрузки файлов и история со списком уже загруженных файлов. В отличие от нижней панели, кнопка постоянно показывается на панели и позволяет быстро обратиться к истории загрузок. Обновленный интерфейс пока предложен по умолчанию только части пользователей и будет распространён на всех в случае отсутствия проблем.
- Для пользователей настольных систем предоставлена возможность импорта паролей, сохранённых в файле в формате CSV. Ранее пароли из файла в браузер можно было перенести только через сервис passwords.google.com, а теперь это можно сделать и через встроенный в браузер менеджер паролей (Google Password Manager).
- После создания пользователем профиля обеспечен вывод приглашения, предлагающего включить синхронизацию и перейти к настройкам, через которые можно изменить имя профиля и выбрать цветовую тему.
- В версии для платформы Android предложен обновленный интерфейс для выбора мультимедийных файлов для загрузки фотографий и видео (вместо собственной реализации задействован штатный интерфейс Android Media Picker).
- Обеспечен автоматический отзыв разрешения на вывод уведомлений для сайтов, уличённых в отправке мешающих пользователю уведомлений и сообщений. Более того, для подобных сайтов приостановлен вывод запросов на получение полномочий для отправки уведомлений.
- В API Screen Capture добавлены свойства, связанные с совместным доступом к экрану — selfBrowserSurface (позволяет исключить текущую вкладку при вызове getDisplayMedia()), surfaceSwitching (позволяет скрыть кнопку для переключения вкладок) и displaySurface (даёт возможность ограничить предоставление совместного доступа вкладкой, окном или экраном).
- В API Performance добавлено свойство renderBlockingStatus для определения ресурсов, из-за которых отрисовка страницы приостановлена до завершения их загрузки.
- В режиме Origin Trials (экспериментальные возможности, требующие отдельной активации) добавлено несколько дополнительных API. Origin Trial подразумевает возможность работы с указанным API из приложений, загруженных с localhost или 127.0.0.1, или после прохождения регистрации и получения специального токена, который действует ограниченное время для конкретного сайта.
- Декларативный API PendingBeacon, позволяющий управлять отправкой на сервер данных, не требующих ответа (beacon). Обновленный API позволяет делегировать отправку подобных данных браузеру, без необходимости вызова операций отправки в определённое время, например, для организации передачи телеметрии после закрытия пользователем страницы.
- В HTTP-заголовок Permissions-Policy (Feature Policy), применяемый для делегирования полномочий и включения расширенных возможностей, добавлена поддержка значения «unload», при помощи которого можно отключить обработчики события «unload» на странице.
- В тег добавлена поддержка атрибута «rel», который позволяет применять к навигации через web-формы параметр «rel=noreferrer» для отключения передачи заголовка Referer или «rel=noopener» для отключения выставления свойства Window.opener и запрета доступа к контексту из которого был выполнен переход.
- В CSS Grid добавлена поддержка интерполяции свойств grid-template-columns и grid-template-rows для организации плавного перехода между разными состояниями сетки.
- Внесены изменения в инструменты для web-разработчиков. Добавлена возможность настройки горячих клавиш. Оптимизировано инспектирование памяти объектов приложений C/C++, преобразованных в формат WebAssembly.
Кроме изменений и исправления ошибок в данной версии устранено 14 уязвимостей. Многие из уязвимостей выявлены в результате автоматизированного тестирования инструментами AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. Критических проблем, которые позволяют обойти все уровни защиты браузера и выполнить код в системе за пределами sandbox-окружения, не выявлено. В рамках программы по выплате денежного вознаграждения за обнаружение уязвимостей для текущего релиза компания Google выплатила 10 премий на сумму 57 тысяч долларов США (по одной премии в $20000, $17000 и $7000, две премии $3000, три премии $2000 и одна премия $1000). Размер одного вознаграждения пока не определён [7] .
Отключение поддержки Windows 7
25 октября 2022 года стало известно о том, что Google готовится прекратить поддержку операционной системы Windows 7 в своем браузере Chrome. Подробнее здесь.
Внедрение технологии Passkeys
Google объявил о внедрении технологии Passkeys – стандарта аутентификации последнего поколения, в Android и Chrome. Об этом стало известно 13 октября 2022 года. По словам экспертов, эта технология должна надежно защитить пользователей от фишинговых и хакерских атак, так как Passkeys нельзя перехватить и/или использовать повторно.
Данный стандарт аутентификации был разработан альянсом FIDO при поддержке Apple и Microsoft. Его задача – заменить логины и пароли цифровыми ключами, а также упростить пользователям жизнь, избавив их от необходимости запоминать учетные данные.
Чтобы использовать Passkeys, достаточно просто подтвердить информацию об учетной записи, после чего можно входить в различные онлайн сервисы по биометрии или ключа доступа, хранящегося на устройстве.
Одним из самых жирных плюсов данного стандарта аутентификации является то, что его можно использовать для авторизации на другом устройстве. Например, со смартфона на Android можно войти на веб-сайт в Safari на iOS или MacOS, если он поддерживает Passkeys.
Еще одним плюсом технологии является ее безопасность. Согласно заявлениям Google, все сгенерированные ключи доступа надежно хранятся в облаке и синхронизируются в нем с помощью Google Password Manager, что поможет предотвратить потерю доступа к сайтам и сервисам в случае потери основного устройства.
Также в заявлении было сказано, что разработчики могут начать интегрировать Passkeys на своих сайтах, используя API WebAuthn. К слову об API: уже в 2022 году Google также выпустит API для нативных Android-приложений, чтобы они могли использовать новую технологию [8] .
Обнаружение утечки паролей из полей с предпросмотром скрытого ввода
В браузере Chrome выявлена проблема с отправкой конфиденциальных данных на серверы Google при включении расширенного режима проверки правописания, подразумевающего выполнение проверки с использованием внешнего сервиса. Проблема также проявляется в браузере Edge при использовании дополнения Microsoft Editor. Об этом стало известно 18 сентября 2022 года.
Оказалось, что текст для проверки передаётся также и из форм ввода, содержащих конфиденциальные данные, в том числе из полей, содержащих имена пользователей, адреса, email, паспортные данные и даже пароли, в случае если поля ввода паролей не ограничены штатным тегом «». Например, проблема приводит к отправке на сервер googleapis.com паролей в случае включения опции для показа введённого пароля, реализованной в сервисах Google Cloud (Secret Manager), AWS (Secrets Manager), Facebook (признана экстремистской организацией и запрещена в России), Office 365, Alibaba Cloud и LastPass. Из 30 протестированных известных сайтов, включая социальные сети, банки, облачные платформы и интернет-магазины, 29 оказались подвержены утечке.
В AWS и LastPass проблема уже оперативно решена через добавление параметра «spellcheck=false» в тег «input». Для блокирования отправки данных на стороне пользователя следует отключить в настройках расширенную проверку (секция «Languages/Spell check/Enhanced spell check» или «Языки/Проверка правописания/Расширенная проверка», по умолчанию расширенная проверка отключена).


Chrome 105
1 сентября 2022 года стало известно о том, что компания Google представила релиз web-браузера Chrome 105. Одновременно доступен стабильный выпуск свободного проекта Chromium, выступающего основой Chrome. Браузер Chrome отличается от Chromium использованием логотипов Google, наличием системы отправки уведомлений в случае краха, модулями для воспроизведения защищённого от копирования видеоконтента (DRM), системой автоматической установки обновлений, постоянным включением Sandbox-изоляции, поставкой ключей к Google API и передачей при поиске RLZ-параметров. Для тех, кому необходимо больше времени на обновление, отдельно поддерживается ветка Extended Stable, сопровождаемая 8 недель. Следующий выпуск Chrome 106 запланирован на 27 сентября 2022 года.

