Вышел Chrome 150: что изменилось в браузере и почему это важный рубеж
Google выпустила стабильную версию браузера Chrome 150 для Windows, Linux и macOS. Обновление получилось крупным: помимо новых опций и доработок интерфейса, разработчики закрыли 433 уязвимости, из которых 20 классифицированы как критические, а 57 - как опасные. Следующий релиз, Chrome 151, намечен на конец июля 2026 года, но уже сейчас видно, что линия развития браузера радикально меняется - прежде всего в части расширений и безопасности.
Окончательный отказ от Manifest V2 и удар по блокировщикам рекламы
Одно из ключевых изменений Chrome 150 - продолжение жёсткого курса на отказ от старого стандарта расширений Manifest V2. В этой версии:
- удалён флаг `kExtensionManifestV2Disabled`, который до сих пор позволял вернуть возможность установки из каталога Chrome Web Store дополнений, использующих вторую версию манифеста;
- в Chrome 151 планируется удалить ещё один параметр - `AllowLegacyMV2Extensions`, дававший возможность вручную, через режим разработчика, загружать расширения на базе Manifest V2.
Эти флаги были последней "лазейкой" для установки популярных блокировщиков вроде uBlock Origin в их прежнем виде. Теперь стандартный Chrome окончательно прекращает поддержку распространения расширений MV2 после версии 149, а с 150‑й ветки Google фактически вычищает инфраструктуру под старые дополнения.
Это подтверждает курс компании на ограничение традиционных Adblock‑расширений и перевод экосистемы расширений на новый механизм Manifest V3. Критики указывают, что многие блокировщики рекламы в рамках нового стандарта теряют функциональность и гибкость, а значит, привычный для пользователей уровень фильтрации рекламы может снизиться.
Для тех, кто активно использовал мощные блокировщики, обновление до Chrome 150 может означать необходимость искать альтернативы:
- версии этих же расширений под Manifest V3 (с урезанными возможностями),
- другие браузеры, которые дольше сохраняют поддержку MV2 или реализуют собственную систему фильтрации,
- встроенные средства блокировки в некоторых альтернативных браузерах.
Единый интерфейс входа в аккаунт и синхронизации
Chrome 150 продолжает переоформлять взаимодействие пользователя с аккаунтом Google. У части пользователей уже включён упрощённый, объединённый интерфейс:
- привязка к аккаунту Google и настройка синхронизации теперь представлены как единый процесс, а не как две раздельные функции;
- в настройках синхронизация не выглядит отдельной возможностью - вход в учётную запись автоматически открывает доступ к синхронизации паролей, закладок, истории и открытых вкладок.
Пользователь может "подключить" Chrome к своему аккаунту и использовать облако Google как единый центр хранения:
- сохранённых паролей,
- закладок,
- истории посещений,
- сессий вкладок на разных устройствах.
При этом важно изменение по части автозаполнения:
данные для автозаполнения адресов и автодополнения ввода теперь не синхронизируются между устройствами и остаются только в локальном хранилище конкретной системы. Это решение направлено на снижение рисков утечки чувствительных персональных данных, которые нередко хранятся в полях адреса и других формах.
Для пользователей это означает:
- при смене компьютера или телефона придётся повторно заполнять адресные данные;
- зато, в случае компрометации аккаунта Google, злоумышленник не получит централизованный доступ к полному набору информации для автозаполнения.
HTTPS-First: шаг к принудительно защищённому вебу
В Chrome 150 у части пользователей, включивших режим расширенной защиты (Enhanced Safe Browsing), активирована опция "HTTPS‑First":
- все запросы к сайтам по HTTP автоматически перенаправляются на HTTPS;
- если сайт не поддерживает HTTPS, либо возникают проблемы с сертификатами, Chrome делает откат обратно на HTTP;
- при попытке открыть сайт по чистому HTTP выводится специальное предупреждение о небезопасном соединении.
Таким образом, браузер по умолчанию навязывает шифрованное соединение везде, где это возможно. HTTP остаётся "запасным вариантом", но сопровождается визуальными сигналами о риске для пользователя.
Планы разработчиков ещё более жёсткие: к Chrome 154 режим HTTPS-First хотят включить по умолчанию для всех публичных сайтов, за исключением ресурсов в локальных и интранет‑сетях (например, адреса из диапазонов 192.168.0.0/16 или 10.0.0.0/8).
