HTTPS) è la versione sicura di HTTP, che è il protocollo principale utilizzato per inviare dati tra un browser web e un sito web.
Recentemente il Sviluppatori Google, che sono responsabili del progetto Chromium, reso noto tramite un post sul blog le loro intenzioni di implementare diversi passaggi per aumentare l'uso di HTTPS per impostazione predefinita.
Tra le loro principali preoccupazioni, menzionano che nonostante il fatto che circa il 90% del traffico degli utenti di Chrome/Chromium provenga da siti HTTPS, l'altro 5-10% del traffico rimanente proviene da siti HTTP, il che si traduce in una navigazione «Non sono sicuro».
Gli sviluppatori menzionano nel post cheL'obiettivo finale di Google è abilitare HTTPS-First per tutti gli utenti, che reindirizza automaticamente le richieste HTTP a HTTPS e sebbene non tutti i siti supportino ancora HTTPS e ci siano configurazioni in cui vengono restituiti contenuti diversi quando si accede a HTTP e HTTPS, si è deciso di implementare una serie di misure intermedie prima della diffusa introduzione dell'inoltro automatico a HTTPS.
Riteniamo che il Web debba essere sicuro per impostazione predefinita. La modalità HTTPS-First consente a Chrome di mantenere esattamente questa promessa, ottenendo la tua autorizzazione esplicita prima di connettersi a un sito in modo non sicuro. Il nostro obiettivo è infine abilitare questa modalità per tutti per impostazione predefinita. Anche se oggi il Web non è ancora pronto per abilitare universalmente la modalità HTTPS-First, stiamo annunciando diversi passi importanti verso tale obiettivo.
Ed è che a partire da Chrome 115, la modalità HTTPS-First era abilitata ggradualmente per impostazione predefinita per una piccola percentuale di utenti. Per garantire il funzionamento con siti che non supportano HTTPS, è stato implementato un fallback su HTTP se, dopo l'inoltro, non è possibile completare una richiesta tramite HTTPS o se ci sono problemi con i certificati.
Per coloro che non sono a conoscenza di HTTPS-First, posso dirvi che risolve il problema di servire contenuti diversi su HTTP e HTTPS. Ad esempio, quando HTTPS è abilitato, ma non configurato sul server, la modalità HTTPS-First verrà applicata automaticamente per ora solo se i precedenti hit HTTPS sono registrati nella cronologia di navigazione per il sito corrente.
I file scaricati possono contenere codice dannoso che aggira la sandbox di Chrome e altre protezioni, offrendo a un utente malintenzionato in rete un'opportunità unica di compromettere il tuo computer quando si verificano download non sicuri. Questo avviso ha lo scopo di informare le persone sui rischi che stanno correndo.
Sarai comunque in grado di scaricare il file se sei a tuo agio con il rischio. A meno che la modalità HTTPS-First non sia abilitata, Chrome non visualizzerà avvisi quando file come immagini, audio o video vengono scaricati in modo non sicuro, poiché questi tipi di file sono relativamente sicuri. Speriamo di attuare questi avvertimenti a partire da metà settembre.
In questa fase, la modalità HTTPS-First è abilitata per gli utenti che hanno eseguito l'accesso al proprio account e hanno accettato di partecipare al programma di protezione avanzata di Google.
Inoltre, è stato detto che Chrome 117 prevede di implementare avvisi quando si tenta di scaricare file tramite una connessione non sicuraA. Verranno visualizzati avvisi per i file con alcune estensioni pericolose (.exe, .zip) e informeranno l'utente del rischio che questi file vengano falsificati a causa dell'uso di un canale di comunicazione non crittografato. Ciò consentirà all'utente di ignorare l'avviso e continuare il download tramite HTTP. I file di immagini, video e musica non riceveranno questi avvisi.
Per coloro che sono interessati a poter abilitare la modalità HTTPS-First senza attendere la sua attivazione di default nel browser, possono farlo nel configuratore (chrome://impostazioni/sicurezza), attivando l'impostazione "Usa sempre connessioni sicure" o utilizzando l'impostazione sperimentale "chrome:/ /flags/#https-upgrades” e “chrome://flags/#insecure-download-warnings”.
Infine, si è detto che in una versione futura di Chrome, si prevede di abilitare HTTPS-First per impostazione predefinita per le pagine aperte in modalità di navigazione in incognito, poiché sono attualmente in corso esperimenti per abilitare automaticamente HTTPS-First per i siti noti per supportare HTTPS, nonché abilitare HTTPS-First per gli utenti che usano raramente HTTP nel proprio browser.
Se sei interessato a saperne di più, puoi consultare i dettagli nel seguente link