Chrome 105
Как сообщалось, основные изменения в Chrome 105 коснулись следующего:
- Прекращена поддержка специализированных web-приложений Chrome Apps, на смену которым пришли обособленные web-приложения на базе технологии Progressive Web Apps (PWA) и стандартных Web API. Изначально Google объявил о намерении отказаться от Chrome Apps ещё 2016 году и планировал прекратить их поддержку до 2018 года, но потом отложил данный план. В Chrome 105 при попытке установки приложений Chrome Apps будет выводиться предупреждение о прекращении их поддержки, но сами приложения продолжат запускаться. В Chrome 109 возможность выполнения Chrome Apps будет отключена.
- Обеспечена дополнительная изоляция процесса «renderer», отвечающего за отрисовку. Данный процесс теперь выполняется в дополнительном контейнере (App Container), реализованном поверх существующей системы sandbox-изоляции. В случае эксплуатации уязвимости в коде отрисовки добавленные ограничения не позволят атакующему получить доступ к сети, благодаря запрету обращения к связанным с сетевыми возможностями системным вызовам.
- Реализовано собственное унифицированное хранилище корневых сертификатов удостоверяющих центров (Chrome Root Store). Обновленное хранилище пока не включено по умолчанию и до окончания внедрения сертификаты продолжать проверяться с использованием специфичного для каждой операционной системы хранилища. Тестируемое решение напоминает подход компании Mozilla, которая поддерживает отдельное независимое хранилище корневых сертификатов для Firefox, используемое в качестве первого звена для проверки цепочки доверия сертификатов при открытии сайтов по HTTPS.
- Началась подготовка к прекращению поддержки API Web SQL, который не стандартизирован, почти не используется и требует переработки для соответствия современным требованиям к безопасности. В Chrome 105 запрещено обращение к Web SQL из кода, загруженного без использования HTTPS, а также добавлен вывод в DevTools предупреждения об устаревании технологии. В 2023 году API Web SQL планируют удалить. Для разработчиков, которым необходима подобная функциональность, будет подготовлена замена на базе WebAssembly.
- В Chrome sync прекращена поддержка синхронизации с Chrome 73 и более ранними выпусками.
- Для платформ macOS и Windows активирован встроенный просмотрщик сертификатов, который заменил вызов интерфейса предоставляемого операционной системой. Раньше встроенный просмотрщик использовался только в сборках для Linux и ChromeOS.
- В версию для платформы Android добавлены настройки для управления API «Topics & Interest Group», продвигаемого в рамках инициативы Privacy Sandbox и позволяющего определять категории интересов пользователя и использовать их вместо отслеживающих Cookie для выделения групп пользователей со сходными интересами без идентификации отдельных пользователей. В прошлом выпуске подобные настройки были добавлены в версии для Linux, ChromeOS, macOS и Windows.
- При включении расширенной защиты браузера (Safe Browsing > Enhanced protection) реализован сбор телеметрии об установленных дополнениях, обращении к API и соединении с внешними сайтами. Указанные данные используются на серверах Google для выявления вредоносной активности и нарушения правил браузерными дополнениями.
- Переведена в категорию устаревших и будет блокирована в выпуске Chrome 106 возможность использования не-ASCII символов в доменах, указываемых в заголовке Cookie (для IDN-доменов следует указывать домены в формате punycode). Изменение приведёт браузер в соответствие с требованиями RFC 6265bis и поведением, реализованным в Firefox.
- Предложен API Custom Highlight, предназначенный для произвольного изменения стиля выделенных областей текста и позволяющий не ограничиваться предоставляемым браузером фиксированным стилем для выделенных областей (::selection, ::inactive-selection) и подсветки синтаксических ошибок (::spelling-error, ::grammar-error). В первом варианте API предоставлена поддержка изменения цвета текста и фона при помощи псевдоэлементов color и background-color, но в дальнейшем будут добавлены и другие возможности настройки стиля.
- В качестве примера задач, которые можно решить при помощи обновленного API, упоминается добавление в web-фреймворки, предоставляющие инструменты для редактирования текста, собственных механизмов выделения текста, разного выделения при одновременном совместном редактировании несколькими пользователями, поиска в виртуализированных документах и пометки ошибок при проверке правописания. Если раньше, для создания нестандартного выделения требовались усложнённые манипуляции с деревом DOM, то API Custom Highlight предоставляет готовые операции для добавления и удаления подсветки, не влияющие на структуру DOM и применяющие стили в привязке к объектам Range.
- В CSS добавлен запрос «@container», позволяющий формировать стиль элементов в зависимости от размера родительского элемента. «@container» напоминает запросы «@media», но применяется в привязке не к размеру всей видимой области, а к размеру блока (контейнера), в который помещён элемент, что позволяет задавать для дочерних элементов собственную логику выбора стиля, независящую от того, в каком именно месте на странице размещён элемент.
- Добавлен CSS-псевдокласс «:has()» для проверки с учётом наличия дочернего элемента в родительском. Например, «p:has(span)» охватывает элементы , внутри которых имеется элемент .
- Добавлен API HTML Sanitizer, позволяющий вырезать из содержимого элементы, влияющие на отображение и исполнение при выводе через метод setHTML(). API может быть полезен для чистки поступающих извне данных на предмет вырезания из них HTML-тегов, которые могут использоваться для совершения XSS-атак.
- Предоставлена возможность использования API Streams (ReadableStream) для отправки fetch-запросов до того как загрузится тело ответа, т.е. можно начать отправку данных не дожидаясь завершения генерации страницы.
- Для устанавливаемых обособленных web-приложений (PWA, Progressive Web App) предоставлена возможность изменения оформления области заголовка окна при помощи компонентов Window Controls Overlay, расширяющих экранную область web-приложения на всё окно и позволяющих придать web-приложению вид обычного настольного приложения. Web-приложение может управлять отрисовкой и обработкой ввода во всём окне, за исключением наложенного блока со штатными кнопками управления окном (закрытие, сворачивание, развёртывание).
- Стабилизирована возможность доступа к Media Source Extensions из выделенных worker-ов (в контексте DedicatedWorker), что можно использовать, например, для оптимизации производительности буферизированного воспроизведения мультимедийных данных через создание объекта MediaSource в отдельном worker-е и трансляцию результатов его работы в HTMLMediaElement в основном потоке.
- В API Client Hints, который развивается для замены заголовка User-Agent и позволяет выборочно отдавать данные о конкретных параметрах браузера и системы (версия, платформа и т.д.) только после запроса сервером, добавлена поддержка свойства Sec-CH-Viewport-Heigh, позволяющего получить сведения о высоте видимой области. Изменён формат разметки для задания в теге «meta» параметров Client Hints для внешних ресурсов.
- Добавлена возможность создания глобальных обработчиков событий onbeforeinput (document.documentElement.onbeforeinput), при помощи которых web-приложения могут переопределить поведение при редактировании текста в блоках , и других элементах с установленным атрибутом «contenteditable», на стадии до изменения браузером содержимого элемента и дерева DOM.
- Расширены возможности API Navigation, позволяющего web-приложениям перехватывать операции навигации в окне, инициировать переход и анализировать историю действий с приложением. Добавлены дополнительные методы intercept() для перехвата перехода и scroll() для прокрутки в заданную позицию.
- Добавлен статический метод Response.json(), позволяющий формировать тело ответа на основе данных с типом JSON.
- Внесены изменения в инструменты для web-разработчиков. В отладчике при срабатывании точки останова разрешено редактирование верхней в стеке функций, без прерывания отладочного сеанса. В панели Recorder, при помощи которой можно записывать, воспроизводить и анализировать действия пользователя на странице, реализована поддержка точек останова, пошагового воспроизведения и записи событий наведения мыши.
- В панели анализа производительности добавлены метрики LCP (Largest Contentful Paint) для выявления задержек при отрисовке крупных (заметных пользователю) элементов в видимой области, таких как изображения, видео и блочные элементы. В панели Elements реализована пометка верхних слоёв, выводимых поверх другого содержимого, специальным значком. Для WebAssembly предоставлена возможность загрузки отладочных данных в формате DWARF.
Кроме нововведений и исправления ошибок в данной версии устранены 24 уязвимости. Многие из уязвимостей выявлены в результате автоматизированного тестирования инструментами AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. Одной из проблем (CVE-2022-3038) присвоен критический уровень опасности, который подразумевает возможность обойти все уровни защиты браузера и выполнить код в системе за пределами sandbox-окружения. Детали по данной уязвимости пока не разглашаются, известно только, что она вызвана обращением к освобождённому блоку памяти (use-after-free) в Network Service. В рамках программы по выплате денежного вознаграждения за обнаружение уязвимостей для текущего релиза компания Google выплатила 21 премию на сумму 60500 долларов США (одна премия $10000, одна премия $9000, одна премия $7500, одна премия $7000, две премии $5000, четыре премии $3000, две премии $2000 и одна премия $1000). Размер семи вознаграждений пока не определён [9] .
Прекращение поддержки технологии Server Push в Chrome 106
Компания Google предупредила об отключении поддержки технологии Server Push в выпуске Chrome 106, намеченном на 27 сентября. Об этом стало известно 20 августа 2022 года. Изменение также затронет и другие браузеры, основанные на кодовой базе Chromium. Технология Server Push определена в стандартах HTTP/2 и HTTP/3, и позволяет серверу отправить ресурсы клиенту, не дожидаясь их явного запроса. Предполагается, что таким образом сервер может ускорить загрузку страницы, так как необходимые для отрисовки страницы файлы CSS, скрипты и изображения к моменту запроса клиентом окажутся уже переданными на его сторону.
В качестве причины прекращения поддержки упоминается излишнее усложнение реализации технологии при наличии более простых и не менее эффективных альтернатив, таких как тег , на основании которого браузер может запросить ресурс не дожидаясь его использования на странице. C одной стороны, preload по сравнению с Server Push приводит к лишнему обмену пакетами (RTT), но с другой стороны позволяет избежать отправки ресурсов, которые уже имеются в браузерном кэше. В целом отличия в задержках при использовании Server Push и preload отмечены как несущественные.
Для инициирования упреждающей загрузки на стороне сервера предлагается использовать код HTTP-ответа 103, который позволяет информировать клиента о содержании некоторых HTTP-заголовков сразу после запроса, не дожидаясь пока сервер выполнит все связанные с запросом операции и начнёт отдачу контента. Подобным образом можно сообщать подсказки о связанных с отдаваемой страницей элементах, которые могут быть предварительно загружены (например, могут быть приведены ссылки на используемые на странице CSS и JavaScript). Получив информацию о подобных ресурсах браузер может приступить к их загрузке не дожидаясь окончания отдачи основной страницы, что позволяет сократить общее время обработки запроса.
Кроме оптимизации загрузки ресурсов механизм Server Push также мог применяться для потоковой передачи данных от сервера клиенту, но для этих целей консорциум W3C развивает протокол WebTransport. Канал связи в WebTransport организуется поверх HTTP/3 с использованием в качестве транспорта протокола QUIC. WebTransport предлагает такие расширенные возможности, как организация передачи в несколько потоков, однонаправленные потоки, доставка без учёта порядка отправки пакетов (out-of-order), надёжный и ненадёжный режимы доставки.
По статистике Google, технология Server Push не получила должного распространения. Несмотря на то, что Server Push присутствует в спецификации HTTP/3, на практике многие серверные и клиентские программные продукты, включая браузер Chrome, изначально не реализовали его. В 2021 году около 1.25% сайтов, работающих по HTTP/2, использовали Server Push. В 2022 году данный показатель снизился до 0.7% [10] .
Исправление пятой 0-day уязвимости
16 августа 2022 года Google выпустил набор исправлений для Chrome, устраняющий опасную уязвимость нулевого дня. Отслеживаемая под идентификатором CVE-2022-2856, брешь в защите связана с недостаточной проверкой вводимых данных в Intents. Уязвимость была обнаружена специалистами Google Threat Analysis Group Эшли Шен и Кристиан Реселл, которые сообщили о ней 19 июля 2022 года.
Google не разглашает никаких технических подробностей об уязвимости, чтобы не спровоцировать еще большую волну атак на пользователей. Однако, ИТ-компания признал, что эксплойт для CVE-2022-2856 существует в дикой природе.
Кроме 0-day, последнее обновление устранило 10 других брешей в защите браузера, большая часть которых возникает из-за уязвимости Use-After-Free, связанной с некорректным использованием динамической памяти в процессе работы компонентов FedCM, SwiftShader, ANGLE и Blink. Еще Google устранила возможность переполнения буфера в Downloads.
Эксперты рекомендуют пользователям обновить Google Chrome до версии 104.0.5112.101 (для macOS и Linux) или 104.0.5112.102/101 (для Windows). Пользователям браузеров на базе Chromium (Microsoft Edge, Brave, Opera и Vivaldi) тоже рекомендуется применить исправления по мере их появления [11] .
Chrome 104
3 августа 2022 года стало известно о том, что компания Google представила релиз web-браузера Chrome 104. Одновременно доступен стабильный выпуск свободного проекта Chromium, выступающего основой Chrome. Браузер Chrome отличается от Chromium использованием логотипов Google, наличием системы отправки уведомлений в случае краха, модулями для воспроизведения защищённого от копирования видеоконтента (DRM), системой автоматической установки обновлений, постоянным включением Sandbox-изоляции, поставкой ключей к Google API и передачей при поиске RLZ-параметров. Для тех, кому необходимо больше времени на обновление, отдельно поддерживается ветка Extended Stable, сопровождаемая 8 недель. Следующий выпуск Chrome 105 запланирован на 30 августа 2022 года.
![]()
Вышел Google Chrome 104 с патчами для 27 уязвимостей. Фото: tomsguide.com.
Как сообщалось, основные изменения в Chrome 104 включают следующее:
- Введено предельное время существование Cookie — все Cookie будут автоматически удаляться после 400 дней существования, даже если выставленное через атрибуты Expires и Max-Age время устаревания превышает 400 дней (для таких Cookie время жизни будет урезано до 400 дней). Созданные до введения ограничения Cookie сохранят своё время жизни, даже если оно превышает 400 дней, но будут ограничены в случае обновления. Изменение отражает обновленные требования, отмеченные в черновике спецификации.
- Включена блокировка обращений из iframe к URL, ссылающихся на локальную файловую систему («filesystem://»).
- Для ускорения загрузки страницы добавлена оптимизация, обеспечивающая установку соединения к целевому хосту в момент нажатия на ссылку, не дожидаясь отпускания кнопки или убирания пальца с сенсорного экрана.
- Добавлены настройки для управления API «Topics & Interest Group», продвигаемого в рамках инициативы Privacy Sandbox и позволяющего определять категории интересов пользователя и использовать их вместо отслеживающих Cookie для выделения групп пользователей со сходными интересами без идентификации отдельных пользователей. Кроме того, добавлены показываемые один раз информационные диалоги, поясняющие пользователю суть технологии и предлагающие активировать её поддержку в настойках.
- Увеличены пороговые значения для ограничения вложенных вызовов таймеров setTimeout и setInterval, запущенных с указанием интервала менее 4 мс («setTimeout(. <4ms)"). Суммарный лимит на подобные вызовы увеличен с 5 до 100, что позволяет агрессивно не урезать единичные вызовы, но при этом не допускать злоупотреблений, способных повлиять на производительность браузера.
- Включена отправка на сервер основного сайта запроса подтверждения полномочий CORS (Cross-Origin Resource Sharing) с заголовком «Access-Control-Request-Private-Network: true», в случае обращения со страницы к субресурсу во внутренней сети (192.168.x.x, 10.x.x.x, 172.16-31.x.x) или к localhost (127.x.x.x). При подтверждении операции в ответ на данный запрос сервер должен вернуть заголовок «Access-Control-Allow-Private-Network: true». В версии Chrome 104 результат подтверждения пока не влияет на обработку запроса — в случае отсутствия подтверждения в web-консоли отображается предупреждение, но сам запрос субресурса не блокируется. Включение блокировки при отсутствии подтверждения от сервера ожидается не раньше, чем в выпуске Chrome 107. Для включения блокировки в более ранних выпусках можно активировать настройку «chrome://flags/#private-network-access-respect-preflight-results». Подтверждение полномочий сервером введено для усиления защиты от атак, связанных с обращением к ресурсам в локальной сети или на компьютере пользователя (localhost) из скриптов, загружаемых при открытии сайта. Подобные запросы используются злоумышленниками для осуществления CSRF-атак на маршрутизаторы, точки доступа, принтеры, корпоративные web-интерфейсы и другие устройства и сервисы, принимающие запросы только из локальной сети. Для защиты от подобных атак в случае обращения к любым субресурсам во внутренней сети, браузер будет отправлять явный запрос полномочия загрузки этих субресурсов.
- Добавлен механизм Region Capture, позволяющий обрезать лишние содержимое из видео, формируемого на основе захвата экрана. Например, при помощи API getDisplayMedia web-приложение может организовать передачу видео с содержимым вкладки, а Region Capture позволяет вырезать часть содержимого, включающего элементы управления видеоконференцией.
- Добавлена поддержка определённого в спецификации Media Queries Level 4 синтаксиса медиазапросов, определяющих минимальный и максимальный размер видимой области (viewport). Данный синтаксис позволяет использовать обычные математические операторы сравнения и логические операторы, такие как «not», «or» и «and». Например, вместо «@media (min-width: 400px) < … >» теперь можно указывать «@media (width >= 400px) < … >«.
- В режиме Origin Trials (экспериментальные возможности, требующие отдельной активации) добавлено несколько дополнительных API. Origin Trial подразумевает возможность работы с указанным API из приложений, загруженных с localhost или 127.0.0.1, или после прохождения регистрации и получения специального токена, который действует ограниченное время для конкретного сайта.
- Добавлено CSS-свойство «focusgroup» для оптимизации навигации по элементам при помощи стрелок управления курсором на клавиатуре.
- В API Secure Payment Confirmation предоставлена возможность отключения пользователем хранилища параметров кредитных карт. Для вывода диалога, позволяющего отказаться от сохранения параметров кредитных карт, в конструкторе PaymentRequest() предусмотрен флаг «showOptOut: true».
- Добавлен API Shared Element Transitions, позволяющий организовать плавный переход между разными представлениями содержимого в одностраничных web-приложениях.
Кроме нововведений и исправления ошибок в данной версии устранено 27 уязвимостей. Многие из уязвимостей выявлены в результате автоматизированного тестирования инструментами AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. Критических проблем, которые позволяют обойти все уровни защиты браузера и выполнить код в системе за пределами sandbox-окружения, не выявлено. В рамках программы по выплате денежного вознаграждения за обнаружение уязвимостей для текущего релиза компания Google выплатила 22 премии на сумму 84 тысячи долларов США (одна премия $15000, одна премия $10000, одна премия $8000, одна премия $7000, четыре премии $5000, одна премия $4000, три премии $3000, четыре премии $2000 и три премии $1000). Размер одного вознаграждения пока не определён [12] .
Исправление 0-day уязвимости
В свежем обновлении компания Google исправила опасную 0-day уязвимость в Chrome. Отслеживаемая под идентификатором CVE-2022-2294, уязвимость связана с переполнением кучи в компоненте WebRTC (Web Real-Time Communications). Об этом стало известно 5 июля 2022 года.
1 июля 2022 года 0-day была обнаружена Яном Вожтесеком, специалистом команды Avast Threat Intelligence. Google не стала раскрывать технические подробности, касающиеся уязвимости, чтобы предотвратить ее дальнейшее использование. Скорее всего компания хочет, чтобы сначала большая часть пользователей установила обновление.
CVE-2022-2294 стала четвертой 0-day уязвимостью, исправленной в браузере Chrome. До нее специалистам удалось устранить CVE-2022-0609 , CVE-2022-1096 и CVE-2022-1364 .
Эксперты настоятельно рекомендуют пользователям обновить браузер до версии 103.0.5060.114 на всех доступных платформах. Пользователям браузеров на базе Chromium, также рекомендуется установить обновления по мере их появления [13] .
Добавление модуля безопасности для предприятий
Google анонсировала дополнительные модули безопасности в Chrome и Chrome OS для предприятий. Об этом стало известно 27 мая 2022 года.
Компания хочет помочь специалистам по кибербезопасности предприятий лучше управлять нужными инструментами.
Компания считает, что это позволит ИТ-командам повысить безопасность сотрудников, работающих в браузере Chrome и на устройствах с Chrome OS.
Набор модулей доступен на платформе Chrome Enterprise Connectors Framework, позволяющей интегрировать Chrome и Chrome OS с продуктами Netskope, Okta, BlackBerry, Samsung, VMware, Splunk, CrowdStrike и Palo Alto Networks. Не все из них доступны сразу, но Google говорит, что скоро все они появятся.
По словам компании, модули Netskope оптимизируют доступ пользователей к важным данным, модули BlackBerry и Samsung облегчат ИТ-командам управление устройствами с Chrome OS на борту, а Splunk позволит максимально быстро получать важную информацию о потенциально опасных событиях.
Помимо всего этого была добавлена функция – Chrome OS Data Controls, которая поможет организациям предотвратить утечку данных с помощью создания набора правил, срабатывающих при определенных действиях (копирование и вставка, захват экрана или печать) [14] .
Появление функции автоматической замены взломанных паролей
В версии Google Chrome на Android появилась функция, которая позволяет системе автоматически менять взломанные пароли от аккаунтов. Об этом стало известно 5 мая 2022 года. Подробнее здесь.
Chrome 101
27 апреля 2022 года стало известно о том, что компания Google представила релиз web-браузера Chrome 101. Одновременно доступен стабильный выпуск свободного проекта Chromium, выступающего основой Chrome. Браузер Chrome отличается от Chromium использованием логотипов Google, наличием системы отправки уведомлений в случае краха, модулями для воспроизведения защищённого от копирования видеоконтента (DRM), системой автоматической установки обновлений, постоянным включением Sandbox-изоляции, поставкой ключей к Google API и передачей при поиске RLZ-параметров. Для тех, кому необходимо больше времени на обновление, отдельно поддерживается ветка Extended Stable, сопровождаемая 8 недель, в которой сформировано обновление для прошлого выпуска Chrome 100. Следующий выпуск Chrome 102 запланирован на 24 мая 2022 года.

