HTTPS) היא הגרסה המאובטחת של HTTP, שהיא הפרוטוקול העיקרי המשמש לשליחת נתונים בין דפדפן אינטרנט לאתר.
לאחרונה ה Google Developers, שאחראים על פרויקט Chromium, הוכרז באמצעות פוסט בבלוג כוונותיהם ליישם מספר שלבים כדי להגביר את השימוש ב-HTTPS כברירת מחדל.
בין החששות העיקריים שלהם, הם מזכירים שלמרות שכ-90% מתעבורת משתמשי Chrome/Chromium מגיעה מאתרי HTTPS, שאר 5-10% מהתנועה הנותרת היא מאתרי HTTP, מה שמתורגם לגלישה "לא בטוח".
המפתחים מזכירים זאת בפוסטהמטרה הסופית של גוגל היא לאפשר HTTPS-First עבור כל המשתמשים, שמפנה אוטומטית בקשות HTTP ל-HTTPS ולמרות שעדיין לא כל האתרים תומכים ב-HTTPS וישנן תצורות שבהן תוכן שונה מוחזר בעת גישה ל-HTTP ו-HTTPS, הוחלט ליישם שורה של אמצעי ביניים לפני ההכנסה הנרחבת של העברה אוטומטית ל-HTTPS.
אנו מאמינים שהאינטרנט צריך להיות מאובטח כברירת מחדל. מצב HTTPS-First מאפשר ל-Chrome לספק בדיוק את ההבטחה הזו, על ידי קבלת הרשאה מפורשת לפני חיבור לאתר בצורה לא מאובטחת. המטרה שלנו היא בסופו של דבר להפעיל את המצב הזה לכולם כברירת מחדל. למרות שהאינטרנט עדיין לא מוכן להפעיל באופן אוניברסלי מצב HTTPS-First כיום, אנו מכריזים על מספר צעדים חשובים לקראת מטרה זו.
וזה החל מ-Chrome 115, מצב HTTPS-First הופעל gבהדרגה כברירת מחדל עבור אחוז קטן מהמשתמשים. כדי להבטיח עבודה עם אתרים שאינם תומכים ב-HTTPS, הוטמעה נפילה ל-HTTP אם לאחר ההעברה לא ניתן להשלים בקשה באמצעות HTTPS או אם יש בעיות בתעודות.
למי שלא מודע ל-HTTPS-First, אני יכול להגיד לכם שזה פותר את הבעיה של הגשת תכנים שונים ב-HTTP ו-HTTPS. לדוגמה, כאשר HTTPS מופעל, אך אינו מוגדר בשרת, מצב HTTPS-First יוחל אוטומטית לעת עתה רק אם כניסות HTTPS קודמות נרשמות בהיסטוריית הגלישה של האתר הנוכחי.
קבצים שהורדו עשויים להכיל קוד זדוני שעוקף את ארגז החול של Chrome והגנות אחרות, מה שנותן לתוקף רשת הזדמנות ייחודית לסכן את המחשב שלך כאשר מתרחשות הורדות לא בטוחות. אזהרה זו נועדה ליידע אנשים על הסיכון שהם לוקחים.
עדיין תוכל להוריד את הקובץ אם אתה מרגיש בנוח עם הסיכון. אלא אם מצב HTTPS-First מופעל, Chrome לא יציג אזהרות כאשר קבצים כגון תמונות, אודיו או וידאו יורדים בצורה לא מאובטחת, מכיוון שסוגי קבצים אלה בטוחים יחסית. אנו מקווים ליישם את האזהרות הללו מאמצע ספטמבר.
בשלב זה, מצב HTTPS-First מופעל למשתמשים שנכנסו לחשבון שלהם והסכימו להשתתף בתוכנית ההגנה המתקדמת של גוגל.
יתר על כן, מוזכר כי Chrome 117 מתכנן ליישם אזהרות כאשר מנסים להוריד קבצים דרך חיבור לא מאובטחל. אזהרות יוצגו עבור קבצים עם כמה סיומות מסוכנות (.exe, .zip) ויודיעו למשתמש על הסיכון לזיוף קבצים אלו עקב שימוש בערוץ תקשורת לא מוצפן. זה יאפשר למשתמש לבטל את האזהרה ולהמשיך להוריד באמצעות HTTP. קובצי תמונה, וידאו ומוסיקה לא יקבלו אזהרות אלה.
למי שמעוניין להיות מסוגל להפעיל את מצב HTTPS-First מבלי להמתין להפעלתו כברירת מחדל בדפדפן, הם יכולים לעשות זאת בקונפיגורטור (chrome://settings/security), על ידי הפעלת ההגדרה "השתמש תמיד בחיבורים מאובטחים" או באמצעות הניסוי "chrome:/ /flags/#https-upgrades" ו-"chrome://flags/#insecure-download-warnings".
לבסוף מוזכר כי בגרסה עתידית של Chrome, מתוכנן להפעיל HTTPS-First כברירת מחדל עבור דפים שנפתחו במצב גלישה בסתר, מכיוון שנערכים כעת ניסויים להפעלת HTTPS-First באופן אוטומטי עבור אתרים הידועים כתומכים ב-HTTPS, וכן לאפשר HTTPS-First עבור משתמשים הממעטים להשתמש ב-HTTP בדפדפן שלהם.
אם אתה מעוניין לדעת יותר על זה, אתה יכול לעיין בפרטים ב הקישור הבא.