W nocnych wersjach Firefoksa, na podstawie których 5 maja powstanie wydanie Firefoksa 76, opcjonalny tryb „Tylko HTTPS”, po włączeniu którego wszystkie żądania wykonywane bez szyfrowania będą automatycznie przekierowywane na bezpieczne wersje stron („http://” na „https://”). Aby włączyć tryb w about:config dodano ustawienie „dom.security.https_only_mode”.
Zamiana będzie przeprowadzana zarówno na poziomie zasobów ładowanych na stronach, jak i przy wpisywaniu w pasku adresu. Nowy tryb rozwiązuje z domyślnym otwieraniem stron wykorzystujących „http://”, bez możliwości zmiany tego zachowania. Pomimo dużej pracy nad promowaniem HTTPS w przeglądarkach, po wpisaniu domeny w pasku adresu domyślnie nadal używane jest „http://”. Proponowane ustawienie zmienia to zachowanie, a także włącza automatyczną zamianę na „https://” przy wyraźnym wprowadzeniu adresu z „http://”.
Jeśli dostęp do głównych stron (wpisanie domeny w pasku adresu) przez https:// kończy się czasem oczekiwania, użytkownik zobaczy stronę z błędem, na której będzie przycisk do wykonania żądania przez http://. W przypadku awarii podczas ładowania zasobów podrzędnych przez „https://”, takie awarie będą ignorowane, ale w konsoli web będzie wyświetlane ostrzeżenie, które można zobaczyć w narzędziach dla deweloperów web.
W Chrome również nad blokowaniem niezabezpieczonego ładowania zasobów podrzędnych. Na przykład w wydaniu Chrome 81 oczekiwano aktywacji nowego trybu ochrony przed ładowaniem mieszanej treści multimedialnej (gdy na stronie HTTPS ładowane są zasoby przez protokół http://). Na stronach otwartych przez HTTPS, linki „http://” będą automatycznie zamieniane na „https://” podczas ładowania obrazów (w Chrome 80 dodano zamianę dla skryptów, iframe, plików dźwiękowych i wideo). W przyszłych wydaniach Chrome również będzie dokonany przejście do blokowania ładowania plików przez HTTP.
Źródło: opennet.ru