Chrome 101
Как сообщалось, основные изменения в Chrome 101 включают следующее:
Chrome 100.0.4896.127 с устранением 0-day уязвимости
Компания Google сформировала обновление Chrome 100.0.4896.127 для Windows, Mac и Linux, в котором исправлена серьёзная уязвимость (CVE-2022-1364), уже применяемая злоумышленниками для совершения атак (0-day). Об этом стало известно 15 апреля 2022 года. Детали пока не раскрываются, известно лишь, что 0-day уязвимость вызвана неправильной обработкой типов (Type Confusion) в JavaScript-движке V8, позволяющей обработать объект с некорректным типом, что, например, даёт возможность сформировать 64-разрядный указатель на основе комбинации из двух разных 32-разрядных значений для организации доступа к всему адресному пространству процесса. Пользователям рекомендуется не дожидаться автоматической доставки обновления, а проверить его наличие и инициировать установку через меню «Chrome > Справка > О Google Chrome» [15] .
Chrome 100
30 марта 2022 года стало известно, что американская корпорация Google обновила свой браузер Chrome до версии 100. Это первый веб-обозреватель в истории интернета, доросший до версии с трехзначным номером.

Иллюстрация: cnews.ru
Это является угрозой для стабильной работы Всемирной паутины, и связано с тем, что далеко не все сайты готовы к трехзначным версиям браузеров. Многие из них будут определять Chrome 100 как Chrome 10, который вышел еще 11 лет назад, в марте 2011 г. Его поддержка давно прекращена, и сайты могут попросту не открываться и выдавать сообщение о необходимости обновления ПО. Основные изменения Несмотря на исторический релиз, крупных нововведений в Chrome 100 нет. Основной упор сделан на безопасность — Google исправила 28 уязвимостей в своем браузере. Подавляющее большинство из них оказались незначительными, и лишь девять были признаны критическими. Одно из значимых изменений – это логотип, который стал заметно более плоским, но при этом более ярким.

Иллюстрация: cnews.ru
К релизу версии 100 Google встроила в Chrome API, упрощающий работу браузера на конфигурациях с несколькими мониторами. Например, это может быть лэптоп, подключенный к внешнему экрану с большим разрешением и другими пропорциями. Данный API позволяет адаптировать под несколько мониторов не только сам браузер, но и веб-приложения, запускаемые в нем. В то же время на одну функцию в Chrome 100 стало меньше. Google лишила его мобильную версию опции экономии трафика. Для россиян это была бы весьма полезная функция, если в стране исчезнут тарифы на сотовую связь с безлимитным мобильным интернетом. Также Google решила отключить экономию трафика и в предыдущих версиях браузера. Индексы версий До версии 100 Chrome дорос за 13,5 лет — первая его стабильная сборка с индексом 1.0 вышла в декабре 2008 года. Именно Google стала инициатором гонки версий. До прихода Google на рынок браузеров разработчики других обозревателей с очередным релизом своего продукта меняли лишь цифры после первой точки в индексе версии. Первую цифру в номере версии они увеличивали на единицу лишь с выходом достаточно значимого обновления. Google выбрала иной путь — Chrome 2 вышел в мае 2009, Chrome 3 появился еще через пять месяцев. В итоге к началу 2010 года Google обновила свой браузер до версии 4. В дальнейшем следующие номерные версии Chrome нередко выходили по нескольку раз в месяц, что в итоге привело к релизу Chrome 50 в апреле 2016 года, то есть спустя 7,5 года с момента появления Chrome 1. На следующие 50 версий Google потребовалось еще шесть лет без одного месяца. В дальнейшем в гонку включились и другие браузеры. Первым это сделал Firefox, а немного позже – Opera. Последний держался до последнего, пока разработчики не отказались от собственного движка в пользу универсального Blink. Авторы классического Opera в январе 2015 года создали браузер Vivaldi. Он в гонке не участвует – к концу марта 2022 года его актуальная версия имела индекс 5.2. Firefox 100 Проблема с некорректной работой сайтов в браузерах с трехзначным индексом версии усугубится, по утверждению источника, в мае 2022 года. На этот месяц запланирован релиз Firefox 100. В данном случае от пользователей мало что зависит. Научить сайты правильно «читать» версию обозревателя должны именно их владельцы.

Популярность Chrome в России постепенно падает. Иллюстрация: cnews.ru
Пользователи же могут просто отключить автоматическое обновление Firefox и Chrome и работать в имеющихся у них версиях. На стабильности отображения сайтов это никак не отразится в перспективе ближайших нескольких месяцев. Существует и более радикальный вариант — можно сменить браузер на любой из существующих, чья версия далека до 100. Помимо упомянутого Vivaldi это может быть та же Opera, которая 23 марта 2022 года обновилась до версии 85. А у компании Apple есть собственный браузер Safari, в феврале 2022 года получивший версию 15.3. В то же время Edge компании Microsoft в данном случае является не лучшей альтернативой Chrome, поскольку 17 марта 2022 года для него вышел апдейт до версии 99. На конец марта 2022 года Chrome занимает 62,78% мирового рынка браузеров (статистика StatCounter за февраль 2022 года). В России его доля составляет 54,98% против 16,08% у отечественного «Яндекс.Браузера». Последний в марте 2022 года обновился до версии 22. что тоже вполне позволяет использовать его как альтернативу Chrome 100. [16]
Google исправила уязвимость 0-day в Chrome
28 марта 2022 года стало известно, что компания Google исправила уязвимость 0-day в Chrome. Google призывает пользователей Windows, macOS и Linux срочно обновить браузер Chrome до версии 99.0.4844.84. Причина — обнаружение уязвимости, которая уже эксплуатируется в хакерских атаках.

