您的位置 首页 其他新闻

谷歌浏览器默认为用户连接HTTPS网站而非HTTP网站

基于安全考虑谷歌浏览器多年前开始就致力于推动整个互联网迁移到加密网络,即使用数字签名加密网络间流量。

目前全球大多数网站都已经完成加密流量的部署,然而不得不说的是仍然还有部分网站到现在依然使用明文连接。

对用户来说使用明文连接具有极大风险容易遭到中间人攻击,因此目前主流浏览器都建议用户使用加密网络连接。

而针对那些并没有强制将用户从明文网络重定向到加密连接的网站,谷歌浏览器也决定采取必要的措施确保安全。

谷歌浏览器默认为用户连接HTTPS网站而非HTTP网站

默认采用HTTPS而非HTTP连接:

谷歌浏览器采取的安全措施是若用户在地址栏输入地址时,若没有加上前缀 HTTPS 则默认使用HTTPS进行连接。

理论上说如果网站已经部署强制重定向那用户访问HTTP也会被重定向到HTTPS ,但跳转过程依然存在安全风险。

即攻击者可在HTTP跳转到HTTPS途中进行劫持将用户引导到钓鱼网站,谷歌采取的措施就是用来规避这种风险。

当用户输入网址时谷歌浏览器会默认尝试使用HTTPS进行连接,只有HTTPS连接无法完成时谷歌才会退回HTTP。

该功能将在谷歌浏览器V90版里默认启用,目前在稳定版测试版中用户可以通过实验性选项将这个功能默认开启。

有兴趣的用户可以开启这个选项进行测试: chrome://flags/#omnibox-default-typed-navigations-to-https

推荐网站部署HSTS:

谷歌浏览器采取的这种措施其实也可以从源头解决,那就是网站启用HSTS 严格传输安全阻止用户使用明文连接。

部署严格传输安全后,浏览器初次访问网站就会保存缓存信息,在设定的缓存时间里浏览器会强制使用加密连接。

即浏览器自己忽略HTTP前缀并将其替换为HTTPS前缀进行连接 ,无论用户如何访问最终都会使用加密传输流量。

目前蓝点网也已启用严格传输安全,这里也推荐其他网站部署这种策略,可以极大地降低用户被劫持的潜在风险。

免责声明:若文章为网络转载内容,则文章内容不代表本站立场,本站不对其内容的真实性、完整性、准确性给予任何担保、暗示和承诺,仅供读者参考,文章版权归原作者所有。如本文内容影响到您的合法权益(内容、图片等),请及时联系本站,我们会及时删除处理。
没有了

已是最早文章

为您推荐

VRRP原理与配置 – 简述VRRP的作用及工作原理

VRRP原理与配置 – 简述VRRP的作用及工作原理

VRRP(虚拟路由冗余协议):通过把几台路由设备联合组成一台虚拟路由设备,将虚拟路由设备的ip地址作为用户的默认网关地址...
工信部等三部门发布《网络产品安全漏洞管理规定》 自9月1日起施行

工信部等三部门发布《网络产品安全漏洞管理规定》 自9月1日起施行

据工信部网站7月13日消息,工信部、国家网信办、公安部发布通知,将《网络产品安全漏洞管理规定》(以下简称《规定》)予以发...
CVE-2019-14287(Linux sudo漏洞)分析

CVE-2019-14287(Linux sudo漏洞)分析

sudo 被爆光一个漏洞,非授权的特权用户可以绕过限制获得特权。官方的修复公告请见:https://www.sudo.w...

F12sec安全团队招新

加入要求 对威胁情报、WEB安全、移动安全、IOT、二进制等任意一项有过经验且感兴趣在校大学生或网络安全从业者无黑灰产背...

图书馆集群管理系统SQL注入漏洞 CNVD-2021-34454

广州图创计算机软件开发有限公司图书馆集群管理系统存在SQL注入漏洞,攻击者可利用该漏洞获取数据库敏感信息。 目前厂商回复...
返回顶部