HTTPS) és la versió segura de HTTP, que és el principal protocol utilitzat per enviar dades entre un navegador web i un lloc web
Fa poc els desenvolupadors de Google, que estan a càrrec del projecte de Chromium, van donar a conèixer mitjançant una publicació de bloc les seves intencions dimplementar diversos passos per augmentar lús de HTTPS per defecte.
Dins de les seves principals preocupacions esmenten que tot i que prop del 90% del trànsit dels usuaris de Chrome/Chromium prové de llocs HTTPS, l'altre 5-10% del trànsit restant és de llocs HTTP, la qual cosa es tradueix en navegació. no segura».
Els desenvolupadors esmenten a la publicació que l'objectiu final de Google, és habilitar HTTPS-First per a tots els usuaris, el que automàticament redirigeix les sol·licituds HTTP a HTTPS i encara que encara no tots els llocs admeten HTTPS i hi ha configuracions en què es torna contingut diferent en accedir a HTTP i HTTPS, es va decidir implementar una sèrie de mesures intermèdies abans de la introducció generalitzada del reenviament automàtic a HTTPS.
Creiem que la web ha de ser segura per defecte. El mode HTTPS-First us permet a Chrome complir exactament aquesta promesa, en obtenir el vostre permís explícit abans de connectar-vos a un lloc de manera insegura. El nostre objectiu és eventualment habilitar aquest mode per a tots per defecte. Si bé la web encara no està a punt per habilitar universalment el mode HTTPS-First avui, estem anunciant diversos passos importants cap a aquest objectiu.
I és que a partir de Chrome 115, el mode HTTPS-First es va habilitar gradualment per defecte per a un petit percentatge d'usuaris. Per garantir el treball amb llocs que no admeten HTTPS, s'ha implementat un suport a HTTP si, després del reenviament, no és possible completar una sol·licitud mitjançant HTTPS o si hi ha problemes amb els certificats.
Per als que desconeixen de HTTPS-First, els puc dir que aquest resol el problema de servir contingut diferent a través de HTTP i HTTPS. Per exemple, quan HTTPS està habilitat, però no està configurat al servidor, el mode HTTPS-First s'aplicarà automàticament per ara només si els hits anteriors de HTTPS es registren a l'historial de navegació per al lloc actual.
Els fitxers descarregats poden contenir codi maliciós que passa per alt l'espai aïllat de Chrome i altres proteccions, per la qual cosa un atacant de la xarxa té una oportunitat única de comprometre l'ordinador quan es produeixen descàrregues insegures. Aquest advertiment té com a objectiu informar les persones sobre el risc que estan prenent.
Encara podreu descarregar el fitxer si se sent còmode amb el risc. A menys que estigui habilitat el mode HTTPS-First, Chrome no mostrarà advertiments quan es descarreguin de manera insegura fitxers com imatges, àudio o vídeo, ja que aquests tipus de fitxers són relativament segurs. Esperem implementar aquests advertiments a partir de mitjans de setembre.
En aquesta etapa, el mode HTTPS-First està habilitat per als usuaris que van iniciar sessió al compte i van acceptar participar al programa de protecció avançada de Google.
A més, s'esmenta que a Chrome 117 es planeja implementar advertiments en intentar descarregar fitxers a través d'una connexió insegura. Es mostraran advertències per a fitxers amb algunes extensions perilloses (.exe, .zip) i informaran a l'usuari sobre el risc que aquests fitxers siguin falsificats a causa de l'ús d'un canal de comunicació no xifrat. Això permetrà a l'usuari poder descartar l'advertiment i continuar amb la descàrrega mitjançant HTTP. Els fitxers d'imatge, vídeo i música no rebran aquests advertiments.
Per als que estiguin interessats en poder habilitar el mode HTTPS-First sense esperar la seva activació per defecte al navegador, poden fer-ho al configurador (chrome://settings/security), en habilitar la configuració «Utilitzar sempre connexions segures» o utilitzar les funcions experimentals «chrome:/ /flags/#https-upgrades» i «chrome://flags/#insecure-download-warnings».
Finalment, s'esmenta que en una versió futura de Chrome, està previst habilitar HTTPS-First per defecte per a les pàgines obertes en mode d'incògnit, ja que actualment s'estan realitzant experiments per habilitar automàticament HTTPS-First per a llocs que se sap que admeten HTTPS, així com habilitar HTTPS-First per a usuaris que poques vegades usen HTTP al vostre navegador.
Si estàs interessat en poder conèixer més sobre això, pots consultar els detalls al següent enllaç.