HTTPS) er den sikre versjonen av HTTP, som er hovedprotokollen som brukes til å sende data mellom en nettleser og en nettside.
Nylig Google Developers, som er ansvarlig for Chromium-prosjektet, gjort kjent via et blogginnlegg deres intensjoner om å implementere flere trinn for å øke bruken av HTTPS som standard.
Blant hovedbekymringene deres nevner de at til tross for det faktum at omtrent 90 % av Chrome/Chromium-brukertrafikken kommer fra HTTPS-nettsteder, er de andre 5-10 % av den gjenværende trafikken fra HTTP-nettsteder, noe som oversettes til surfing «Ikke sikker».
Utviklerne nevner i innlegget dete Googles endelige mål er å aktivere HTTPS-First for alle brukere, som automatisk omdirigerer HTTP-forespørsler til HTTPS og selv om ikke alle nettsteder støtter HTTPS ennå og det er konfigurasjoner der forskjellig innhold returneres ved tilgang til HTTP og HTTPS, ble det besluttet å implementere en rekke mellomliggende tiltak før den utbredte introduksjonen av automatisk videresending til HTTPS.
Vi mener at nettet skal være sikkert som standard. HTTPS-First-modus lar Chrome levere akkurat det løftet, ved å få din eksplisitte tillatelse før du kobler til et nettsted på en usikker måte. Målet vårt er å til slutt aktivere denne modusen for alle som standard. Selv om nettet ennå ikke er klart for universelt å aktivere HTTPS-First-modus i dag, kunngjør vi flere viktige skritt mot dette målet.
Og det fra og med Chrome 115 var HTTPS-First-modus aktivert ggradvis som standard for en liten prosentandel av brukerne. For å sikre arbeid med nettsteder som ikke støtter HTTPS, er det implementert en fallback til HTTP dersom det etter videresending ikke er mulig å fullføre en forespørsel via HTTPS eller hvis det er problemer med sertifikater.
For de som ikke er klar over HTTPS-First, kan jeg fortelle deg at det løser problemet med å servere forskjellig innhold over HTTP og HTTPS. For eksempel, når HTTPS er aktivert, men ikke konfigurert på serveren, vil HTTPS-First-modus brukes automatisk for nå bare hvis tidligere HTTPS-treff er logget i nettleserloggen for gjeldende nettsted.
Nedlastede filer kan inneholde ondsinnet kode som omgår Chromes sandkasse og andre beskyttelser, og gir en nettverksangriper en unik mulighet til å kompromittere datamaskinen din når det oppstår usikre nedlastinger. Denne advarselen er ment å informere folk om risikoen de tar.
Du vil fortsatt kunne laste ned filen hvis du er komfortabel med risikoen. Med mindre HTTPS-First-modus er aktivert, vil ikke Chrome vise advarsler når filer som bilder, lyd eller video lastes ned på en usikker måte, siden disse filtypene er relativt trygge. Vi håper å implementere disse advarslene fra midten av september.
På dette stadiet er HTTPS-First-modus aktivert for brukere som er logget på kontoen sin og har godtatt å delta i Googles program for avansert beskyttelse.
Videre nevnes det at Chrome 117 planlegger å implementere advarsler når du prøver å laste ned filer over en usikker tilkoblingtil. Det vil vises advarsler for filer med noen farlige utvidelser (.exe, .zip) og informere brukeren om risikoen for at disse filene blir forfalsket på grunn av bruk av en ukryptert kommunikasjonskanal. Dette vil tillate brukeren å avvise advarselen og fortsette nedlastingen via HTTP. Bilde-, video- og musikkfiler vil ikke motta disse advarslene.
For de som er interessert i å kunne aktivere HTTPS-First-modus uten å vente på aktivering som standard i nettleseren, kan de gjøre det i konfiguratoren (chrome://settings/security), ved å aktivere «Bruk alltid sikre tilkoblinger»-innstillingen eller bruke den eksperimentelle «chrome:/ /flags/#https-upgrades" og "chrome://flags/#insecure-download-warnings".
Til slutt nevnes det i en fremtidig versjon av Chrome er det planlagt å aktivere HTTPS-First som standard for sider åpnet i inkognitomodus, som eksperimenter pågår for øyeblikket for å automatisk aktivere HTTPS-First for nettsteder som er kjent for å støtte HTTPS, samt aktivere HTTPS-First for brukere som sjelden bruker HTTP i nettleseren.
Hvis du er interessert i å vite mer om det, kan du se detaljene i følgende lenke.