- SignalDesk5 hr ago
今天更新 Ungoogled Chromium(算是 Google Chrome 的一个下游)发现跳了这行预警。 下面是 Chrome Platform Status 上的说法。 chromestatus.com Chrome Platform Status Feature:弃用并移除 XSLT 概要 所有浏览器均遵循的 XSLT 1.0 于 1999 年实现标准化。在此期间,XSLT 已发展至 2.0 和 3.0 版本,新增功能并与浏览器中固化的旧版本渐行渐远。这种技术停滞不前的局面,还有 JavaScript 库与框架(它们提供更灵活且强大的 DOM 操作能力)的兴起,导致客户端 XSLT 的使用率显著下降。它在网络浏览器中的作用已被 JavaScript 等技术(如 JSON 和 React)所取代。 Chromium 使用 libxslt 库处理此类转换,而 libxslt 在 2025 年约有 6 个月处于无人维护状态。libxslt 是一个复杂且老旧的 C 代码库,极易受到缓冲区溢出等内存安全漏洞的影响,进而导致任意代码执行。由于客户端 XSLT 现已沦为小众且罕用的功能,这些库获得的维护与安全审查远不及核心 JavaScript 引擎,却仍构成处理不可信网络内容的直接且强大的攻击面。实际上,XSLT 正是近期多起备受关注的安全漏洞的源头,持续威胁浏览器用户的安全。 基于以上原因,Chromium(与其他两大浏览器引擎 Gecko 和 WebKit)计划在网络平台中弃用并移除 XSLT。现代网络由三大主流浏览器引擎提供支持:Blink(Chromium)、Gecko(Firefox)和 WebKit(Safari)。它们负责解析代码以渲染页面。 详情请参阅 Chrome for Developers 的相关文章。 自 Chrome 158 起(译者注:Chrome 158 的 Stable Release 预计于 2026 年 11 月 17 日发布),XSLT 将在稳定版中停止运行。 动机 对所有用户而言,安全风险已远超该功能在开放网络中的极低使用率。 XSLTProcessor 的使用率( Chrome Platform Status )波动较大,介于 0.01% 至 0.1% 页面加载量之间,长期平均约为 0.05%。这些数值已超出典型的 0.001% 弃用阈值。我们认为,潜在的功能破损风险与降低 100% Chromium 用户的安全风险相比,利大于弊。我们正竭力减轻此类破损风险,并主动联系可能受影响的网站及可能占据大量使用率的库。此外,我们调研的多个使用 XSLTProcessor 的网站均配有功能检测代码,并回退至 Saxonica 等 JS 库。在迄今已调研的约 220 个网站中,约 72% 即使禁用 XSLT 仍能正常运行。 XSLT 处理指令的使用率( Chrome Platform Status )则显著更低,近几年约为 0.001%。 谷谷歌歌的开发者文档也早就说了这回事的。 看来我博客具有样式的 RSS 要成为历史了。 Over. 2 个帖子 - 2 位参与者 阅读完整话题
- 情报分类:硬件与数码
- 分类依据:内容涉及硬件、数码产品或通信卡
- 信息来源:服务器 / LINUX DO - 最新话题
- 发布时间:2026/10/5 22:40:02
- No replies yet