Разработчики Chrome планируют отключить загрузку смешанного контента с адресов HTTPS

Разработчики Chrome планируют отключить загрузку смешанного контента с адресов HTTPS
17.10.2019
15900

Разработчики Chrome заявили о постепенном отключении возможности загрузки смешанного трафика в их браузере.

Что такое HTTP и HTTPS

Протокол HTTP, как механизм доступа к документам в интернете, был разработан в 1990 году. Он позволяет обмениваться данными между приложением (браузер), которое обеспечивает доступ к данным, и веб-сервером, хранящим данные. С помощью этого протокола и работает интернет, позволяя браузерам загружать веб-страницы.

В 1994 году появилась модификация этого протокола – HTTPS. Это тот же самый протокол HTTP, но работающий через шифрованные транспортные механизмы (например, через SSL, который обеспечивает защищенный обмен данными). Протокол HTTPS более защищен, т.к. данные при передаче шифруются.

Проблема смешанного трафика

По статистике разработчиков, в последние годы почти 90% трафика в браузере Chrome проходит по защищенному HTTPS-соединению. Но есть так называемый смешанный трафик, когда подключение к веб-странице осуществляется по HTTPS, но данные на самой странице (такие как изображения, видео, таблицы стилей, сценарии, фреймы) загружаются через незащищенное HTTP-соединение. И даже если первоначальный запрос был защищен через HTTPS, для отображения подресурсов страницы используются и HTTP, и HTTPS.

При загрузке HTTPS-страниц многие типы смешанного контента, такие как сценарии и встроенные фреймы, по умолчанию блокируются браузерами. Но изображения, аудио и видео по-прежнему могут загружаться по HTTP, что угрожает конфиденциальности и безопасности пользователей. Например, злоумышленник может изменить смешанное изображение биржевого графика, чтобы ввести инвесторов в заблуждение, или вставить отслеживающий файл cookie в смешанную загрузку ресурсов.

 

Схема получения смешанного трафика

 

Для безопасности современные браузеры отображают предупреждения об этом типе контента, чтобы указать пользователю, что эта страница содержит небезопасные ресурсы.

Что предлагают разработчики Chrome

Для окончательного перевода смешанного трафика на HTTPS в ряде последующих обновлений, начиная с декабрьского Chrome 79, смешанный трафик начнет блокироваться по умолчанию. Чтобы свести проблемы к минимуму, браузер будет автоматически преобразовывать смешанные ресурсы в HTTPS, чтобы сайты продолжали работать, если их содержимое уже доступно через такой протокол. В следующих релизах Chrome смешанный контент, который не может быть загружен через HTTPS, будет блокироваться уже без возможности настройки со стороны браузера.

В какие сроки и что делать разработчикам HTTPS-страниц:

  • В декабре 2019 года Chrome 79 начнет по умолчанию блокировать HTTP-ресурсы на HTTPS-страницах. Но с помощью настроек для конкретных сайтов смешанный контент можно будет разблокировать.
  • В январе 2020 года Chrome 80 автоматически преобразует в HTTPS все смешанные аудио и видео ресурсы и автоматически заблокирует их, если они не смогут загружаться через HTTPS.
  • Наконец, в феврале 2020 года Chrome 81 автоматически преобразует в HTTPS все смешанные изображения, а также, как и в случае аудио и видео, заблокирует те, которые не смогут загружаться по HTTPS.

Для облегчения миграции сайта на HTTPS можно воспользоваться рекомендациями от Google Developers

Подробнее о планируемых изменениях Chrome в блоге безопасности Google

Если вам удобнее смотреть новости в телеграме, то вот наша группа – ИНФОСТАРТ.

Автор:
Обозреватель

См. также

Google выпустила новую версию мобильной ОС Android 14. Изменения затронули настройки внешнего вида и безопасности. Были расширены возможности камеры и инструментов для хранения данных.

12.10.2023    1294    VKuser24342747    0       

1

В версии Google Chrome 116 появится поддержка алгоритмов шифрования, устойчивых к попыткам дешифрации при помощи квантовых вычислений. Технология объединяет преимущества классической и инновационной криптографии.

24.08.2023    892    VKuser24342747    0       

1

По итогам внедрения поддержки разработки на Rust снизилось число уязвимостей, связанных с управлением памятью. Инженеры считают, что основное внимание нужно уделить написанию нового кода, а не переписыванию старого.

14.12.2022    7591    VKuser24342747    0       

3

Информационная система позволит российским сайтам получать сертификаты безопасности без участия иностранных организаций. Для их выдачи будет применяться отечественная криптография.

09.12.2022    6372    VKuser24342747    0       

0

Microsoft прекратила выпуск обновлений для своего браузера Internet Explorer, а с августа начнет удалять приложение из актуальных версий Windows. Эксперты полагают, что из-за этого пострадает много бизнес-пользователей.

17.06.2022    10204    VKuser24342747    4       

1

Российская компания BrandAnalytics запустила платформу «Детектор сбоев», предназначенную для отслеживания работоспособности сайтов и сервисов, в том числе русскоязычных.

16.06.2022    8370    VKuser24342747    0       

2

Информационная система под названием «Антифишинг» способна обнаруживать мошеннические веб-ресурсы, которые выглядят как официальные сайты госорганов, компаний и соцсетей.

14.06.2022    8688    VKuser24342747    0       

1

Национальный удостоверяющий центр (НУЦ) предложил владельцам сайтов получить сертификаты безопасности с поддержкой технологии прозрачности. Они работают в российских браузерах.

25.05.2022    7641    VKuser24342747    1       

2

Комментарии

Инфостарт бот
1. AlexandrSmith 17.10.19 22:24 Сейчас в теме
На мой взгляд очень полезная новость... Спасибо обозревателю за то, что обратил внимание на столь важную информацию.
Senator_I; +1 Ответить
2. Senator_I 18.10.19 09:51 Сейчас в теме
(1) Я сам Хромом пользуюсь прросто ;-) посмотрим, как это на сайты повлияет.
3. пользователь 18.10.19 11:31
Сообщение было скрыто модератором.
...

Оставьте свое сообщение