IT & Security/웹브라우저

구글 크롬(Chrome) 85 업데이트 - 취약점 20건 패치

la Nube 2020. 8. 26. 12:01
반응형

구글(Google)이 개발하는 크롬(Chrome)의 85 버전이 나왔습니다.


2020년 8월 25일에 공개된, 크롬과 크로미움(Chromium)의 최신 버전은 85.0.4183.83 입니다.


크롬 85가 정식 버전으로 공개됨에 따라, 크롬 86은 베타 버전으로,

크롬 87은 카나리(Canary) 버전으로 각각 바뀌어 개발될 예정입니다.





더 빨라진 페이지 불러오기


크롬 85에서는 PGO(Profile Guided Optimization)라고 하는 기술을 사용하여

페이지 불러오는 속도가 최대 약 10% 정도까지 향상될 것이라고 합니다.


Browser Responsiveness에서는 약 7.3%, First Contentful Paint에서는 약 3.5%,

Speedometer 2.0에서는 약 11.4% 정도의 속도 증가가 PGO를 통해 가능했다고 합니다.




AVIF 이미지 지원


크롬 85부터는 AVIF 이미지 지원이 내장됩니다.


AV1 Image File Format, 줄여서 AVIF 이미지는 AV1 코덱을 이용하여 압축하는 것으로,

품질 상으로 심각한 손실 없이 이미지 크기를 상당히 많이 줄일 수 있다고 합니다.


특히, 넷플릭스(Netflix)에 의해 수행된 한 테스트에서는 AVIF 이미지를 이용하여

고품질의 이미지를 유지한 채로 파일 크기를 많이 줄일 수 있었다고 합니다.


HDR(High Dynamic Range)과 같은 기능이나, 넷플릭스, 유튜브, 페이스북과 같은 사이트에서

AVIF 사용에 관심을 기울이자, 구글에서 AVIF 지원을 크롬에 내장하게 되었습니다.




더 많은 혼합 콘텐츠 다운로드 차단


크롬에서는 HTTPS 사이트에서 HTTPS가 아닌 HTTP로 연결되는 부분들을 점진적으로 차단해오고 있습니다.


크롬 85부터는 png, gif, jpg, mp4 등의 파일을 다운로드할 때, HTTPS가 아닌 HTTP로 연결된다면 안전하게 다운로드할 수 없다는 경고 메시지를 띄우게 됩니다.


아울러 pdf, doc, docx, xls 등의 문서 파일이 HTTPS가 아닌 HTTP 연결에서 혼합 콘텐츠로 제공되면, 악성코드를 전달하는 등 악의적으로 사용될 수 있기에 이들을 모두 안전하지 않은 것으로 간주하기로 했습니다.


그래서 HTTPS 사이트에서 HTTP 연결로 이들 문서 파일이 다운로드되려고 하면 아예 차단을 해버리게 됩니다. HTTPS 사이트에서는 HTTPS 연결로 다운로드를 하게끔 웹사이트를 만들라는 의미죠.



(이미지 출처 : BleepingComputer)




앱 바로가기 추가


크롬 85에서는 사용자들이 주로 사용하는 작업에 빨리 접근할 수 있도록 PWA(Progressive Web Apps)을 위한 앱 바로가기가 소개되었습니다.


이 기능이 켜져 있는 경우에 PWA 아이콘을 누르고 있거나 우클릭을 하면,

운영체제(OS)에서 그 웹 앱을 자동으로 실행하여 할 수 있는 다양한 작업들을 보여주게 됩니다.


이 앱 바로가기는 마이크로소프트 엣지 85에서도 가능합니다.



(이미지 출처 : BleepingComputer)




웹 페이지에서 QR 코드 생성 추가


크롬 85부터는 어떤 웹 사이트를 QR 코드로 생성하여 쉽게 공유할 수 있도록 하였습니다.

웹 페이지에서 'Create QR code for this page'라는 메뉴를 통해 QR 코드를 생성할 수 있습니다.



(이미지 출처 : BleepingComputer)




'유저-에이전트 클라이언트 힌트' 도입 무산


구글에서는 원래 'User-Agent Client Hints'라는 기능을 크롬 85부터 소개하기로 했었습니다.

그러나 현재 전세계적으로 유행하고 있는 코로나19의 여파로 인하여 2021년까지 연기 중입니다.


이 기능은 유저 에이전트의 복잡함을 줄이고, 웹 사이트들이 유저 에이전트에 포함된 정보를 통해

사용자를 식별하도록 하는 것을 막기 위한 목적으로 제안되었습니다.


이 기능을 켜게 되면, 유저-에이전트 클라이언트 힌트는 브라우저의 유저 에이전트를

다음과 같이 이전보다는 보다 간단한 내용으로 만들게 됩니다.


Mozilla/5.0 (Linux; Android 9; Unspecified Device) AppleWebKit/537.36 (KHTML, like Gecko)

Chrome/85.0.0.0 Mobile Safari/537.36


chrome://flags/#freeze-user-agent 에서 이 기능을 미리 테스트해볼 수 있습니다.




Segment Heap 테스트 비활성화


윈도우 10 버전 2004가 출시될 때, 마이크로소프트(MS)에서는 'Segment Heaps'라고 하는

새로운 메모리 관리 기능을 소개한 적이 있습니다.


MS의 테스트에 의하면, MS 엣지에서 메모리 사용량을 줄일 수 있었다고 합니다.


다만, 이 기능을 켜는 경우에 구글 크롬의 메모리 사용량도 줄어들지만,

그와 함께 구글 크롬의 성능 저하가 나타나는 문제가 있어,

구글에서는 이 기능이 성능 저하 없이 가능해질 때까지는 비활성화하기로 했습니다.




보안 취약점 패치


그 외에 크롬 85와 크로미움 85에서는 20건의 보안 취약점이 발견되어 패치되었습니다.

이번 보안 취약점에 대한 보안 패치는 85.0.4183.83 버전 이상인 경우에 포함되어 있습니다.


다만, 상당수의 웹 브라우저에서는 이번 취약점 20건에 대한 보안 패치가 아직 없습니다.

(2020년 8월 25일 기준)


크로미움 84인 브라우저


- Microsoft Edge (Chromium Edge) : 버전 84.0.522.63 -> Chromium 84.0.4147.135

- Brave : 버전 1.12.114 -> Chromium 84.0.4147.135

- Vivaldi : 버전 3.2.1967.47 -> Chromium 84.0.4147.135


크로미움 84가 아닌 브라우저


- Naver Whale : 버전 2.8.105.22 -> Chromium 83.0.4103.106




업데이트 하는 방법


Windows에서 구글 크롬의 업데이트는 자동으로 이루어집니다.

다만, 수동으로 확인하고 싶다면, 주소표시줄에 chrome://settings/help 를 입력하거나,

메뉴 → 도움말(E) → Chrome 정보(G)를 클릭하기 바랍니다.


이번 버전의 유저 에이전트는 다음과 같습니다.

Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko)

Chrome/85.0.4183.83 Safari/537.36


다음 버전인 크롬 86은 2020년 10월 6일(시차로 인해 우리나라에서는 7일)에 나올 예정입니다.



<참고>

https://www.bleepingcomputer.com/news/google/chrome-85-released-with-security-fixes-app-shortcuts-avif-support/

반응형