HTTPS) to bezpieczna wersja protokołu HTTP, który jest głównym protokołem używanym do przesyłania danych między przeglądarką internetową a stroną internetową.
Ostatnio programiści Google'a, odpowiedzialnych za projekt Chromium, ujawnione za pośrednictwem wpisu na blogu ich zamiary wdrożenia kilku kroków w celu zwiększenia domyślnego wykorzystania HTTPS.
Wśród swoich głównych obaw wymieniają, że pomimo faktu, że około 90% ruchu użytkowników Chrome/Chromium pochodzi z witryn HTTPS, pozostałe 5-10% pozostałego ruchu pochodzi z witryn HTTP, co przekłada się na przeglądanie „Nie jestem pewien”.
Twórcy wspominają o tym w pościee Ostatecznym celem Google jest włączenie protokołu HTTPS-First dla wszystkich użytkowników, który automatycznie przekierowuje żądania HTTP do HTTPS i chociaż nie wszystkie witryny obsługują jeszcze HTTPS i istnieją konfiguracje, w których zwracana jest inna treść podczas uzyskiwania dostępu do HTTP i HTTPS, zdecydowano się wdrożyć szereg środków pośrednich przed powszechnym wprowadzeniem automatycznego przekazywania do HTTPS.
Uważamy, że sieć powinna być domyślnie bezpieczna. Tryb HTTPS-First pozwala Chrome spełnić dokładnie tę obietnicę, uzyskując wyraźne pozwolenie przed połączeniem się z witryną w niezabezpieczony sposób. Naszym celem jest ostateczne włączenie tego trybu domyślnie dla wszystkich. Chociaż internet nie jest jeszcze gotowy do powszechnego włączenia trybu HTTPS-First, ogłaszamy kilka ważnych kroków w tym kierunku.
I od wersji Chrome 115 włączono tryb HTTPS-First gdomyślnie stopniowo dla niewielkiego odsetka użytkowników. Aby zapewnić pracę z witrynami, które nie obsługują HTTPS, zaimplementowano powrót do HTTP, jeśli po przekazaniu nie można zrealizować żądania przez HTTPS lub jeśli występują problemy z certyfikatami.
Dla tych, którzy nie znają HTTPS-First, mogę powiedzieć, że rozwiązuje on problem udostępniania różnych treści przez HTTP i HTTPS. Na przykład, gdy protokół HTTPS jest włączony, ale nie jest skonfigurowany na serwerze, tryb HTTPS-First zostanie na razie zastosowany automatycznie tylko wtedy, gdy poprzednie działania HTTPS zostaną zarejestrowane w historii przeglądania bieżącej witryny.
Pobrane pliki mogą zawierać złośliwy kod, który omija piaskownicę Chrome i inne zabezpieczenia, dając atakującemu sieć wyjątkową okazję do przejęcia komputera w przypadku niebezpiecznego pobrania. To ostrzeżenie ma na celu poinformowanie ludzi o ryzyku, jakie podejmują.
Nadal będziesz mógł pobrać plik, jeśli nie masz ryzyka. Jeśli tryb HTTPS-First nie jest włączony, Chrome nie wyświetla ostrzeżeń, gdy pliki takie jak obrazy, dźwięk lub wideo są pobierane w sposób niezabezpieczony, ponieważ te typy plików są względnie bezpieczne. Mamy nadzieję wprowadzić te ostrzeżenia od połowy września.
Na tym etapie tryb HTTPS-First jest włączony dla użytkowników, którzy są zalogowani na swoje konta i wyrazili zgodę na uczestnictwo w programie Ochrony zaawansowanej Google.
Ponadto jest o tym mowa Chrome 117 planuje zaimplementować ostrzeżenia podczas próby pobierania plików przez niezabezpieczone połączenieDo. W przypadku plików z niebezpiecznymi rozszerzeniami (.exe, .zip) zostaną wyświetlone ostrzeżenia i poinformuje użytkownika o ryzyku sfałszowania tych plików z powodu korzystania z niezaszyfrowanego kanału komunikacji. Umożliwi to użytkownikowi odrzucenie ostrzeżenia i kontynuowanie pobierania przez HTTP. Pliki graficzne, wideo i muzyczne nie otrzymają tych ostrzeżeń.
Osoby zainteresowane możliwością domyślnego włączenia trybu HTTPS-First bez czekania na jego aktywację w przeglądarce mogą to zrobić w konfiguratorze (chrome://ustawienia/zabezpieczenia), włączając ustawienie „Zawsze używaj bezpiecznych połączeń” lub używając eksperymentalnego „chrome://flags/#https-upgrades” i „chrome://flags/#insecure-download-warnings”.
Wreszcie jest o tym mowa w przyszłej wersji Chrome planowane jest włączenie HTTPS-First domyślnie dla stron otwieranych w trybie incognito, ponieważ obecnie trwają eksperymenty mające na celu automatyczne włączenie protokołu HTTPS-First dla witryn, o których wiadomo, że obsługują protokół HTTPS, a także włączenie protokołu HTTPS-First dla użytkowników, którzy rzadko używają protokołu HTTP w swoich przeglądarkach.
Jeśli chcesz dowiedzieć się więcej na ten temat, możesz zapoznać się ze szczegółami w następujący link.