Иллюстрация: itcrumbs.ru
Компания не раскрывает подробности об уязвимости, чтобы дать пользователям время на установку обновлений. По этой же причине пока не сообщается, затрагивает ли она сторонние библиотеки, использующиеся в других проектах. Известно лишь, что проблема представляет собой несоответствие вводимых типов данных (Type Confusion) в движке V8, и ей присвоен идентификатор CVE-2022-1096. Анонимный исследователь уведомил о ней Google 23 марта 2022 года. V8 — JavaScript-движок в Chrome, также использующийся в Node.js. Затрагивает ли уязвимость Node.js, пока не сообщается. Сразу после Google компания Microsoft выпустила собственное уведомление безопасности, согласно которому эта же уязвимость также была исправлена в версии Edge 99.0.1150.55. На днях стало известно об эксплуатации еще одной уязвимости нулевого дня в Chrome (CVE-2022-0609) двумя группировками, поддерживаемыми правительством Северной Кореи. [17]
Фишинговый инструмент, который позволяет проводить атаки «браузер-в-браузере» для кражи логинов и паролей
23 марта 2022 года сало известно о том, что эксперт по безопасности известный под ником mr.dox, опубликовал на GitHub код фишингового инструмента, который позволяет создавать фальшивые окна браузера Chrome. Его назначение — перехватывать реквизиты доступа (логин и пароль) к онлайн-ресурсам. Подробнее здесь.
Chrome 99
2 марта 2022 года компания Google представила релиз web-браузера Chrome 99. Одновременно доступен стабильный выпуск свободного проекта Chromium, выступающего основой Chrome. Браузер Chrome отличается использованием логотипов Google, наличием системы отправки уведомлений в случае краха, модулями для воспроизведения защищённого от копирования видеоконтента (DRM), системой автоматической установки обновлений и передачей при поиске RLZ-параметров. Следующий выпуск Chrome 100 запланирован на 29 марта 2022 года.

По информации компании, в Chrome для Android включено использование механизма Certificate Transparency, обеспечивающего ведение независимого публичного лога всех выданных и отозванных сертификатов. Публичный лог даёт возможность проводить независимый аудит всех изменений и действий удостоверяющих центров, и позволит сразу отслеживать любые попытки скрытого создания поддельных записей. Сертификаты, которые не отражены в Certificate Transparency, будут автоматически отвергнуты браузером, с отображением соответствующей ошибки. Ранее указанный механизм был включён только для настольной версии и для небольшого процента пользователей Android. Из-за наличия большого числа жалоб отключён ранее предложенный в тестовом режиме механизм Private Network Access, нацеленный на усиление защиты от атак, связанных с обращением к ресурсам в локальной сети или на компьютере пользователя (localhost) из скриптов, загружаемых при открытии сайта. Для защиты от подобных атак в случае обращения к любым субресурсам во внутренней сети, предложено отправлять явный запрос полномочия загрузки подобных субресурсов. По словам представителей компании, Google пересмотрит реализацию с учётом полученных отзывов и в одном из будущих выпусков предложит оптимизированный вариант. Возвращена возможность удаления предлагаемых по умолчанию поисковых систем. Начиная с Chrome 97 в конфигураторе в секции «Управление поисковыми системами» была прекращена возможность удаления элементов из списка поисковых систем по умолчанию (Google, Bing, Yahoo) и редактирования параметров поисковой системы, что вызвано недовольство многих пользователей. На платформе Windows предоставлена возможность удаления самодостаточных web-приложений (PWA, Progressive Web App) через системные настройки или панель управления по аналогии с удалением Windows-приложений. Проводится финальное тестирование возможного нарушения работы сайтов после достижения браузером версии, состоящей из трёх цифр вместо двух (в своё время после выпуска Chrome 10 в библиотеках разбора User-Agent всплыло много проблем). При активации опции «chrome://flags#force-major-version-to-100» в заголовке User-Agent начинает выдаваться версия 100. В CSS реализована поддержка каскадных слоёв, задаваемых при помощи правила @layer и импортируемых через CSS-правило @import, используя функцию layer(). CSS-правила внутри одного каскадного слоя каскадируются вместе, оптимизируя управлением всем каскадом, предоставляя гибкие возможности по изменению порядка следования слоёв и позволяя более явно управлять CSS-файлами, предотвращая возникновение конфликтов. Каскадные слои удобно применять для тем оформления, определения стилей элементов по умолчанию и выноса оформления компонентов во внешние библиотеки. В класс HTMLInputElement добавлен метод showPicker(), позволяющий отобразить готовые диалоги для заполнения типовых значений в полях с типами «date», «month», «week», «time», «datetime-local», «color» и «file», а также для полей поддерживающих автозаполнение (autofill) и выбор по списку (datalist). Например, можно показать интерфейс в форме календаря для выбора даты или палитру для ввода цвета. В режиме Origin Trials (экспериментальные возможности, требующие отдельной активации) реализована возможность включения тёмного режима оформления для web-приложений. Цвета и фон для тёмной темы выбираются при помощи поля color_scheme_dark в файле с манифестом web-приложения. Origin Trial подразумевает возможность работы с указанным API из приложений, загруженных с localhost или 127.0.0.1, или после прохождения регистрации и получения специального токена, который действует ограниченное время для конкретного сайта. Стабилизирован и предложен всем желающим API Handwriting Recognition, позволяющий использовать сервисы распознавания рукописного ввода, предоставляемые операционной системой. Для устанавливаемых обособленных web-приложений (PWA, Progressive Web App) стабилизирован компонент Window Controls Overlay, расширяющий экранную область приложения на всё окно, включая область заголовка, на который накладываются штатные кнопки управления окном (закрытие, минимизация, максимизация). Web-приложение может управлять отрисовкой и обработкой ввода во всём окне, за исключением наложенного блока с кнопками управления окном. В CSS-функции calc() разрешено указание значений «infinity», «-infinity» и «NaN» или выражений, приводящих к подобным значениям, например, ‘calc(1/0)’. В CSS-свойство color-scheme, дающее возможность определить в каких цветовых схемах может быть корректно показан элемент («light», «dark», «day mode» и «night mode»), добавлен параметр «only», позволяющий исключить принудительное изменение цветовой схемы для отдельных HTML-элементов. Например, если указать «div < color-scheme: only light >«, то для элемента div будет использоваться только светлая тема, даже если в браузере будет принудительно включено тёмное оформление. Для изменения значений свойства document.adoptedStyleSheets теперь могут применяться операции push() и pop() вместо полного переназначения свойства. Например, «document.adoptedStyleSheets.push(newSheet);». В реализацию интерфейса CanvasRenderingContext2D добавлена поддержка событий ContextLost и ContextRestored, метода reset(), опции «willReadFrequently», CSS-модификаторов текста, примитива отрисовки roundRect и конических градиентов. Оптимизирована поддержка SVG-фильтров. Избавлены от префикса «-webkit-» свойства «text-emphasis», «text-emphasis-color», «text-emphasis-position» и «text-emphasis-style».Для страниц, открытых без HTTPS запрещено обращение к API Battery Status, позволяющего получить сведения о заряде аккумулятора. В методе navigator.getGamepads() обеспечен вывод массива объектов Gamepad вместо GamepadList. GamepadList больше не поддерживается в Chrome, что соответствует требованию стандарта и поведению движков Gecko и Webkit. API WebCodecs приведён к соответствию со спецификацией. В частности, изменены метод EncodedVideoChunkOutputCallback() и конструктор VideoFrame(). В JavaScript-движке V8 в API Intl.Locale добавлены свойства calendars, collations, hourCycles, numberingSystems, timeZones, textInfo и weekInfo, выводящие информацию о поддерживаемых календарях, часовых поясах и параметрах времени и текста. Внесены изменения в инструменты для web-разработчиков. В сетевой панели предоставлена возможность замедления WebSocket-запросов для отладки работы в условиях медленного сетевого соединения. Во вкладку «Application» добавлена панель для отслеживания отчётов, сгенерированных через API Reporting. В панели Recorder перед воспроизведением записанной команды реализована поддержка ожидания до того, как элемент станет видимым или доступным для клика. Изменена эмуляция тёмной темы оформления. Оптимизировано управление панелями с сенсорных экранов. В web-консоли добавлена поддержка escape-последовательностей для выделения текста цветом, добавлена поддержка масок подстановки %s, %d, %i и %f, оптимизирована работа фильтров сообщений. Кроме нововведений и исправления ошибок в данной версии устранено 28 уязвимостей. Многие из уязвимостей выявлены в результате автоматизированного тестирования инструментами AddressSanitizer, MemorySanitizer, Control Flow Integrity, LibFuzzer и AFL. Критических проблем, которые позволяют обойти все уровни защиты браузера и выполнить код в системе за пределами sandbox-окружения, не выявлено. В рамках программы по выплате денежного вознаграждения за обнаружение уязвимостей для текущего релиза компания Google выплатила 21 премию на сумму 96 тысяч долларов США (одна премия $15000, две премии $10000, шесть премий $7000, две премии $5000, две премии $3000 и по одной премии в $2000 и $1000 [18] .
Разрешение пользователям добавлять примечания к паролям
26 февраля 2022 года стало известно, что Google уже перешла к тестированию очередной полезной функции: теперь пользователи смогут добавлять свои примечания к сохраненным в браузере паролям. Это позволит ввести в поле для примечания любой дополнительный текст. Обычно важный для учетной записи или тот, который никак не удается запомнить.

Иллюстрация: droidnews.ru
Если говорить конкретнее, то каждый пользователь сможет отредактировать уже существующий пароль, добавив полезную для себя информацию. Предположительно это могут быть адреса от электронной почты, контрольные ответы на вопросы и любые другие данные, необходимые для упрощения входа в систему. Польза у представленной функции важна для людей, которые с трудом запоминают подобные вещи. Однако все неоднозначно, ведь открытым остается вопрос безопасности. Так, пользователь рискует быть уязвимым для вредоносных программ кражи данных. При этом, захватив список паролей Chrome, мошенники не смогут обмануть многофакторную аутентификацию, настроенную пользователями в личных учетных записях. При сохранении резервных кодов MFA и прочей личной информации риск возрастает. Это важный аспект, на который компании Google стоит обратить свое внимание. [19]
2021
Запрет блокировщикам рекламы работать в браузере
Перевод браузера Chrome на платформу для разработчиков Manifest V3 повлечет за собой прекращение работы блокировщиков рекламы. Об этом стало известно 1 октября 2021 года.

