Google 计划在 2026 年 10 月发布 Chrome 154 时更改 Chrome 浏览器的默认设置,启用面向公共网站的“始终使用安全连接”选项。根据这一变化,Chrome 在首次访问未使用 HTTPS 的公共网站前将请求用户许可,而不是允许在事先没有警告的情况下开始未加密连接。
Chrome Security 团队表示,通过 HTTP 建立的连接可能让攻击者劫持浏览过程,并强迫用户加载由其控制的资源,从而使用户面临恶意软件、针对性漏洞利用或社会工程攻击。问题还因许多 HTTP 网站会立即重定向至 HTTPS 而变得更加复杂,这使得不安全连接在风险发生前对用户不可见。
从可选项变为默认设置
Google 于 2022 年推出“始终使用安全连接”设置,作为一项由用户启用的选项。Chrome 会尝试通过 HTTPS 建立所有连接,并在安全协议不可用时显示可跳过的警告。经过多年 HTTPS 使用率的增长,公司认为现在是将这一行为设为默认设置的合适时机。
根据 Google 发布了十多年的 HTTPS 透明度报告,通过 HTTPS 进行的浏览比例从 2015 年约 30% 至 45%,上升到 2020 年前后约 95% 至 99% 的范围,之后进展大幅放缓。Google 认为,HTTPS 的普及和成熟使其能够对仍通过 HTTP 建立的连接采取更强的措施。
减少对私有网站的警告
默认变化并不会仅涉及公共网站,因为 Chrome 将采用的版本会排除私有网站,例如本地 IP 地址、单标签主机名,以及 intranet/ 等内部快捷地址。Google 解释称,为公共网站获取可信的 HTTPS 证书相对容易,而为 192.168.0.1 这类非唯一的私有名称签发证书则很困难,因为它们在不同网络上可能指向不同设备。
私有 HTTP 连接仍可能被利用,但其风险通常低于公共连接,因为攻击者必须与受害者处于同一局域网中,例如家庭 Wi-Fi 网络或公司网络。根据材料中的数据,仅计算公共网站时,Linux 的 HTTPS 使用率会从 84% 上升至约 97%,Windows 会从 95% 上升至 98%,而 Android 和 Mac 则超过 99%。
推出时间以及应采取的措施
在面向所有用户启用之前,Google 将在计划于 2026 年 4 月发布的 Chrome 147 中,向选择使用 Enhanced Safe Browsing 保护的超过 10 亿用户启用公共网站版本。公司确认,用户可以通过关闭“始终使用安全连接”设置来停用警告。
Google 在 Chrome 141 中对少量用户测试了该设置,发现警告数量远低于浏览量的 3%;其中位用户每周看到的警告少于 1 次,而处于第 95 百分位的用户每周看到的警告少于 3 次。
Google 建议网站开发者和 IT 专业人员目前就启用该设置,以发现需要从 HTTP 迁移至 HTTPS 的网站。公司还指出,近期推出的本地网络访问许可可能帮助一些本地设备设置页面迁移至 HTTPS,同时继续通过用户许可控制这些页面对网络的访问。