为什么谷歌对HTTPS的爱将永久改变互联网

简介:

谷歌想让大家都抛弃非加密Web连接,Why?网站用加密的https前缀真的那么重要吗?

直到最近,大家都觉得只有那些需要访客登录的网站,比如购买产品或服务,或者访问隐藏内容的,才需要用https。但近几年,https连接(使用安全套接字层(SSL)协议或其更佳继任者传输层安全(TLS))快速在互联网上铺开,原因很多,不单纯是为了保护电子商务交易。

然而,谷歌最近又在这份原因列表中增加了一笔:将于2017年1月推出的Chrome版本56中,非https网站将在谷歌浏览器地址栏中被标记为“不安全”。

谷歌很久以前就在推行https安全,因而这次的举动,不过是其提升互联网安全总体规划的最新一步而已。

标记会很明显,肯定会使未使用https的网站蒙羞。第一批这么标记的,将是传输口令或信用卡的https网站——尽管谷歌自身估计绝大多数此类网站已经使用了https。

在适当的时候,“不安全”标记将被应用到全部网站,实际上让https成为每个网站的新默认安全级别。发布这种策略的业界巨头不止谷歌一家(Mozilla也针对火狐浏览器做出了类似的声明),但这是首次清楚说明更明确的时间刻度。由于谷歌同时还是互联网首要搜索提供商,意味着该声明拥有更广泛的影响。

那么,为什么谷歌等业界巨头要这么做呢?虽然不是什么神奇力场,https变得尤为重要还是有很多原因的:

身份验证:基本上,https创建客户计算机浏览器会话和网站之间的加密隧道,防止了二者之间的通信被窃听。这就减少了通过重定向用户到虚假网站实施中间人网络钓鱼攻击的机会。

数据安全与合规:使用https,意味着计算机和网站间的数据传输是加密的,包括口令和信用卡账号。大体上,这能阻止黑客嗅探通过公共WiFi之类的连接所发送的数据。

支付卡行业数据安全标准( PCI DSS )也要求所有卡片数据通过SSL或TLS加密连接传送,因此,https数年前就已经是电子商务网站的标准了。

隐私:这是最近兴起的关注点,但使用https还是能带来一些(此处重读说三遍)监视下的隐私。查看用户访问网站的人(比如传说中的某机构),依然会知道用户在访问哪些具体域名,因为域数据是明文传输的,但他们没那么容易得知网站的哪些内容被读取了。

弱点:https传统问题,就是其高延迟,以及众多大网站同时提供https和http域名所造成的迷惑性。用户可能会突然发现自己不经意间就用的是非安全连接了。

不过,电子前沿基金会(EFF)发布了名为 Https Everywhere 的工具,设置浏览器只要https可用就默认采用https连接,让该安全措施更易于被人掌控,眼前的问题不再成为问题。据谷歌调查,大量品牌网站如今已默认使用https了——谷歌Chrome声明无疑会迅速让使用https成为通行做法,毕竟没人会想被互联网最流行的浏览器打出负面标记。

虽然可能是另外的问题,但作为SSL和TLS基础的证书系统已不时遭到攻击,SSL遗留版本最近也被发现了漏洞。依靠其实现方式已不再刀枪不入。

成本:这或许就是阻碍https推广的最大问题了,互联网提供商(ISP)要对所需数字证书收取高额年费,对https的推广毫无帮助。

非https网站将要被贴上耻辱标签的可能性,提起了小型非专业网站如何避免钱袋被托管提供商掏空的同时应对好此一改变的问题。谷歌还宣称,计划降低非https网站的搜索排名。仅此一条,就可能快速让重视流量的网站摒弃明文http。

如今还有可能从一两家提供商那里免费获取一次性的SSL证书,可及时传播。WordPress.com之类博客系统的用户将此技术免费融进了系统托管的所有域中(自动更新的平台自然也附带了漏洞)。

谷歌已放话,互联网只需要消化它的消息就行。

本文转自d1net(转载)

相关文章
|
Web App开发 缓存
Chrome 谷歌浏览器清除HTTPS证书缓存
Chrome 谷歌浏览器清除HTTPS证书缓存
1801 0
Chrome 谷歌浏览器清除HTTPS证书缓存
|
Web App开发 缓存
Chrome 谷歌浏览器清除HTTPS证书缓存
Chrome 谷歌浏览器清除HTTPS证书缓存
1714 0
Chrome 谷歌浏览器清除HTTPS证书缓存
|
存储 Web App开发
[解决办法]已经安装了数字证书,但是谷歌浏览器登录https协议的web系统时仍然提示证书不受信任
已经安装了数字证书,但是谷歌浏览器登录https协议的web系统时仍然提示证书不受信任。如下图: 解决办法: 1.单击Chrome浏览器右侧设置菜单,选择“设置”。 2.拖至页面下方,单击“显示高级设置”。
9193 0
|
6月前
|
安全 网络协议 Linux
Linux网络应用层协议展示:HTTP与HTTPS
此外,必须注意,从HTTP迁移到HTTPS是一项重要且必要的任务,因为这不仅关乎用户信息的安全,也有利于你的网站评级和粉丝的信心。在网络世界中,信息的安全就是一切,选择HTTPS,让您的网站更加安全,使您的用户满意,也使您感到满意。
190 18
|
6月前
|
网络安全 开发者
如何解决HTTPS协议在WordPress升级后对网站不兼容的问题
以上就是解决WordPress升级后HTTPS协议对网站的不兼容问题的方法。希望能把这个棘手的问题看成是学校的管理问题一样来应对,将复杂的技术问题变得更加有趣和形象,并寻觅出解决问题的方式。希望你的网站能在新的学期得到更好的发展!
180 19
|
6月前
|
JSON 安全 网络协议
HTTP/HTTPS协议(请求响应模型、状态码)
本文简要介绍了HTTP与HTTPS协议的基础知识。HTTP是一种无状态的超文本传输协议,基于TCP/IP,常用80端口,通过请求-响应模型实现客户端与服务器间的通信;HTTPS为HTTP的安全版本,基于SSL/TLS加密技术,使用443端口,确保数据传输的安全性。文中还详细描述了HTTP请求方法(如GET、POST)、请求与响应头字段、状态码分类及意义,并对比了两者在请求-响应模型中的安全性差异。
633 20
|
6月前
|
安全 网络协议 算法
HTTP/HTTPS与SOCKS5协议在隧道代理中的兼容性设计解析
本文系统探讨了构建企业级双协议隧道代理系统的挑战与实现。首先对比HTTP/HTTPS和SOCKS5协议特性,分析其在工作模型、连接管理和加密方式上的差异。接着提出兼容性架构设计,包括双协议接入层与统一隧道内核,通过协议识别模块和分层设计实现高效转换。关键技术部分深入解析协议转换引擎、连接管理策略及加密传输方案,并从性能优化、安全增强到典型应用场景全面展开。最后指出未来发展趋势将更高效、安全与智能。
241 1
|
7月前
|
安全 网络安全 数据安全/隐私保护
HTTP 与 HTTPS 协议及 SSL 证书解析-http和https到底有什么区别?-优雅草卓伊凡
HTTP 与 HTTPS 协议及 SSL 证书解析-http和https到底有什么区别?-优雅草卓伊凡
398 3