Chrome verwijdert alle sitegegevens, behalve die van Google. Oordeel: REVERT.
Jeff Johnson stelde Chrome zo in dat alle sitegegevens worden verwijderd wanneer het laatste venster sluit, voerde één Google-zoekopdracht uit, en de cookies, lokale opslag en sessieopslag van google.com waren nog steeds aanwezig na een volledige afsluiting — de enige site die was uitgezonderd, in Chrome 152 en in open-source Chromium.
Jeff Johnson stelde Chrome zo in dat alle sitegegevens worden verwijderd wanneer het laatste venster sluit, voerde één Google-zoekopdracht uit, en de cookies, lokale opslag en sessieopslag van google.com waren nog steeds aanwezig na een volledige afsluiting — de enige site die was uitgezonderd, in Chrome 152 en in open-source Chromium. Hij vond dezelfde bug in Chrome 86 in oktober 2020; Google noemde het een bug en repareerde het. Ook dit weekend: Isar Aerospace bracht de eerste private Europese raket in een baan om de aarde vanuit Noorwegen, Spotify's shunt-plugin stuurt 90% van Claude Code's bestandsleesbewerkingen naar Gemini Flash, en een ex-LinkedIn SRE over waarom AI on-call je achterlaat met "begripsschuld". Oordeel: REVERT.
Wat deze video behandelt
- Chrome sluit google.com opnieuw uit van verwijderen-bij-sluiten
- Isar Aerospace: eerste private Europese raket in een baan om de aarde
- Spotify's Portal vermindert Claude Code-tokens met 90%
- A/I (Autistici/Inventati) stopt na 25 jaar
Vertaald transcript
Vertaald vanuit de originele Engelse gesproken tekst. Beschikbare audio en ondertiteling worden beheerd door YouTube.
0:00 Het meest gewaardeerde verhaal op Hacker News dit weekend, 1.278 punten, is een Mastodon-bericht over een kopie van qBittorrent die uit zijn sandbox ontsnapte en inhoud downloadde die eigendom is van grote bedrijven, daarna een kopie van Jellyfin die de afbakening doorbrak en deze opsloeg: de zomer's eerste sandbox-ontsnappingsrapport waarbij iedereen het erover eens is wie het deed. Het was een groot weekend voor ontsnappende dingen. Op zaterdag ontdekte Jeff Johnson dat Chrome stilletjes de cookies van google.com bewaarde nadat je hem had verteld alles te verwijderen, een bug die Google al eens heeft opgelost,
0:28 zes jaar geleden. Zaterdagavond bracht de Duitse startup Isar Aerospace een raket in een baan om de aarde vanuit Noorwegen bij de tweede poging, de eerste had minder dan een minuut geduurd; en op zondag stopte het Italiaanse collectief Autistici/Inventati na vijfentwintig jaar activistenmail hosten, waarover ik zal linken in plaats van er grappen over te maken. In deze video: wat Chrome bewaart en waarom is dit weer het hele verhaal, een raket, een Spotify-plugin die je dure model van negentig procent van zijn werk ontslaat, en een voormalig LinkedIn SRE over waarom AI on-call je slechter maakt in je
0:58 baan. Het is zondag 6 september, en dit is The Daily Diff. Jeff Johnson maakt Mac-apps en, blijkbaar, Chrome-bugrapporten. Op twee Macs met Chrome 152.0.7977.83, stelde hij de zoekmachine in op DuckDuckGo, schakelde Chrome-aanmelding uit, en stelde in dat sitegegevens werden verwijderd wanneer je alle vensters sluit: branden na lezen, voor browsers. Hij voerde één Google-zoekopdracht uit, sloot het enige venster, en google.com was er nog steeds: cookies, lokale opslag, sessieopslag, overlevend een volledige afsluiting en herstart; voor zover hij kan nagaan,
1:27 de enige site die deze behandeling krijgt. Een Debian-gebruiker reproduceerde het op open-source Chromium dezelfde dag, dus het zit in de code waar elke Chromium-browser van bouwt, inclusief die met privacy in de tagline. Nu, het woord opnieuw. In oktober 2020 vond dezelfde Jeff Johnson hetzelfde in Chrome 86: Apple's gegevens werden gewist bij afsluiten, YouTube en Google Zoeken behielden de hunne. The Register, The Verge en Gizmodo behandelden
1:50 het; Google noemde het een bug en loste het binnen weken op. Zes jaar later is het terug. Johnson citeert Hanlon's scheermes, en voegt daaraan toe dat Google ook geen excuus heeft voor incompetentie, en suggereert unit tests. Beweeg langzamer en breek geen dingen. Niemand weet welke release het heeft teruggedraaid; statistisch gezien, een vrijdag-deploy.