Иллюстрация: www.zoo.team
С января 2023 г. в браузере будут поддерживаться только расширения Manifest V3, в результате чего, уверены некоторые разработчики, сильно затруднится создание надстроек, и их функции будут существенно ограничены. По сути, расширения станут не более чем игрушками, а блокировщики рекламы потеряют в эффективности. Разработчики расширений uBlock Origin, uMatrix и NoScript говорят, что тех фильтров, которые разрешает использовать интерфейс, не хватит на сборку даже простейшего программного обеспечения. Это означает, что теперь реклама в Google будет неизбежна. Возможность блокировки объявлений сохранят только для корпоративных клиентов. [20]
Анонс даты прекращения поддержки Manifest V2
Chrome 89 со списком для чтения и поиском вкладок
Google выпустил браузер Chrome 89 с дополнительными функциями, в том числе и заимствованными из Microsoft Edge и Apple Safari. Распространение обновления началось и пользователи Windows 10 уже получили его. Об этом стало известно 3 марта 2021 года. Изменения в Chrome 89 касаются, по большей части, взаимодействия пользователя с браузером и направлены на упрощение и улучшение пользования им. Определенные функции найдут в браузере и разработчики. Однако установить данную версию смогут не все, с этой версии браузер перестанет поддерживать старые процессоры Intel и AMD. В итоге тем, кто до сих пор работает на ПК или ноутбуке старше 15 лет, придется и дальше пользоваться Chrome 88 или искать альтернативный обозреватель. Одно из изменений в Chrome 89 – это альтернатива для классической функции закладок, предназначенная для страниц, которые пользователь хочет прочесть позже. Теперь ему не обязательно добавлять их в закладки и после прочтения удалять их оттуда – для таких сайтов в браузере появился так называемый «Список для чтения» или Reading list.

Список для чтения
Этот список доступен по нажатию пиктограммы с изображением звездочки в адресной строке – в предыдущих версиях она отвечала за добавление сайтов в закладки, теперь же возможностей у нее стало больше. По сути, «список для чтения» представляет собой многократно упрощенный менеджер закладок – пользователь может добавлять в него страницы и удалять их, а сам он разбит на два раздела – «прочитанное» и «непрочитанное». Эту функцию Google позаимствовала из Apple Safari и из Microsoft Edge, который с 2019 г. работает на Chromium.

Дополнительные функции будут доступны только при активации через скрытое меню настроек
Данная функция по неизвестным причинам доступна не всем пользователям. Даже после обновления до версии 89 «список для чтения» в Chrome по умолчанию отключен. Это изменение пока считается экспериментальным, и активировать его нужно через флаг Reading list (chrome://flags/#read-later – вводить в строке браузера). В Chrome 89 разработчики добавили возможность кастомизации пользовательских профилей. Для каждого из аккаунтов в браузере теперь можно выбрать свою цветовую схему, что позволяет быстро определить, какой из профилей используется в данный момент времени.

Изменение позволит отличать профили в браузере по выбранному оттенку
Изменился и сам интерфейс работы с учетными записями, став более интуитивным. Это свойство на начало марта 2021 года недоступно мобильным пользователям – оно реализовано исключительно в настольной версии браузера. Еще одна функция в Chrome – это поиск вкладок, доступный по нажатию пиктограммы со стрелочкой в вернем правом углу окна браузера. Это выпадающий список всех открытых страниц во всех открытых окнах Chrome, в котором по умолчанию отображается пять вкладок, плюс есть строка поиска.

Поиск вкладок
Эта строка нужна для нахождения нужных вкладок по ключевым словам. Функция пригодится тем, у кого в браузере регулярно открыты десятки вкладок, и им приходится тратить много времени для поиска нужной среди них. Как и в случае со списком для чтения, поиск вкладок следует активировать через флаги (chrome://flags/#enable-tab-search). Браузер Chrome 89 больше не поддерживает настольные и мобильные процессоры без инструкций Streaming SIMD Extensions 3 или SSE3. Это совсем старые Celeron, Pentium 4, а также, Athlon 64 FX, обычный Athlon 64, Opteron и Sempron со степпингами ниже E3 и E4 [22] .
2020
Обновление браузера — увеличение скорости работы, сокращение нагрузки на процессор
18 ноября 2020 года Google выпустила обновленный браузер Chrome, который, как заявили в компании, получил самый большой прирост производительности за последние годы благодаря множеству внутренних улучшений. По словам разработчиков, Chrome теперь запускается на 25% быстрее, а скорость загрузки интернет-страниц увеличилась на 7%, при этом программа расходует меньше энергии и оперативной памяти устройства, чем прежде. Директор по продукту Chrome Мэтт Уодделл (Matt Waddell) утверждает, что Chrome в новой версии отдает приоритет активным вкладкам вместо тех, которые открыты, но не используются. Благодаря этому нагрузка на центральный процессор сокращена на величину до 5 раз и устройства смогут работать дольше — согласно собственным данным Google, рост автономной работы оборудования достигает 1,25 часа относительно использования предыдущих версий браузера на той же технике.

Google выпустила обновлённый Chrome, браузер запускается на 25% быстрее, а нагрузка на процессор снизилась в 5 раз
Кроме того, в Google заявляют, что страницы в версии браузера для Android стали загружаться практически мгновенно. Среди других нововведений — пользователи смогут не только закреплять или группировать вкладки, но и воспользоваться поиском. Пользователи смогут увидеть список открытых вкладок, независимо от того, в каком окне находится, и быстро найти необходимое. Адресная строка стала более полезной благодаря функции Chrome Actions — «более быстрому способу выполнить действие всего несколькими нажатиями клавиш», говорится в сообщении Google. Оптимизация производительности произошла в том числе за счет таймеров JavaScript. В какой-то момент в Google выяснили, что подобные таймеры используют более 40% ресурсов в фоновых вкладках. Поэтому разработчики решили будить JavaScript-таймеры раз в минуту для осуществления определённых функций. [23]
Google исправила еще две уязвимости нулевого дня в Chrome
12 ноября 2020 года стало известно о том, что компания Google исправила еще две активно эксплуатирующиеся хакерами уязвимости в Chrome, ставшие четвертой и пятой уязвимостями нулевого дня в браузере за последние несколько недель. Проблемы были исправлены в версии Chrome 86.0.4240.198 для Windows, Mac и Linux, которую пользователи получат в ближайшие несколько дней/недель.

Google исправила еще две уязвимости нулевого дня в Chrome
Как пояснялось, в отличие от трех предыдущих уязвимостей нулевого дня, уязвимости CVE-2020-16013 и CVE-2020-16017 были обнаружены не специалистами Google Project Zero, а анонимными исследователями. Google известно о существовании эксплоитов для них, но больше информации она не предоставляет до тех пор, пока все пользователи не получат исправленную версию браузера. CVE-2020-16013: некорректная реализация движка V8 для рендеринга JavaScript; Google была уведомлена о проблеме 9 ноября 2020 года. CVE-2020-16017: уязвимость повреждения памяти после высвобождения в функции изоляции сайтов; Google была уведомлена о ней 7 ноября 2020 года. Примечательно, что исправленная уязвимость нулевого дня в Chrome ( CVE-2020-16009 ) также существует из-за некорректной реализации движка V8 и позволяет удаленно выполнить код. Связаны ли обе проблемы между собой, на нрябрь 2020 года момент неясно. За последнее время Google сообщила о целом ряде активно эксплуатирующихся хакерами уязвимостей не только в Chrome , но также в Windows , iOS и macOS . Хотя некоторые из них были объединены в одну цепочку эксплоитов, компания пока не раскрывает ни использующие их киберпреступные группировки, ни жертв. Во избежание возможных кибератак пользователям рекомендуется установить обновления [24] .
Google создаст для Chrome собственное хранилище корневых сертификатов
2 ноября 2020 года стало известно, что компания Google планирует внести существенное изменение в архитектуру своего браузера Chrome и создать для него собственное хранилище корневых сертификатов. Это хранилище представляет собой список корневых сертификатов, используемых операционной системой и приложением для проверки подлинности ПО в процессе инсталляции. Браузеры, в том числе Chrome, используют список корневых сертификатов для проверки подлинности HTTPS-соединения. Они выясняют, присутствует ли корневой сертификат, с помощью которого был сгенерирован TLS-сертификат сайта, в локальном хранилище корневых сертификатов. С момента своего запуска в 2009 году и по сей день Chrome использует хранилище корневых сертификатов установленной на компьютере операционной системы. К примеру, Chrome на Windows-ПК сверяет TLS-сертификаты сайтов с программой корневых сертификатов (Trusted Root Program) Microsoft, а Chrome на macOS полагается на программу корневых сертификатов Apple и т.д. Однако вскоре все может измениться, поскольку Google намерена создать для Chrome собственное хранилище корневых сертификатов Chrome Root Program, в которое войдут все версии Chrome для всех платформ, за исключением iOS. Программа пока еще находится на самой ранней стадии, и даты перехода браузера на использование собственного списка сертификатов еще не назначены. Пока что Google только опубликовала правила для удостоверяющих центров (УЦ), выпускающих TLS-сертификаты для сайтов. Компания призывает УЦ ознакомиться и следовать правилам, если они хотят быть включенными в Chrome Root Program. [25]
Google исправила уязвимость нулевого дня в Chrome
20 октября 2020 года стало известно, что компания Google выпустила обновленную версию своего браузера Chrome 86.0.4240.111, в которой была исправлена активно эксплуатируемая киберпреступниками уязвимость нулевого дня. Уязвимость повреждения памяти ( CVE-2020-15999 ) присутствует в библиотеке рендеринга шрифтов FreeType, включенную в стандартные дистрибутивы Chrome. Атаки с эксплуатацией данной уязвимости были обнаружены одним из исследователей команды Google Project Zero. По словам ее руководителя Бена Хоукса (Ben Hawkes), киберпреступники используют баг в библиотеке FreeType для атак на пользователей Chrome. Однако он рекомендует производителям других приложений, где используется FreeType, также выпустить исправления на случай, если хакеры решат переключиться на них. Патч для уязвимости реализован в версии FreeType 2.10.4, вышедшей 20 октября 2020 года. Google пока не раскрывает подробности об уязвимости, чтобы не давать подсказок киберпреступникам. Как правило, компания не публикует подробности об уязвимостях в своих продуктах в течение месяцев, давая пользователям достаточно времени на их исправление. Тем не менее, поскольку патч для уязвимости виден в исходном коде FreeType (библиотека является проектом с открытым исходным кодом), злоумышленники могут осуществить реверс-инжиниринг и в течение нескольких недель или даже дней разработать эксплоит. За последние двенадцать месяцев это уже третья уязвимость нулевого дня в Chrome, активно эксплуатирующаяся хакерами. Первая ( CVE-2019-13720 ) была исправлена в октябре 2019 года, а вторая ( CVE-2020-6418 ) – в феврале 2020 года [26] .
Google тестирует отображение доменных имен в адресной строке вместо URL
Функция будет протестирована в предстоящем релизе Chrome 86. Google рассчитывает, что это изменение поможет защитить пользователей от мошенничества и фишинговых атак с использованием вводящих в заблуждение URL-адресов. Доменные имена и URL-адреса являются одной из основных форм веб-безопасности, которая позволяет пользователям быстро узнать, на каком сайте они находятся. Однако, они могут быть использованы для введения в заблуждение. Хакеры и мошенники часто создают фальшивые веб-сайты, которые выглядят правдоподобно. Для этого они используют URL с опечатками (twittter.com), поддомены(yourbank.sign-in.info) или домены с дефисами (secure-gmail.com). Ничего не подозревающие пользователи заходят на такой URL и выдают свои данные мошенникам. Браузер Safari, показывает в адресной строке только доменное имя. Такое отображение выглядит ясней и упрощает выявление мошеннических сайтов. Если пользователь привык видеть facebook.com в адресной строке и в какой-то момент браузер вдруг отобразит facebook.com.money.biz.scam.inc это насторожит пользователя. Google сообщает, что новая функция будет показана случайному подмножеству пользователей в версии Chrome 86. Компания хочет убедиться, что это изменение поможет пользователям понять, что они посещают вредоносный сайт, и защищает их от фишинга и атак при помощи социальной инженерии. Если это действительно окажется так, то в будущем эта функция станет постоянной.
Уязвимость в Chrome ставит под угрозу данные миллиардов пользователей
Уязвимость в браузерах на базе движка Chromium позволяет злоумышленникам обойти политику защиты контента (Security Policy, CSP) на сайтах с целью похищения данных и внедрения вредоносного кода. Об этом стало известно 12 августа 2020 года.

