Nelle build notturne di Firefox, su cui si baserà il rilascio di Firefox 76 il 5 maggio, opzionale è stata aggiunta la modalità "HTTPS Only", che, se attivata, reindirizzerà automaticamente tutte le richieste non crittografate alle versioni sicure delle pagine ("http://" in "https://"). Per attivare la modalità in about:config è stata aggiunta l'impostazione "dom.security.https_only_mode".
La sostituzione avverrà sia a livello delle risorse caricate nelle pagine, sia durante l'inserimento nella barra degli indirizzi. La nuova modalità affronta l'apertura predefinita delle pagine utilizzando "http://", senza possibilità di modificare questo comportamento. Nonostante il grande lavoro per promuovere HTTPS nei browser, quando si digita un dominio nella barra degli indirizzi senza specificare il protocollo, si continua ad utilizzare "http://" per impostazione predefinita. L'impostazione proposta modifica questo comportamento e include anche la sostituzione automatica di "http://" in "https://" quando si inserisce esplicitamente un indirizzo con "http://".
Se la richiesta per le pagine principali (digitando un dominio nella barra degli indirizzi) su https:// termina con un timeout, verrà mostrata all'utente una pagina di errore con un pulsante per eseguire la richiesta su http://. In caso di fallimenti nel caricamento di "https://" sub-risorse caricate durante l'elaborazione della pagina, tali errori verranno ignorati, ma verranno visualizzati avvisi nella console web, consultabili attraverso gli strumenti per sviluppatori web.
Anche in Chrome per bloccare il caricamento non protetto delle sub-risorse. Ad esempio, nella versione di Chrome 81 era prevista l'attivazione di una nuova modalità di protezione contro il caricamento di contenuti multimediali misti (quando su una pagina HTTPS si caricano risorse tramite il protocollo http://). Su pagine aperte tramite HTTPS, i link "http://" verranno automaticamente sostituiti con "https://" durante il caricamento delle immagini (nella versione 80 di Chrome è stata aggiunta la sostituzione per script, iframe, file audio e video). Nelle future versioni di Chrome sarà inoltre introdotto il blocco del caricamento di file tramite HTTP.
Fonte: opennet.ru
