Chrome włącza domyślnie ostrzeżenia przed stronami bez HTTPS

Newsy
Opinie: 0
Chrome włącza domyślnie ostrzeżenia przed stronami bez HTTPS

 

Google zmienia domyślne ustawienia Chrome. Przeglądarka włącza funkcję „Zawsze używaj bezpiecznych połączeń”, która może wyświetlić ostrzeżenie przed otwarciem publicznej strony korzystającej z nieszyfrowanego HTTP. Aby przejść dalej, użytkownik musi potwierdzić, że chce odwiedzić witrynę.

Zmiana jest związana z Chrome 154, który trafił do kanału stabilnego 22 września 2026 r. Google wdraża funkcję stopniowo, dlatego moment pojawienia się ostrzeżeń zależy od aktualizacji przeglądarki oraz etapu wdrożenia.

Chrome najpierw próbuje otworzyć stronę przez HTTPS. Jeżeli bezpieczne połączenie działa, użytkownik trafia bezpośrednio na witrynę. Ostrzeżenie pojawia się wtedy, gdy przeglądarka nie może skorzystać z HTTPS i zamierza przejść na HTTP. Samo kliknięcie starego linku zaczynającego się od http:// nie musi więc oznaczać dodatkowego komunikatu.

Google uzasadnia zmianę ryzykiem przechwycenia nieszyfrowanego połączenia. Atakujący może zmienić przesyłane dane lub skierować użytkownika na inną stronę. Zagrożenie występuje również wtedy, gdy połączenie HTTP jest tylko krótkim etapem przed przekierowaniem na witrynę zabezpieczoną HTTPS.

Dla właścicieli stron szczególnie istotne są właśnie przekierowania. Prawidłowo zabezpieczona strona docelowa nie wystarczy, jeżeli wcześniejszy adres w łańcuchu przekierowań nie obsługuje HTTPS. Dotyczy to m.in. przejścia z domeny bez „www” na adres z „www”, dodatkowych domen kierujących na główny serwis oraz usług śledzących kliknięcia. Każdy etap powinien umożliwiać bezpieczne połączenie.

Przeglądarka zapamiętuje zgodę na wejście na daną stronę HTTP przez 15 dni. Kolejne odwiedziny odnawiają ten okres, więc osoby regularnie korzystające z tej samej witryny mogą zobaczyć ostrzeżenie tylko raz. Użytkownik może też wyłączyć funkcję w ustawieniach bezpieczeństwa Chrome.

Domyślnie ochrona obejmuje strony publiczne. Pomija m.in. lokalne adresy IP, takie jak 192.168.0.1, oraz krótkie nazwy używane w intranetach.

Do uniknięcia ostrzeżeń potrzebne jest poprawnie skonfigurowane HTTPS z ważnym certyfikatem. Certyfikat może być darmowy, np. wydany przez Let’s Encrypt. Jeden certyfikat może również obejmować kilka domen. Każda używana nazwa musi być nim objęta, ale nie oznacza to konieczności kupowania osobnego certyfikatu dla każdego adresu.

 

Opinie:

Rekomendowane:

Akcje partnerskie: