Xakep #305. Многошаговые SQL-инъекции
Состоялся выпуск браузера Firefox 38 на стабильном канале. Как обычно, новая версия доступна через функцию автоматического обновления и отдельно на официальном веб-сайте. Кстати, Firefox 38 стал новой базой для версии с долговременной поддержкой Extended Support Release (ESR).
Главное изменение в интерфейсе — альтернативный вариант отображения настроек в левой части экрана. Выбор между этим или стандартным оконным вариантом осуществляется в настройках about:config → browser.preferences.inContent.
Autocomplete=off больше не поддерживается
С помощью такой инструкции сайт командует браузеру не применять автозаполнение полей. По идее, эта функция задумывалась для безопасности, но в реальности она мешает работе менеджеров паролей. Теперь забота о безопасности паролей полностью перекладывается на плечи пользователей.
Добавлена поддержка расширений Encrypted Media Extensions (EME) API
Об этом много говорилось ранее. Внедрить DRM пришлось из-за слишком большой популярности видеосервисов вроде Netflix. Народ просто откажется от Firefox, если не сможет смотреть любимое видео.
Но для пуристов сделана и отдельная сборка Firefox без DRM.
В конце концов, функцию можно отключить вручную.
Из других улучшений в Firefox — ускорение загрузки страниц за счёт их предзагрузки (функция network.predictor.enabled в настройках), 13 закрытых уязвимостей.
Изменения для разработчиков и гиков
- WebSocket для Web Workers
- Реализация BroadcastChannel API для передачи информации между разными контекстами в браузерами, между вкладками и окнами (подробнее)
- Новая функция Copy в консоли для копирования в буфер
- Веб-консоль подсвечивает сетевые запросы, которые сейчас делаются как XMLHTTPRequests
- В сетевой консоли отображаются предупреждения безопасности
- В режиме воспроизведения анимации можно поставить её на паузу и продолжить
- Шифр RC4 отключен в TLS, кроме сайтов из белого списка
- Упразднена mozIndexedDB
- WebRTC теперь поддерживает Perfect Forward Secrecy (PFS)
- Для отзывчивых изображений реализованы атрибут srcset и элемент <picture>
О других изменениях см. здесь.