Уязвимость ( CVE-2020-6519 ) была обнаружена исследователем безопасности компании PerimeterX Галом Вайзманом (Gal Weizman). Проблема присутствует в Chrome, Opera и Edge на Windows, Mac и Android и затрагивает миллиарды интернет-пользователей. Что касается Chrome, то уязвимыми являются версии от 73 (выпущена в марте 2019 года) до 83. В выпущенной в июле 2020 года версии Chrome 84 проблема уже исправлена. CSP — это web-стандарт, обеспечивающий дополнительный уровень защиты и помогающий обнаруживать и смягчать некоторые виды атак, в том числе межсайтовый скриптинг (XSS) и внедрение данных. CSP позовляет администраторам web-сайтов указывать домены, которые браузер может считать доверенным источником для загрузки исполняемых скриптов. Браузеры с поддержкой этого стандарта будут выполнять и загружать файлы только с указанных доменов. Среди прочих, CSP используют такие интернет-гиганты, как ESPN, Facebook, Gmail, Instagram, TikTok, WhatsApp, Wells Fargo и Zoom. Проблема не затрагивает GitHub, Google Play Store, LinkedIn, PayPal, Twitter, страницу авторизации Yahoo и «Яндекс». Для эксплуатации уязвимости злоумышленник сначала должен получить доступ к web-серверу (например, подобрав пароль с помощью брутфорса, или каким-либо другим способом), чтобы иметь возможность модифицировать используемые им JavaScript-коды. Затем атакующий может добавлять в JavaScript-код атрибуты frame-src и child-src, позволяя внедренному коду загрузить и выполнить их и тем самым обойти CSP. Поскольку для эксплуатации уязвимости нужен доступ к web-серверу, она сичитается среднеопасной (6,5 балла из 10 по шкале CvSS). Однако, так как баг влияет на обеспечение соблюдения политики защиты контента, его эксплуатация может иметь серьезные последствия, предупредил Вайзман [27] .
Из-за брака в Chrome пользователи 32 млн раз скачали шпионские расширения из каталога Google
В середине июня 2020 года исследователи из Awake Security обнаружили, что из-за брака в Chrome пользователи 32 млн раз скачали шпионские расширения из каталога Google. Исследователи немедленно предупредили компанию Google, которая удалила более 70 вредоносных надстроек из своего официального Интернет-магазина. Большинство шпионских программ рекламировались как расширения, защищающие пользователей от сомнительных веб-сайтов, однако вместо этого они скачивали историю просмотров и учетные данные. Это была самая масштабная вредоносная кампания, поразившая Chrome. Google отказался обсуждать масштаб ущерба и причины, по которым шпионское ПО попало в интернет-магазин.

Шпионское ПО, собирающее сведения о поисковой истории и другие данные пользователей, было установлено пользователями браузера Google Chrome через 32 млн загрузок различных расширений для браузера
Кто стоял за распространением вредоносного ПО, до сих пор неясно. Аналитики Awake сообщили, что разработчики предоставили ложную контактную информацию. Все расширения были разработаны таким образом, чтобы избежать обнаружения антивирусными программами или ПО, которое оценивает репутацию веб-доменов. Все найденные исследователями подозрительные домены, более 15 000, были приобретены у небольшого регистратора в Израиле, Galcomm, формально известного как CommuniGal Communication. Владелец Galcomm считает, что его компания здесь ни при чем. Интернет-корпорация, которая осуществляет надзор за регистраторами, заявила, что за все годы работы на Galcomm поступила очень мало жалоб, и ни одна из них не касалась вредоносного ПО. Разработчики вирусов давно используют Google Chrome Store в качестве канала распространения. В 2018 году Google обещала повысить безопасность магазина, но в феврале 2020 года независимый исследователь Джамиля Кая (Jamila Kaya) и Cisco Systems Duo Security раскрыли аналогичную кампанию по распространению вредоносного ПО Chrome, в ходе которой были украдены данные примерно 1,7 млн пользователей. [28]
Сайты по-прежнему могут детектировать режим «инкогнито» в Chrome
4 июня 2020 года стало известно, что сайты по-прежнему могут детектировать режим «инкогнито» в Chrome. В августе 2019 года Google пообещала исправить проблему, но до сих пор этого не сделала. Несмотря на все предпринимаемые в 2019 году усилия Google, сайты по-прежнему могут определять, используется ли в Chrome режим «инкогнито».

Некоторые сайты блокируют свой контент для пользователей, включивших в браузере режим «инкогнито», и на это есть ряд причин. К примеру, многие используют данный режим для свободного доступа к платному контенту и обхода различных фильтров и ограничителей. Кроме того, на начало июня 2020 года режим «инкогнито» обладает агрессивными антитрекинговыми функциями, блокирующими сайтам возможность отслеживать активность пользователей и монетизировать свой трафик. Все вышеописанное отрицательно сказывается на доходах сайтов, поэтому в последние годы большую популярность завоевали скрипты, позволяющие узнать, включен ли в браузере режим «инкогнито». В начале 2019 года Google решила реализовать в своем браузере защиту от подобных скриптов. В выпущенном в июле 2019 года Chrome 76 появился механизм, блокирующий сайтам возможность использовать FileSystem API для обнаружения режима «инкогнито». До Chrome 76 в режиме «инкогнито» FileSystem API не был доступен. Сайты запрашивали этот API, и, если он не был доступен, определяли, что используется анонимный режим. Для решения проблемы Google сделала FileSystem API доступным во всех режимах. Однако загвоздка заключается в том, что он стал доступным не полностью. Производитель установил жесткое ограничение на объем памяти, доступный для окон в режиме «инкогнито» (до 120 МБ). Спустя всего неделю программисты поняли, что к чему, и создали скрипт, исследующий FileSystem API на предмет доступного для сайта объема памяти и тем самым позволяющий косвенно определить, используется ли анонимный режим. В августе 2019 года Google пообещала исправить проблему и заблокировать возможность выявления режима «инкогнито». Тем не менее, прошло девять месяцев, но компания так и не выполнила свое обещание. Как в Chrome, так и в других браузерах на базе Chromium (в том числе в Edge, Opera, Vivaldi и Brave), по-прежнему можно определить, включен ли анонимный режим. Более того, разработчики добавили в свои скрипты поддержку Firefox и Safari [29] .
Пользователи Chrome подали в суд на Google за сбор данных в режиме «Инкогнито»
К Google и Alphabet подали коллективный иск о взыскании ущерба в размере 5 миллиардов долларов из-за слежки за пользователями браузера Chrome в режиме «Инкогнито». Об этом сообщает в июне 2020 года издание Vice со ссылкой на материалы дела [30] . Сообщается, что Google использовала инструменты для сбора данных, такие как Google Analytics и Google Ad Manager, несмотря на отсутствие сохранения поисковой истории в режиме «Инкогнито». Перечисленные инструменты позволяли компании собирать информацию о предпочтениях пользователей. Истцами выступили американцы Часом Браун, Мария Нгуен и Уильям Байетт. Они сослались в иске на федеральный закон о прослушке. По их словам, Google вводит пользователей в заблуждение утверждением о возможности выбора, какими данными они могут поделиться, а какими нет. С 1 июня 2016 года приватным режимом браузера Chrome воспользовались «миллионы» пользователей, считают истцы. Они требуют возместить ущерб в размере не менее 5000 долларов на человека, из этого требования складывается общая исковая сумма в размере 5 миллиардов долларов. Представитель Google Хосе Кастанеда сообщил [31] , что браузер или устройство не сохраняют пользовательские данные в режиме «Инкогнито». По его словам, собирать данные об активности могут посещаемые сайты в течение сессии.
В Chrome 80 отключена функция передачи статистики от электронных курсов
В феврале 2020 года компания Google выпустила обновленную версию браузера Chrome 80. Данная версия больше не передает системам дистанционного обучения (СДО) статистику от электронных курсов. Сбои замечены в стандартах AICC, xAPI и SCORM. Разработчики СДО iSpring Learn уже обновили формат передачи данных и рассказали, как решить проблему с прохождением курсов в обновленной версии Chrome. Об этом 6 февраля 2020 года сообщила компания ISpring Solutions.

отмечает директор по продукту компании iSpring Слава Усков
2019
Symantec Endpoint Protection 14 вызывает сбой в работе Chrome 78
25 октября 2019 года стало известно что антивирусное программное обеспечение Symantec Endpoint Protection (SEP) 14 вызывает сбой в работе браузера Google Chrome 78, выпущенного, 22 октября 2019 года. Согласно жалобам на Reddit, форумах поддержки Google и комментариям в официальном блоге Google Chrome, SEP 14 аварийно завершает работу браузера Chrome 78 c сообщением об ошибке. По словам пострадавших, невозможно использовать Chrome 78, так как браузер отказывается загружать любые web-страницы. Подавляющее большинство жалоб поступает из корпоративных сред, где установки SEP более распространены. Компания Symantec признала в сообщении на официальном сайте наличие проблемы. По словам Symantec, данные проблемы затрагивают только пользователей SEP 14, установленного на компьютерах с ОС Windows 10 RS1, Windows Server 2012 и Windows Server 2016. Проблема исправлена в SEP версии 14.2. Проблема также затрагивает Microsoft Edge (на базе движка Chromium), но поскольку данная версия официально не выпущена, проблема не коснулась значительного количества пользователей. По словам Symantec, проблема связана с функцией проверки целостности кода Microsoft, которую Google использует для защиты Chrome. В качестве временного решения Symantec рекомендует пользователям внести браузер в список исключений антивируса или отключить защиту целостности кода в настройках Chrome. Тем не менее, поскольку предложенные меры подвергают браузер риску различных атак, пользователям стоит временно отказаться от использования Chrome, пока проблема не будет решена [32] .
Появление функции изоляции сайтов в Chrome 77 для Android
21 октября 2019 года корпорация Google представила функцию изоляции сайтов для браузера Chrome для Android. Функция призвана защитить данные пользователей сайтов от перехвата вредоносными ресурсами. Chrome в целом и Chrome для Android в частности часто подвергаются критике за потребление большого количества ресурсов по сравнению с другими браузерами. К сожалению, после очередного обновления Chrome для Android станет потреблять еще больше ресурсов – такова плата за функцию безопасности «Изоляция сайта» (Site Isolation).

