何が起きたか
Chrome for Developersは8月20日、Chrome 153ベータの変更点を公開した。セキュリティ強化として、XSLTが不要なシナリオのXML解析エンジンをメモリ安全なRust実装へ移行する。対象はDOMParser、XMLHttpRequestのresponseXML、SVGの単独表示および外部画像埋め込みなどだ。
あわせて非標準の_currentターゲット、Related Website Sets(旧First-Party Sets)、およびdocument.requestStorageAccessForを削除する。サードパーティCookie方針の維持を受け、関連サイト間の限定的なCookie共有枠組みを外す判断となる。
ほかにIteratorのjoinや複数Iteratorの同期進行、単一権限向けの<permission-video>/<permission-audio>、IAMF音声デコード、WebGPUのbuffer_viewなどが含まれる。
背景
メモリ破壊系の脆弱性対策として、ブラウザ基盤の言語移行が進んでいる。一方でRelated Website Setsの撤退は、サードパーティCookie周辺のAPI設計が再度揺れうることを示す。
実務への影響
XML/SVGをDOMParserやXHRで扱うアプリは回帰確認が必要だ。関連サイト間のCookie共有やrSAForに依存する実装は代替設計へ移す時期になる。ベータ段階なので本番前提の機能採用は時期を見て判断したい。