In de nachtelijke builds van Firefox, waarop op 5 mei de release van Firefox 76 zal worden gebaseerd, optie de functie «HTTPS Only», waarmee alle niet-versleutelde verzoeken automatisch worden omgeleid naar de beveiligde versies van de pagina's («http://» door «https://»). Om de modus in te schakelen is een instelling «dom.security.https_only_mode» aan about:config toegevoegd.
De vervanging zal plaatsvinden op zowel het niveau van de resources die op de pagina's worden geladen als bij het invoeren in de adresbalk. De nieuwe modus lost de standaardopeningen van pagina's met «http://» op, zonder dat het mogelijk is dit gedrag te wijzigen. Ondanks de grote inspanningen om HTTPS in browsers te promoten, wordt bij het invoeren van een domein in de adresbalk zonder het opgeven van het protocol nog steeds standaard «http://» gebruikt. De voorgestelde instelling verandert dit gedrag en schakelt ook automatische vervanging in naar «https://» bij het expliciet invoeren van een adres met «http://».
Als toegang tot de primaire pagina's (invoeren van het domein in de adresbalk) via https:// eindigt in een time-out, wordt de gebruiker een foutpagina getoond, waarop een knop staat voor het uitvoeren van het verzoek via http://. In het geval van fouten bij het laden van subresources via «https://» worden dergelijke fouten genegeerd, maar er worden waarschuwingen in de webconsole weergegeven, die kunnen worden bekeken via de ontwikkelaarstools.
In Chrome wordt ook aan het blokkeren van niet-beveiligde downloads van subresources. In de release van Chrome 81 werd de activatie van de nieuwe beschermmodus tegen het laden van gemengde multimedia-inhoud verwacht (wanneer op een HTTPS-pagina bronnen via het http://-protocol worden geladen). Op pagina's die via HTTPS zijn geopend, worden automatisch de links «http://» vervangen door «https://» bij het laden van afbeeldingen (in Chrome 80 werd vervanging voor scripts, iframe, audio- en videobestanden toegevoegd). In toekomstige releases van Chrome wordt ook overgeschakeld naar het blokkeren van het laden van bestanden via HTTP.
Bron: opennet.ru
