系统极客一直在努力
专注操作系统及软件使用技能

Chrome 150 发布:修复 382 项安全问题,15 项为高危漏洞

Chrome

Chrome 150 正式发布!本次更新的重点放在了底层 Web 平台能力和安全加固上,一次性修复了 382 个安全问题,其中 15 项为高危漏洞。

Chrome 150 版本信息

  • 发布版本号
    • Windows:150.0.7871.46
    • macOS:150.0.7871.47
    • Linux:150.0.7871.46
  • 发布日期:2026 年 6 月 30 日
  • 系统兼容性:支持 Windows、macOS 和 Linux 等平台

Chrome 150 主要更新

核心安全与平台变化

修复 382 项安全问题

新版本一共修复了 382 项安全问题,其中 15 项为高危漏洞,涉及 Extensions、GPU、Dawn、WebUSB、Browser、Views、Bluetooth、Ozone、Chromoting 和 Fullscreen 等多个核心模块,建议尽快升级并重启生效。

收紧 Worker 安全边界

调整了专用和共享 Worker 对data: URL 的处理逻辑:不再自动继承创建者页面的源,而是改用唯一且不透明的来源,降低data: Worker 意外接触同源数据、访问共享通道或存储机制的风险。

Web 平台与开发者升级

CSS 原生排版和主题能力

继续把过去需要靠 JS、伪元素或额外容器拼凑的效果,逐步收进到 CSS 原生能力里,比较值得关注的有:

  • text-fit:让文本自动缩放字号,自然填满容器宽度。
  • AccentColor/AccentColorText:网页可以直接读取「系统强调色」,Web App 更容易做出贴近原生的主题效果。
  • zoom可动画化:现在 CSS zoom支持过渡和动画效果,不用再绕路使用transform: scale()实现。
  • polygon()支持可选圆角参数:复杂形状可以直接加圆角,不用手搓贝塞尔曲线。
  • background-clip: border-area:渐变边框和边框区域裁剪的实现方式更加直接。
  • image()函数:支持直接用 CSS 生成纯色图像值。
  • light-dark()支持图片值:不仅颜色,图片资源也能跟随浅色/深色主题自动切换。

响应式布局和滚动控制

除了视觉样式,布局和交互控制也有几项很实用的增强,对复杂前端交互的可维护性提升很明显:

  • 逗号分隔的容器查询:单个@container规则内可以写多个查询条件,匹配任意一项即生效。
  • flex-wrap: balance:多行 Flex 内容分配更均衡,视觉上更加整齐。
  • overscroll-behavior: chain:补全了滚动传播与本地边界效果之间的控制选项。
  • 程序化滚动 Promise:ElementWindow的滚动方法现在返回Promise,开发者能够可靠判断平滑滚动是完成了还是被中断了。

Focusgroup 让复合组件更容易做对

新增Focusgroup特性,用于声明式处理复合组件内的键盘焦点导航,支持箭头键导航、稳定的 Tab 停靠点和上次焦点记忆。通过浏览器原生机制,菜单、工具栏、列表类组件的键盘导航会更容易做规范。

popover=hint 堆叠行为更加稳定

调整了popover=hintpopover=auto的交互模型,让提示型弹出层在嵌套、切换时的行为更可预测,减少意外关闭、异常报错和重入问题。

图形、多媒体与 Web 应用能力变化

WebGPU 支持 Immediate Data

Chrome 150 为 WebGPU 新增了 Immediate Data 机制,允许把少量、高频变化的数据直接传给着色器,而不用每次都创建 GPU buffer 或 bind group。对实时渲染、可视化、图形计算应用来说,有实打实的性能和开发体验提升。

对插件和受限 iframe 禁用 SVG 滤镜

出于安全和渲染边界考量,Chrome 开始阻止将 SVG 滤镜应用到嵌入式插件(比如 PDF 查看器)以及跨源、受限 iframe 上,对浏览器整体安全模型进行加固。

PWA 支持源迁移

在过去,PWA 的身份和权限基本都绑定在安装时的源上,开发者更换域名、进行品牌重构或站点迁移时,用户往往只能卸载老应用→重装新应用,体验很割裂。从 Chrome 150 开始,支持将已安装的 PWA 从同站点旧源平滑迁移到新源。PWA 可以像普通应用那样迭代演进。

其他平台能力变化

  • Web Speech API 新增quality选项,允许指定设备端语音识别的适用场景:command(指令)、dictation(听写)还是conversation(对话)。
  • 开启了三项新的 Origin Trial(源试用):
    • 邮箱验证协议
    • 推测加载度量 API(performance.getSpeculations()
    • WebRTC 诊断日志 API
赞(7)
分享到

评论 抢沙发