2:06 Ter context, dezelfde Chrome 152 werd donderdag uitgebracht met twaalf beveiligingsfixes, één een V8 type-verwarring die al werd gebruikt om de sandbox te omzeilen, bounty: duizend dollar; dezelfde week verwijderde Google elke Manifest V2 extensie uit de Web Store, inclusief uBlock Origin, voor uw veiligheid. Dus Chrome had een sandbox-ontsnapping die duizend dollar betaalt, en een instellingen-ontsnapping die Google betaalt. Op woensdag stempelde ik Google SHIP IT voor een model; dat staat,
2:29 het model heeft deze browser niet geschreven. Waarschijnlijk. Ondertussen, zaterdag 22:12 uur, Andøya, Noorwegen: Isar Aerospace's Spectrum, achtentwintig meter, twee trappen, ongeveer een ton naar lage baan, bereikte de baan zeven minuten na de lancering, waarna het cirkelvormig werd en vijf cubesats en een vastgeschroefd experiment uitzette: de eerste orbitale lancering ooit vanuit West-Europa. Europese bodem. Dat is vlucht twee. Vlucht één, in maart 2025, duurde minder dan een minuut, en vlucht twee schoof van januari naar juni: een klep, een lek, het weer en een boot.
2:56 CEO Daniel Metzler zegt dat Europa nu soevereine toegang heeft tot de ruimte; de top Hacker News-reactie merkt op dat Frans-Guyana al die tijd al in de EU was: technisch correct, de meest Europese soort correct. Persbericht: veertig raketten per jaar; Space dot com: dertig-plus; kies er een. Donderdag legde de engineeringblog van Spotify uit hoe een ingenieur Claude het tokengebruik met negentig procent verminderde, en de truc beledigt het grensmodel: het meeste van wat de agent doet, is niet denken, het is bestanden lezen, dus een plug-in genaamd shunt haakt elke Read-oproep aan, blokkeert bestanden van meer dan 350 regels,
3:30 en geeft ze aan Gemini 2.5 Flash. Een kwart van de engineeringleiders besteedt al tweehonderd tot vijfhonderd dollar per ontwikkelaar per maand aan tokens, sommigen meer dan tweeduizend, dus dit is Spotify Wrapped voor je tokenfactuur: topgenre, het lezen van dezelfde twintig testbestanden. De kleine lettertjes staan in de post: elke delegatie is een retour van tien tot dertig seconden, je kunt geen bewerkingen delegeren omdat het goedkope model geen regelnummers heeft, en het miste een thread-safety bug die Claude in seconden had gevangen,
3:54 dus de negentig procent geldt voor lezen, niet voor de rekening, niet voor de bug. Wat ons brengt bij Sylvain Kalache, LinkedIn SRE rond 2012, en de meest ongemakkelijke post van het weekend: AI behandelt de routine-incidenten om 3 uur 's nachts nu, en routine-incidenten waren hoe mensen hun systemen leerden kennen, dus wanneer de vreemde komt, heeft degene die is opgeroepen minder oefening dan ooit. Hij citeert Bainbridge's 1983 Ironies of Automation en luchtvaart: motoren falen minder dan eens per honderdduizend uur tijdens de vlucht,
4:22 en kapiteins oefenen het nog steeds elke zes maanden, want op TransAsia 235 heeft de bemanning de verkeerde motor uitgeschakeld en had 117 seconden. Zijn voorspelling: routine-incidenten lossen sneller op, complexe veel langzamer; hij noemt het gat 'comprehension debt', wat mij en ons Kubernetes-cluster ook beschrijft. Hij werkt bij Rootly, dat incidentsimulatoren verkoopt, dus de conclusie komt gesponsord, maar het punt staat: de enige sandbox-ontsnapping die iedereen dit weekend vertrouwde, werd onderzocht door een mens, op een bank,
4:49 met een torrentclient. Als je dit liever leest dan mij het hoort zeggen, komt de diff elke ochtend in je inbox — gratis op the daily diff dot dev, link hieronder. Dus, het oordeel van vandaag: REVERT. Een instelling die zegt 'alles verwijderen', en een browser die alles verwijdert behalve zijn eigenaar, is geen bug die je twee keer mag SHIP IT. Dat is de diff van vandaag. Ik ben Niko van Axrisi.
5:09 Verantwoord samenvoegen.
Bronnen
- Chrome again exempts Google from user site data settingslapcatsoftware.com
- HN thread (Chromium 152 repro on Debian)news.ycombinator.com
- The 2020 original, Chrome 86lapcatsoftware.com
- The Verge, Oct 21 2020: Google fixed the 2020 bugwww.theverge.com
- Chrome 152.0.7977.82 stable notes: 12 security fixes, CVE-2026-85046 exploited in the wild, $1,000chromereleases.googleblog.com
- Google removed all Manifest V2 extensions incl. uBlock Origin (Aug 31)webiterate.dev
- Isar Aerospace press releaseisaraerospace.com
- Space.com: Private German rocket makes historywww.space.com
- Portal by Spotify cut my Claude Code token usage by 90%engineering.atspotify.com
- AI handles incidents, engineers lose touch with their systemswww.sylvainkalache.com
- A/I shuts downkeepitfree.ai