Google начала рассылать своим пользователям версию Chrome 77 для Android на прошлой неделе. Помимо исправлений для 52 уязвимостей, браузер получил защиту от кибератак с использованием межсайтовых данных. Функция «Изоляция сайта» позволяет Chrome изолировать сайт от других сайтов, тем самым блокируя вредоносным ресурсам возможность осуществления атак. В десктопной версии Chrome «Изоляция сайта» работает непрерывно, независимо от посещаемых сайтов. В случае с Android постоянная активность функции оказывала бы слишком большую нагрузку на систему, поэтому она будет включаться только при посещении сайтов, требующих авторизации с помощью пароля. К примеру, когда пользователь заходит на сайт интернет-магазина через Chrome на своем Android-устройстве и вводит учетные данные, браузер автоматически включает «Изоляцию сайта» для защиты конфиденциальных данных от возможного перехвата другими сайтами. При следующих посещениях этого интернет-магазина функция также будет включаться автоматически. Сайты, не требующие авторизации, будут по-прежнему связаны с другими сайтами. «Изоляция сайта» делает Chrome для Android более ресурсоемким – увеличивает потребление памяти на 3-5%. В будущем Google оптимизирует функцию, но пока что для ее работы требуются дополнительные ресурсы. Функция «Изоляция сайта» доступна на всех Android-устройствах с как минимум 2 ГБ ОЗУ и версией браузера Chrome 77. [33]
Изменения в Chrome 79 приведут в итоге к полной блокировке загрузки контента по HTTP
Начиная с 2010 года, корпорация Google изменит свое отношение к сайтам, полностью не перешедшим на HTTPS и продолжающим загружать некоторые ресурсы страниц (например, видео, аудио, изображения и скрипты) по HTTP. Начиная с версии Chrome 79, в браузер постепенно будут вноситься изменения, которые в итоге приведут к полной блокировке «смешанного контента» (загружаемые сайтами ресурсы по HTTPS и по HTTP — прим. TAdviser) по умолчанию. Уже в Chrome 80 «смешанные» аудио и видео будут автоматически обновляться до HTTPS. В случае невозможности загрузки контента по HTTPS, он будет блокироваться. В Chrome 81 этот подход будет также применяться к «смешанным» изображениям. Подробнее здесь.
Включение протокола DNS-over-HTTPS в Chrome 78
13 сентября 2019 года стало известно, что разработчики проекта Chromium из компании Google объявили о планах экспериментальной обкатки протокола шифрования «DNS поверх HTTPS» (DNS-over-HTTPS, DoH) в сборке браузера Chrome под номером 78, стабильный релиз которого ожидается 22 октября 2019 года. Протокол DNS-over-HTTPS обеспечивает обработку запросов на получение информации о домене сайта (DNS) через криптографически защищенный протокол HTTPS. В отличие от Mozilla, планирующей постепенный ввод поддержки DNS-over-HTTPS для части пользователей в США с единственным CDN-партнером Cloudflare, эксперимент Google изначально носит более масштабный характер. На старте проекта разработчики браузера Chrome объявили о поддержке со стороны сразу шести CDN-провайдеров, внедривших DNS-over-HTTPS на своей стороне. В анонсе проекта Chromium также упоминается, что проект будет доступен «для небольшой части пользователей Chrome», однако не упоминаются какие-либо географические ограничения эксперимента, что потенциально дает возможность участия в нем жителям разных стран, считают в CNews. Ключевая идея эксперимента с внедрением протокола «DNS поверх HTTPS», по словам разработчиков Google, заключается в увеличении безопасности и конфиденциальности пользователей в Сети. Так, например, при подключении по общедоступной сети Wi-Fi протокол DoH не позволяет другим пользователям Wi-Fi определять посещаемые другими пользователями веб-сайты, а также предотвращает взлом ПК с помощью DNS-спуфинга («отравление кэша DNS») или фарминга (скрытного перенаправления на ложный IP-адрес). В своей публикации в блоге Google Кенджи Бахе (Kenji Baheux), менеджер по продуктам Chrome, назвал это движением в сторону «повышения безопасности использования интернета». На практике одновременное внедрение поддержки протокола DNS-over-HTTPS в браузере и на стороне означает дальнейшую бесполезность систем фильтрации трафика для блокировки «нежелательных» интернет-сайтов — по крайней мере, для тех сайтов, которые размещают хостинг у таких CDN-провайдеров. По данным разработчиков Google, на старте эксперимента с внедрением протокола «DNS поверх HTTPS» в следующую версию браузера Chrome примут участие, как минимум, шесть CDN-провайдеров, внедривших на своей стороне поддержку DoH в свою службу DNS – это Cleanbrowsing, Cloudflare, DNS.SB, OpenDNS, Quad9 и, собственно, сама Google. К моменту запуска проекта список партнеров потенциально может быть расширен, отмечают авторы проекта. Служба обработки DNS-запросов при этом остается той же – изменится только протокол обращения, который будет защищен шифрованием. В результате, заверяют в Google, все элементы управления контентом DNS-провайдера, в том числе, активированные системы родительского контроля, останутся активными. На стадии эксперимента предполагается, что при обращении к сайту браузер Chrome 78 будет проверять, входит ли DNS-провайдер пользователя в список DoH-совместимых CDN-партнеров, и затем обновит поддержку DoH от этого партнера. В случае, если DNS-провайдер не найден в списке поддерживаемых, Chrome продолжит работать в режиме без активации DoH. Таким образом, в перспективе любые попытки фильтровать трафик и блокировать сайты по доменному имени будут успешны лишь для тех интернет-ресурсов, которые размещают свои ресурсы у хостинг-провайдеров с «устаревшими» платформами – то есть, без поддержки «DNS поверх HTTPS». В рамках эксперимента разработчики Google планируют, главным образом, проверить качество реализации поддержки DoH в браузере Chrome, а также оценить влияние на скорость обмена данными. Эксперимент будет проводиться на всех платформах, поддерживающих Chrome, кроме Linux и iOS. Так, пользователям мобильных устройств под управлением ОС Android 9 и выше для поддержки DoH в Chrome можно указать поставщика DNS-over-TLS в настройках частного DNS. В случае невозможности поддержки DoH настройки просто «откатятся» к стандартным настройкам частного DNS. В случае сбоя работы протокола DoH или слишком медленного соединения при его использовании, настройки браузера Chrome также вернутся к стандартной настройке служб DNS-провайдера. От участия в эксперименте при использовании Chrome версии 78 также можно отказаться, отключив флажок в настройках браузера. Разработчики проекта Chromium также отметили, что из эксперимента с обкаткой DoH исключено множество вариантов развертывания браузера, включая версии корпоративных и образовательных клиентов. В частности, о специфических политиках поддержки DoH для компаний будет рассказано позже, в корпоративном блоге Chrome Enterprise. [34]
План по полному прекращению поддержки протокола FTP
16 августа 2019 года компания Google обнародовала свой план по полному прекращению поддержки интернет-протокола File Transfer Protocol (FTP) в Chrome и Chromium. Окончательный отказ от некогда востребованного протокола передачи файлов будет происходить постепенно, в несколько этапов, и первый из них начнется с момента релиза Chrome 80.

Выпуск Chrome 80 Google наметила на I квартала 2020 г. В этой версии поддержка FTP будет отключена по умолчанию, но разработчики добавят флаг DisableFTP, позволяющий вернуть поддержку этого протокола. Полное удаление частей исходного кода браузера, отвечающих за работу с FTP, Google планирует выполнить в Chrome 82. Дата выпуска этого обновления на 16 августа 2019 г. установлена не была. Отказ Google от поддержки FTP в Chrome продиктован двумя основными факторами. Для начала, сам по себе этот протокол небезопасен по причине отсутствия шифрования передаваемой информации, что могут использовать в своих целях киберпреступники. Второй фактор – околонулевой уровень востребованности данной технологии: по данным Google, протоколом пользуются лишь 0,1% пользователей. Из второго фактора следует нежелание Google реализовывать в Chrome и Chromium поддержку более современного протокола – FTPS (FPS over SSL, по аналогии с HTTPS), дополненного поддержкой шифрования трафика. Работа с FTP-протоколом будет исключена из всех браузеров, основанных на Chromium, после выхода соответствующих их обновлений. К их числу относятся, в частности, разработанный по образу и подобию классической Opera 12.x Vivaldi и обновленный Microsoft Edge, «переехавший» с собственного движка EdgeHTML на Chromium в 2019 г. Помимо этого, от FTP откажется и Firefox, и если разработчики Chrome впервые задумались об этом в 2014 г., то девелоперы из Mozilla начали обсуждать вопрос о переходе хотя бы на FTPS еще в 2001 г. Компания Apple сделала это раньше всех, лишив свою мобильную платформу iOS умения работать с FTP [35] .
В Chrome 76 отключена возможность для сайтов детектировать режим «инкогнито»
1 августа 2019 года стало известно, что в финальной сборке Chrome 76 запрещена блокировка режима «инкогнито».

Android-троян помогает злоумышленникам подписывать пользователей на рекламные уведомления
14 июня 2019 года компания «Доктор Веб» сообщила, что её специалисты обнаружили троянца Android.FakeApp.174, который загружает в Google Chrome сомнительные веб-сайты, где пользователей подписывают на рекламные уведомления. Они приходят даже если браузер закрыт и могут быть ошибочно приняты за системные. Такие уведомления не только мешают работе с Android-устройствами, но и способны привести к краже денег и конфиденциальной информации. Подробнее здесь.
Переход Chrome на Manifest v3 нарушит работу блокировщиков рекламы только для рядовых пользователей
30 мая 2019 года корпорация Google объявила о том, что предстоящие изменения в веб-браузере Chrome, которые значительно снизят эффективность сторонних блокировщиков рекламы, коснутся лишь рядовых пользователей. Корпоративные клиенты компании по-прежнему сохранят возможность блокирования нежелательного контента. Изменения, которые могут нарушить работу средств устранения рекламы, связаны с будущим переходом на платформу для разработчиков расширений Chrome. Платформа, которую используют дополнения для Chrome, Manifest v2, была запущена в 2012 г. В январе 2019 г. стало известно о том, что Google ведет работу над следующей версией платформы с новой функциональностью – Manifest v3. Предстоящий переход на Manifest v3 спровоцировал шквал критики в адрес компании со стороны разработчиков средств блокировки рекламы и родительского контроля, которые в случае запуска платформы не смогут гарантировать прежнюю функциональность своих продуктов. Manifest определяет возможности и ресурсы, доступные дополнениям в Chrome. Третья версия платформы накладывает ограничения на использование программного интерфейса webRequest API, который позволяет браузерным дополнениям перехватывать сетевые запросы, благодаря чему можно добиться их блокировки, модификации или перенаправления. Именно webRequest API применяется в большинстве известных блокировщиков. Вместо webRequest API разработчики расширений в случае принятия обновленного манифеста будут вынуждены применять declarativeNetRequest API. Этот интерфейс в отличие от webRequest возлагает задачу по обработке сетевых запросов непосредственно на Chrome, что позволяет не допускать выполнения расширениями нежелательных действий от имени пользователя. Среди недостатков declarativeNetRequest специалисты отмечают ограничения в части максимального числа подключаемых фильтров 30 тыс. записей, что негативно сказывается на эффективности блокировки. Помимо этого, этот declarativeNetRequest не позволяет разработчику использовать собственные алгоритмы фильтрации, а также организовать блокировку больших мультимедийных элементов или останавливать выполнение Javascript-кода через подстановку директив Content-Security-Policy (CSP). По данным, опубликованным представителем Google в официальной группе, посвященной обсуждению Manifest v3, возможность использования расширений, работающих с webRequest API, сохранится за корпоративными клиентами Google. Как отметили в CNews, блокировщики рекламы лишают веб-сайты части дохода, поэтому данную категорию программ недолюбливают многие компании, в том числе и Google, которому собственный сервис контекстной рекламы Google Ads приносит львиную долю доходов. Нежелание терять прибыль логично, и это не первый случай, когда корпорация пытается решить данную проблему путем противодействия блокировщикам рекламы. [37]
Закрыта критическая 0Day-уязвимость, позволявшая удаленно выполнить код в системе
Функция для борьбы с тайпсквоттингом и омографическими атаками
29 января 2019 года корпорация Google анонсировала функцию браузера Chrome, предупреждающую пользователей о том, что они пытаются зайти на мошеннический сайт, который выглядит, как настоящий. Google работает над данной функцией уже некоторое время и намерена использовать ее для борьбы с тайпсквоттингом и омографическими атаками. Тайпсквоттинг – вид мошенничества, когда злоумышленники регистрируют доменные имена, близкие по написанию с адресами популярных сайтов и отличающиеся от них одной-двумя буквами. Предполагается, что пользователь ошибется в написании настоящего названия и вместо нужного ему сайта попадет на поддельный, очень на него похожий. В свою очередь, омографическая атака предполагает регистрацию доменного имени, похожего на популярный сайт, однако вместо некоторых букв латиницы в нем используются похожие символы из других алфавитов. С выхода Chrome Canary 70 инженеры Google тестируют функцию «Navigation suggestions for lookalike URLs» («Предложения по навигации для похожих URL-адресов»). Пользователи Chrome Canary, платформы для тестирования дополнительных функций браузера, могут включить функцию, пройдя по адресу chrome://flags/#enable-lookalike-url-navigation-suggestions. После включения функции под адресной строкой в браузере будет появляться выпадающая панель, спрашивающая, действительно ли пользователь имел в виду тот адрес, который написал, ведь он похож на настоящий и может быть мошенническим.

