Nelle versioni notturne di Firefox, su cui si baserà il rilascio di Firefox 76 il 5 maggio, opzionale il lavoro "HTTPS Solo", che quando attivato reindirizzerà automaticamente tutte le richieste non crittografate alle versioni protette delle pagine ("http://" in "https://"). Per attivare la modalità in about:config è stata aggiunta l'impostazione "dom.security.https_only_mode".
La sostituzione avverrà sia a livello delle risorse caricate sulle pagine, sia quando si inserisce l'URL nella barra degli indirizzi. La nuova modalità affronta l'apertura per impostazione predefinita di pagine che utilizzano "http://", senza possibilità di modificare questo comportamento. Nonostante il grande lavoro per promuovere HTTPS nei browser, quando si digita un dominio nella barra degli indirizzi senza specificare il protocollo, si continua a utilizzare "http://". L'impostazione proposta cambia questo comportamento e include anche la sostituzione automatica in "https://" quando viene inserito esplicitamente un indirizzo con "http://".
Se l'accesso alle pagine primarie (inserendo il dominio nella barra degli indirizzi) tramite https:// si interrompe per timeout, verrà mostrata all'utente una pagina di errore con un pulsante per effettuare la richiesta tramite http://. Nel caso di errori durante il caricamento delle risorse secondarie via "https://" che vengono caricate durante l'elaborazione della pagina, tali errori saranno ignorati, ma verranno visualizzati avvisi nella console web, che possono essere consultati tramite gli strumenti per sviluppatori web.
In Chrome è in corso per bloccare il caricamento non protetto delle risorse secondarie. Ad esempio, nella versione 81 di Chrome era prevista l'attivazione di una nuova modalità di protezione contro il caricamento di contenuti multimediali misti (quando su una pagina HTTPS vengono caricati risorse tramite http://). Sulle pagine aperte tramite HTTPS, i collegamenti "http://" verranno automaticamente sostituiti con "https://" durante il caricamento delle immagini (nella versione 80 di Chrome è stata aggiunta la sostituzione per script, iframe, file audio e video). Nelle future versioni di Chrome ci sarà anche un passaggio al blocco del caricamento di file tramite HTTP.
Fonte: opennet.ru
