Ο Chrome 56, που θα κυκλοφορήσει τον Ιανουάριο του 2017, θα ξεκινήσει τη σήμανση HTTP σελίδων που περιέχουν ευαίσθητο περιεχόμενο, όπως κωδικούς πρόσβασης ή φόρμες πληρωμών ως ανασφαλείς, ανακοίνωσε η Google.
Ο τελικός στόχος της Google είναι να σηματοδοτήσει όλες τις σελίδες HTTP με ένα κόκκινο εικονίδιο ειδικό για σπασμένες HTTPS συνδέσεις, αλλά η εταιρεία σχεδιάζει να γίνει αυτό σε διάφορα στάδια.
Το πρώτο στάδιο, όπως εξηγεί σήμερα η Emily Schechter από την Chrome Security Team, αρχίζει τον επόμενο Ιανουάριο, όταν ο browser θα αρχίσει να παραθέτει στην αρχή τη φράση “Not secure” πριν από τη διεύθυνση URL της σελίδας.
“Στα επόμενα releases, θα συνεχίσουμε να επεκτείνουμε τις HTTP προειδοποιήσεις, για παράδειγμα, με την επισήμανση των HTTP σελίδων ως «Not secure» σε κατάσταση ανώνυμης περιήγησης, όπου οι χρήστες έχουν υψηλότερες προσδοκίες για την ιδιωτική τους ζωή”, εξηγεί η Schechter. “Τελικά, σχεδιάζουμε να επισημάνουμε όλες τις HTTP σελίδες ως μη ασφαλείς και να αλλάξουμε την HTTP ένδειξη ασφαλείας σε ένα κόκκινο τρίγωνο που χρησιμοποιούμε για σπασμένα HTTPS”.
Οι τρέχουσες Chrome εκδόσεις δεν χρησιμοποιούν κανενός είδους δείκτη για να τονιστεί στον χρήστη ότι πλοηγείται μέσω μιας μη ασφαλούς HTTP σύνδεσης, που διαβιβάζει δεδομένα σε απλό κείμενο.
Οι συνδέσεις HTTP θεωρούνται ανασφαλείς στα μάτια πολλών εμπειρογνωμόνων σε θέματα ασφάλειας και επιχειρήσεων, αλλά υπάρχουν πολλοί χρήστες που δεν δίνουν ιδιαίτερη έμφαση, στο εάν η ιστοσελίδα που βρίσκονται χρησιμοποιεί HTTP ή HTTPS.
Αυτή η καίρια απόφαση της Google έρχεται να εκπαιδεύσει τους χρήστες για τους κινδύνους των HTTP συνδέσεων που είναι επιρρεπής σε MITM επιθέσεις, μεταξύ πολλών πραγμάτων.
Τα δεδομένα που αποστέλλονται μέσω HTTP συνδέσεων, όπως κωδικοί πρόσβασης ή λεπτομέρειες πληρωμής, μπορούν εύκολα να υποκλαπούν από ένα άτομο στο ίδιο δίκτυο.
Η Google πιέζει τις ιστοσελίδες να χρησιμοποιούν HTTPS. Η Mozilla κάνει το ίδιο, μέσω του Let’s Encrypt project της, το οποίο παρέχει δωρεάν TSL πιστοποιητικά για τους ιδιοκτήτες ιστοχώρων, ώστε να μπορούν να εφαρμόσουν το HTTPS για τις υπηρεσίες τους.
Η Google λέει ότι σύμφωνα με το Chrome telemetry, περίπου οι μισές ιστοσελίδες που φορτώνονται στο πρόγραμμα περιήγησης της καθημερινά είναι μέσω HTTPS.