Дата официального релиза функции на февраль 2019 года неизвестна [39] .
Chrome прекратит показывать рекламу, не соответствующую Better Ads Standards
11 января 2019 года корпорация Google сообщила о том, что Chrome прекратит показывать рекламные объявления, не соответствующие стандартам. При принятии решения о блокировке рекламных объявлений разработчик руководствуется рекомендациями документа Better Ads Standards. Эти стандарты были разработаны организацией Coalition for Better Ads — отраслевым объединением, которое стремится улучшить качество онлайн-рекламы. Подробнее здесь.
2018
Выпуск Chrome версии 71 с системой блокировки агрессивной рекламы
В декабре 2018 года компания Google выпустила Chrome версии 71, в которую была добавлена система блокировки агрессивной или вводящей пользователей в заблуждение рекламы. Также в данной версии браузера ужесточили систему установки дополнений. Теперь их стало возможно ставить только из официального магазина Chrome Web Store. Кроме того, была доработана система блокировки звука на страницах с рекламными роликами. [40]
Chrome отправляет Google контент любой интернет-страницы
U/lioploum
Google Chrome перестанет работать на ОС Android 4.1–4.3
8 октября 2018 года стало известно, что скоро все мобильные устройства под управлением операционной системы Android версий ранее 4.4 (4.1–4.3) будут лишены поддержки одного из браузеров платформы, Google Chrome. Как сообщил Томми Найквист (Tommy Nyquist), старший инженер-разработчик Google, очередное обновление API Chrome приведет к тому, что самой «старой» версией Android, поддерживающей браузер, станет 4.4 (KitKat). В нынешней версии браузер Chrome также поддерживается устройствами под управлением Android 4.1-4.3 (Jelly Bean). Перспективы поддержки различных версий Android По данным разработчиков на начало октября 2018 г. операционная система Android версий 4.1-4.3 все еще актуальна как минимум для 3,5% пользователей мобильных гаджетов во всем мире. За всю историю Android было активировано более 2 млрд Android-устройств, при этом пользовательская аудитория сервисов Google Maps, YouTube, Chrome, Gmail, Search и Google Play ежедневно превышает 1 млрд. Таким образом, даже по самым скромным оценкам, поддержки мобильного браузера Chrome будут лишены более 35 млн пользователи Android-устройств с версией ОС 4.1-4.3.

Подавляющее число пользователей Android-устройств работают с версией ОС от Android 5.1 и выше, при этом положительную динамику прироста показывают версии Android 7.1 Nougat, 8.0 Oreo и Android 8.1 Oreo. С учетом ОС Android 9 Pie популярность старых версий будет снижаться еще быстрее. Большинство мобильных приложений под ОС Android выпускаются в версиях под Android 5.0 и выше, обновления под Android 4.1-4.3 выходят все реже и реже. При отсутствии дальнейшей поддержки браузера Chrome с платформой Jelly Bean в целом можно попрощаться [42] .
Функция автоматической авторизации в системе Sync
24 сентября 2018 года стало известно, что в интернет-браузере Google Chrome начиная с 69 версии, выпущенной 5 сентября 2018 г., появилась функция автоматической авторизации пользователей в системе Sync, согласие на которую у пользователя не запрашивается. То есть, в результате авторизации в Sync данные о закладках пользователя и истории посещений страниц в Google Chrome будут попадать на сервера Google. Пояснения Google Пользователи расценили нововведение как нарушение их приватности, посчитав, что Google таким образом просто желает точнее соотнести историю посещения страниц с конкретным устройством. Однако компания утверждает, что автоматическая авторизация в том виде, в каком она появилась в Chrome 69, не приводит к синхронизации данных браузера с серверами, если пользователь сам не подтвердит это действие. Согласно позиции компании, автоматическая авторизация служит целям безопасности. Она особенно актуальна на устройствах совместного использования — таким образом предотвращаются ситуации, когда данные из браузера одного пользователя записываются в аккаунт другого. Несмотря на пояснения компании, недовольство пользователей не рассеялось, поскольку Google не только не спросила их согласия на автоматическую авторизацию, но и нигде никаким образом не упомянула о новшестве [43] .
Разработчики Chrome планируют отказаться от URL
4 сентября 2018 года браузеру Chrome от компании Google исполнилось 10 лет. За это время он успел внести целый ряд существенных изменений в работу Сети, начиная от популяризации автоматических обновлений и заканчивая агрессивным продвижением HTTPS . Теперь команда Chrome решилась на самый радикальный шаг – отказаться от URL [44] . URL представляют собой привычные адреса сайтов, с которыми мы сталкиваемся каждый день. Они избавляют пользователей от необходимости иметь дело со сложными протоколами маршрутизации при запросе какого-либо сайта. Однако с течением времени прочитать и понять адрес в адресной строке браузера становится все труднее. По мере расширения функционала Сети URL превратились либо в неразборчивые, бесконечно длинные строки со множеством сторонних компонентов, либо наоборот, в укороченные ссылки из нескольких непонятных символов. На мобильных устройствах и вовсе нет места для отображения URL-адреса целиком, благодаря чему киберпреступникам открываются большие возможности. Они могут подделывать сайты организаций, реализовывать фишинговые схемы, запускать мошеннические сервисы и пр., и все только потому, что пользователи не могут увидеть на своем смартфоне полный адрес посещаемого сайта. Команда Chrome решила изменить текущее положение дел и сделать так, чтобы пользователи в точности знали, какой сайт посещают и можно ли ему доверять, сообщает издание Wired. Правда, на данном этапе инженеры Google не готовы представить какие-либо альтернативы URL. Сейчас они заняты изучением того, как люди используют URL, с целью разработать достойную замену. В чем будет заключаться альтернативное решение, пока не знает никто, так как в Google сейчас ведется активное обсуждение данного вопроса.
Уязвимость в Chrome позволяет проникнуть в домашнюю сеть Wi-Fi
Исследователи компании SureCloud обнаружили уязвимость в Chrome [45] , позволяющую злоумышленникам проникнуть в домашнюю сеть Wi-Fi и похитить конфиденциальные данные. Атака занимает меньше минуты, а защититься от нее не поможет даже самый надежный пароль [46] . Для осуществления атаки хакер должен находиться в радиусе действия домашней сети Wi-Fi в то время, как атакуемое устройство (смартфон, планшет или ноутбук) активно ее использует. Для взлома злоумышленник может использовать известный сниффер Karma. В ходе атаки на экране устройства жертвы появится страница, похожая на панель управления маршрутизатором. Chrome и другие браузеры, базирующиеся на открытом исходном коде Chromium, предлагают сохранить учетные данные администратора маршрутизатора и для удобства пользователя вводят их автоматически. Поскольку большинство домашних маршрутизаторов для выполнения задач используют незашифрованное соединение, исследователям SureCloud удалось с помощью процесса автозаполнения похитить учетные данные администратора маршрутизатора и получить пароль доступа к сети Wi-Fi, при этом от жертвы требовался лишь один клик. Исследователи сообщили о своей находке Google, однако компания заявила, что функционал браузера работает как положено, и она не будет ничего исправлять.
Chrome Web Store стал единственным источником дополнений
Google внесла правки в правила пользования интернет-магазином браузера Chrome, в соответствии с которыми пользователи браузера больше не смогут устанавливать расширения и приложения из посторонних источников. Компания объясняет необходимость подобных изменений заботой о безопасности пользователей [47] . Ранее разработчики имели возможность с помощью специальных инструкций поместить на свой сайт кнопку, по нажатию на которую появлялось всплывающее окно с предложением установить расширение без перехода в официальный магазин браузера. Данная возможность, названная «inline-установкой» (Inline Installation), появилась в Chrome версии 15 в 2011 г. С 12 июня 2018 г. запрещена Inline-установка новых расширений. Отныне пользователи при попытке установить что-либо подобным способом будут автоматически перенаправляться на страницу официального магазина Chrome. К 12 сентября 2018 г. и выходу Chrome версии 71 планируется отключить эту возможность для всех расширений. Возможность внедрения установщика на собственный сайт была предусмотрена для удобства продвижения расширений. Ведь для того, чтобы обнаружить недавно опубликованный продукт, рядовому пользователю пришлось бы перейти в официальный магазин и перебрать огромную массу различных вариантов, прежде чем он наткнулся бы на то, что ему действительно необходимо. Inline-установка позволяла разработчику проработать и воплотить в жизнь стратегию продвижения нового продукта самостоятельно, а конечному пользователю – начать применять этот продукт при помощи нажатия на единственную кнопку. В то же самое время, разработчики вредоносного ПО никогда не сидят без дела и постоянно придумывают новые способы обмана доверчивых пользователей. Так, на протяжении последних нескольких лет мошенниками активно использовалась техника создания поддельных сайтов или рекламных объявлений, вводящих пользователя в заблуждение и заставляющих перейти по ссылке для установки сомнительного дополнения. Например, на веб-странице, имитирующей онлайн-кинотеатр, могло появиться уведомление о том, что текущая версия Flash-плеера пользователя устарела, и ее необходимо срочно обновить, если пользователь хочет посмотреть фильм. Ссылка, разумеется, вела вовсе не на дистрибутив новой версии Flash-плеера, а на расширение, опубликованное злоумышленником.
В Google Chrome 67 появилась функция авторизации без пароля
Компания Google выпустила [48] стабильную версию браузера Chrome 67 для Windows, Mac и Linux, в которой исправлены 34 уязвимости, а также добавлена поддержка стандарта WebAuthn, позволяющего авторизоваться на большинстве сайтов без использования пароля [49] . WebAuthn представляет собой новый стандарт web-аутентификации, который позволяет проходить авторизацию на сайтах, используя уникальные данные, такие как USB-ключи или отпечатки пальцев. Chrome 67 также улучшена изоляция между вкладками. Данное нововведение позволяет, в числе прочего, предотвратить эксплуатацию уязвимости Spectre , затрагивающую большинство современных процессоров. Помимо этого, в браузере были исправлены девять серьезных уязвимостей. Наиболее опасной является проблема доступа к памяти за пределами поля (CVE-2018-6130) в Web Real Time Communication (WebRTC). Google также исправила уязвимость переполнения буфера в куче в графической библиотеке с открытым исходным кодом Skia (CVE-2018-6126).
Сканирование файлов в Windows
В начале апреля 2018 года стало известно о том, что Chrome сканирует почти все файлы в Windows. В Google поясняют, что технология лишь проверяют систему на вирусы и не собирает данные. Активное обсуждение того, что Chrome папки пользователей Windows, началось с подачи эксперта в области кибербезопасности Келли Шортридж (Kelly Shortridge). Она обнаружила, что браузер проверил все папки ее компьютера, включая «Документы». Шортридж заявила, что сильно удивилась присутствию функции в Chrome, о которой она даже не подозревала.