Для владельцев сайтов это создаёт дополнительную мотивацию давно перейти на HTTPS, иначе трафик может начать падать из‑за пугающих предупреждений в браузере. Для пользователей - это повышение базового уровня безопасности без необходимости разбираться в настройках.
Изоляция Web Worker, созданных через data: URI
Ещё одно важное изменение коснулось механизма Web Worker. Раньше разработчики могли создавать их "на лету" с помощью `new Worker('data:text/javascript...')`. Теперь такие воркеры:
- изолируются от страницы, на которой были созданы;
- не имеют доступа к локальным хранилищам (LocalStorage, IndexedDB и др.);
- не могут обращаться к Cookie в контексте домена, откуда их вызвали.
Такое ужесточение направлено на борьбу с XSS‑атаками, в которых злоумышленник пытался использовать динамически созданные через `data:` worker‑процессы для чтения или утечки конфиденциальных данных. Запрет доступа к локальным хранилищам и Cookie для таких сценариев значительно усложняет жизнь атакующим.
Разработчикам, которые честно использовали подобный подход для своих задач, теперь придётся:
- либо перенести код Web Worker на реальные файлы, загружаемые с сервера;
- либо пересмотреть архитектуру и отказаться от передачи логики в виде `data:` URI.
Защита от скрытых каналов через лимит соединений к прокси
Chrome 150 получает защиту от менее очевидного, но серьёзного класса атак, связанных с манипулированием лимитом соединений к прокси‑серверу. Речь идёт о так называемых скрытых каналах связи:
- разные вкладки могли использовать ограничение по количеству соединений к прокси, чтобы тайно обмениваться информацией через время освобождения сокетов;
- аналогичным способом можно было определять, посещал ли пользователь конкретный сайт ранее, анализируя, отдается ли ресурс из кэша или загружается заново.
Пример:
атакующий заполняет все доступные соединения к прокси, кроме одного. Далее он проверяет, как ведёт себя оставшийся сокет при обращении к статичному ресурсу:
- если ресурс мгновенно отдаётся из кэша, значит пользователь уже заходил на соответствующий сайт;
- если требуется новое соединение, поведение другое.
В новой версии лимит на максимальное число соединений к TCP‑сокетам прокси стал варьироваться случайным образом. Это делает подобные техники ненадёжными и усложняет построение устойчивого скрытого канала связи между вкладками.
Ограничения на SVG‑фильтры и защита от визуальных атак
Chrome 150 усиливает защиту от атак по сторонним каналам и визуальных манипуляций через SVG‑фильтры. Теперь:
- запрещено применять SVG‑фильтры к iframe, загруженным с других доменов (cross-origin);
- аналогичный запрет распространяется на изолированные iframe (sandboxed);
- ограничения касаются также плагинов, в том числе встроенного PDF‑просмотрщика.
Причина - борьба с атаками типа GPU.zip и SVG Clickjacking:
- в кейсе GPU.zip злоумышленник может через манипуляции графикой и сжатием на GPU пытаться восстановить фрагменты чужого содержимого;
- SVG Clickjacking использует полупрозрачные или невидимые наложения для подмены клика: пользователь думает, что закрывает всплывающее окно, а на самом деле нажимает на невидимую кнопку, например, подписки или подтверждения транзакции.
Запрет на применение фильтров к чужим или изолированным фреймам и плагинам лишает злоумышленников важного инструмента для подобных сценариев.
PWA больше не привязаны навечно к одному поддомену
Хорошая новость для разработчиков прогрессивных веб‑приложений (PWA). В Chrome 150 появилась возможность:
- переносить обособленные PWA на новый поддомен в пределах одного базового домена без участия пользователя.
Например:
- раньше PWA было жёстко привязано к `drive.example.com`;
- при смене архитектуры или ребрендинге, когда приложение переезжало на `fileman.example.com`, пользователю приходилось удалять старую "установленную" веб‑аппку и заново устанавливать её с нового адреса;
- теперь можно настроить перенос так, чтобы Chrome автоматически "перепривязал" установленное приложение к новому поддомену.
Это упрощает жизнь и разработчикам, и пользователям, снижая трение при реструктуризации инфраструктуры, смене бренда или разделении сервисов внутри одного домена.
Квантово‑устойчивая подпись ML‑DSA по умолчанию в TLS
На уровне протокола TLS в Chrome 150 включена по умолчанию поддержка алгоритма цифровой подписи ML‑DSA (также известного как CRYSTALS‑Dilithium). Это схема подписи, разработанная с прицелом на устойчивость к атакам с использованием квантовых компьютеров.
