頂部
如果您對Chrome瀏覽器非常不滿,警告您啟用HTTPS的網(wǎng)站包含有時(shí)會強(qiáng)制用戶關(guān)閉標(biāo)簽的不安全的第三方內(nèi)容,那么Google已經(jīng)為您解決了這個(gè)問題。
隨著谷歌流行瀏覽器Chrome 43的下一版本的發(fā)布,開發(fā)人員和系統(tǒng)管理員可能更容易確保HTTPS網(wǎng)站不會受到不安全的HTTP資源的影響。
到目前為止,如果任何HTTPS頁面從未加密的HTTP URL加載任何資源,Google的當(dāng)前瀏覽器會在掛鎖上以黃色三角形的形式標(biāo)記“混合內(nèi)容警告”。
例如,如果您的網(wǎng)站啟用了HTTPS但您的網(wǎng)站頁面正在加載通過常規(guī)明文HTTP URL檢索的內(nèi)容(如圖像),則認(rèn)為該連接僅部分加密。
部分加密通信意味著:
對安全網(wǎng)頁上的未加密的HTTP內(nèi)容可能被黑客也可以訪問如可以通過修改人在這方面的中間人(MITM)攻擊,從而導(dǎo)致不安全的連接。網(wǎng)頁的這種行為稱為混合內(nèi)容頁面。
但是,混合內(nèi)容不再是問題:
正如谷歌所說,“混合內(nèi)容檢查會引起麻煩”,因此該公司正在其下一版瀏覽器中引入一個(gè)新命令。
由于新的瀏覽器內(nèi)容安全策略指令(稱為升級不安全資源),Chrome 43(目前處于測試階段,但應(yīng)該在5月份保持穩(wěn)定)不會標(biāo)記任何混合內(nèi)容警告。
升級不安全資源“導(dǎo)致Chrome在獲取之前將不安全的資源請求升級到HTTPS,”Google在其博客文章中解釋道。
如果所有內(nèi)容都由您控制,搜索引擎巨頭建議您通過HTTP響應(yīng)標(biāo)頭“Content-Security-Policy:upgrade-insecure-requests”啟用它。
但是,如果從您無法控制的Web服務(wù)器提供不安全資源,則可以在頁面中包含。
現(xiàn)在,這將使開發(fā)人員和系統(tǒng)管理員感到高興,因?yàn)闉g覽器地址欄中的簡單黃色三角警告欄使他們的用戶三思而后行,無論他們是繼續(xù)瀏覽還是關(guān)閉標(biāo)簽。
不僅如此,谷歌最近還宣布計(jì)劃在今年6月30日之前將其廣告平臺轉(zhuǎn)移到加密的HTTPS,以幫助保護(hù)其在線用戶的隱私和安全。