Volgens Google is de overgang naar het veiligere HTTPS-webprotocol in een impasse beland. In 2020 maakt 95 tot 99% van het browsen in Chrome gebruik van HTTPS. Om het voor gebruikers veiliger te maken om op links te klikken, schakelt Chrome standaard een instelling in met de naam Altijd beveiligde verbindingen gebruiken voor openbare sites voor alle gebruikers. Dit zal gebeuren in oktober 2026 met de release van Chrome 154.
De wijziging zal als eerste plaatsvinden voor degenen die de verbeterde Safe Browsing-beveiliging in Chrome hebben ingeschakeld. Google zal in april standaard Altijd beveiligde verbindingen gebruiken inschakelen wanneer Chrome 147 uitvalt. Als deze instelling is ingeschakeld, vraagt Chrome uw toestemming voordat u voor de eerste keer een openbare website bezoekt die geen HTTPS gebruikt.
Google beweegt zich al een tijdje in deze richting. Chrome begon gebruikers in 2018 te waarschuwen voor onveilige HTTP-websites en begon in april 2021 standaard HTTPS te gebruiken. Het jaar daarop begon het op actieve basis Altijd beveiligde verbindingen gebruiken aan te bieden.
Wanneer HTTPS niet wordt gebruikt, kan een aanvaller de verbinding relatief eenvoudig omleiden en een gebruiker aanvallen met malware, social engineering-aanvallen of andere exploits. “Aanvallen als deze zijn niet hypothetisch: software om browsen te kapen is direct beschikbaar en aanvallers hebben al onveilige HTTP gebruikt om gebruikersapparaten in een gerichte aanval te compromitteren”, schreef het Chrome-team in een blogpost. “Omdat aanvallers slechts één onveilige navigatie nodig hebben, hoeven ze zich geen zorgen te maken dat veel sites HTTPS hebben geadopteerd: elke individuele HTTP-navigatie kan houvast bieden. Wat erger is, veel HTTP-verbindingen in platte tekst zijn tegenwoordig volledig onzichtbaar voor gebruikers, omdat HTTP-sites onmiddellijk kunnen omleiden naar HTTPS-sites.” Gebruik altijd beveiligde verbindingen is een van de pogingen van het Chrome-team om dergelijke risico’s te beperken.
HTTP-verbindingen blijven bestaan wanneer u naar privésites surft, zoals lokale IP-adressen en bedrijfsintranetten. Het is lastig voor een privésite om een HTTPS-certificaat te krijgen (iets waar Engadget al sinds 2016 fan van is), omdat dezelfde privénaam naar verschillende hosts op meerdere netwerken kan verwijzen. Veel routerfabrikanten gebruiken bijvoorbeeld “192.168.0.1” als het lokale IP-adres om toegang te krijgen tot het hardwarebeheerpaneel. HTTP-navigatie naar privésites is echter inherent minder riskant dan het publieke web. Ze zijn niet geheel veilig, maar de enige aanvalsvector voor HTTP op privésites komt van het lokale netwerk.
BRON