Зачем это нужно уже сейчас:
- классические криптосхемы (например, на основе RSA или эллиптических кривых) теоретически уязвимы перед достаточно мощным квантовым компьютером;
- даже если таких устройств пока нет в массовом доступе, данные, перехваченные сегодня, могут быть расшифрованы в будущем (сценарий "записать сейчас - расшифровать потом");
- внедрение квантово‑устойчивых алгоритмов заранее снижает ценность подобных архивов перехваченного трафика.
Включение ML‑DSA в TLS не значит, что весь трафик Chrome одномоментно стал "квантово‑безопасным": нужна поддержка и со стороны серверов. Но это важный шаг в сторону массового тестирования и дальнейшего перехода к постквантовой криптографии.
Передача паролей и биометрии на Android по стандарту FIDO Credential Exchange
Версия Chrome 150 для Android получает поддержку стандарта FIDO Alliance Credential Exchange. Он позволяет:
- безопасно импортировать и экспортировать сохранённые пароли;
- переносить параметры биометрической аутентификации;
- использовать сквозное шифрование на стороне клиента при обмене этими данными.
Практический сценарий:
- пользователь хочет перенести пароли из менеджера Google Password Manager в сторонний менеджер (или наоборот);
- передача идёт в зашифрованном виде, ключи для расшифровки хранятся на устройствах, а не на стороне сервиса;
- уменьшается риск перехвата или несанкционированного доступа к учётным данным по пути.
Это делает мобильную экосистему Android более открытой и дружелюбной к сторонним менеджерам паролей, оставаясь при этом в рамках строгих требований к безопасности.
Как эти изменения повлияют на обычных пользователей
Для большинства людей обновление до Chrome 150 пройдёт незаметно: браузер просто предложит перезапуск, а затем продолжит работу. Но на практике последствия будут ощутимыми:
- блокировщики рекламы: часть привычных расширений перестанет устанавливаться или работать как раньше - особенно те, что завязаны на Manifest V2;
- безопасность: возрастает базовый уровень защиты за счёт HTTPS‑First, усиленной изоляции Web Worker и ограничений на SVG‑фильтры;
- приватность: локальное хранение данных автозаполнения снижает риски при взломе аккаунта;
- удобство: PWA проще "переезжают" при изменении архитектуры сайтов, а на Android легче и безопаснее переносить пароли.
Пользователям, завязанным на блокировщиках, стоит заранее:
- проверить, доступны ли версии их расширений под Manifest V3;
- сравнить функциональность и качество фильтрации;
- при необходимости протестировать альтернативные браузеры или встроенные средства блокировки.
Что важно учесть администраторам и разработчикам
Для администраторов, владельцев сайтов и разработчиков приложений Chrome 150 - сигнал к действиям:
1. Пересмотреть политику по расширениям
- если в компании критично использование старых расширений MV2, нужно планировать переход на новые версии или поиск альтернатив;
- корпоративные политики и каталоги расширений стоит обновить с учётом исчезновения флагов обхода Manifest V2.
2. Проверить переход на HTTPS
- все публичные сайты должны иметь рабочий HTTPS с корректными сертификатами;
- стоит протестировать поведение сайта в условиях HTTPS‑First и проследить, нет ли смешанного контента и других проблем.
3. Адаптировать PWA
- если планируется смена поддоменов или реструктуризация, имеет смысл заранее продумать схему "переезда" PWA, пользуясь новыми возможностями Chrome.
4. Учитывать новые ограничения в фронтенде
- отказаться от зависимостей, использующих `new Worker('data:...')`, в пользу статических файлов;
- убедиться, что функциональность, основанная на SVG‑фильтрах для внешних фреймов или плагинов, не критична и имеет альтернативы.
5. Обновить криптоконфигурацию серверов
- по мере готовности стека стоит тестировать поддержку постквантовых алгоритмов, если они внедряются на стороне сервера;
- отслеживать совместимость с браузерами и промежуточными устройствами.
***
Chrome 150 стал не просто очередным техническим обновлением, а важной вехой, в которой одновременно усиливается безопасность, намечается переход к постквантовой криптографии и окончательно меняется архитектура расширений. Пользователям это приносит больше защиты, но и меньше свободы в выборе блокировщиков рекламы, а разработчикам - дополнительную работу по адаптации к новым правилам игры.



