写点什么

Chrome 和 HTTPS:安全 Web 的征途

  • 2016-11-13
  • 本文字数:1419 字

    阅读完需:约 5 分钟

Web 安全事关互联网用户的信息安全乃至财产安全,它的重要程度已不可同日而语。然而是否每个用户对他们所处的网络环境都了如指掌?是否每个网站都积极采取措施尽可能提升网站的安全性?为用户打开 Web 大门的浏览器又可以做些什么来提升网络安全性?

Parisa Tabriz 在谷歌领导着一个团队,这个团队专门负责 Chrome 浏览器的安全问题。Tabriz 认为,一般网民无法正确区分浏览器安全警告图标,对现代浏览器来说这是一个最基本的问题。大部分浏览器使用的图标容易让人产生混淆。这种混淆带来的结果,从好的方面来说,最多也就是让我们在网站上误打误撞,从不好的方面说,它们会让我们置身于一个缺乏安全的网络环境里。

全世界有近半的网站仍然在使用未加密的 HTTP 连接,他们并没有为此采取任何积极措施,最多也就是在地址栏旁边放上一个醒目的“不安全”字样。Chrome 团队为此感到羞耻。

从今年一月份开始,Chrome 对它的 web 安全模型进行改造。之前 Chrome 会对没有正确加密的网站给出警告,从现在开始,它会把需要输入用户名、密码或信用卡信息的网站都标识为“不安全”的。警告图标会显示在 Chrome 的地址栏左边。到 2017 年下半年,Chrome 团队将把更多没有使用 HTTPS 连接的网站标识为“不安全”的。这些网站包括那些没有使用加密的网站和提供不安全链接下载的网站。

Josh Aas 是 HTTPS 非盈利组织 Let’s Encrypt 的创办者,他说“没有什么比浏览器更能作为网站转向使用 HTTPS 的理由了”。

不过对网站来说,全部转向 HTTPS 并不像按个开关那样容易。一些网站包含了第三方内容,要把它们全部加密,会牵扯到太多的东西。另外,修改网页地址会影响它们的搜索排名。纽约时报从 2014 年底就开始转向 HTTPS,然后直到 2015 年底这项任务都还没有完成。

Aas 说,有些人认为现在转向 HTTPS 还为时过早,不过这是必然的趋势,我们走的是一条正确的道路。

Tabriz 团队发布了一组数据,这组数据有关世界各地的网民用户通过 Chrome 访问加密网站的情况。按照不同操作系统来分,Windows 平台上使用 Chrome 访问加密网站的比例占 51%,MacOS 平台 60%,而 Android 平台仅 43%。按照国家来分,美国 60% 的 Windows 用户使用 Chrome 访问加密网站,土耳其有 47%,而在日本仅三分之一。

Tabriz 认为,web 安全问题不仅仅是技术问题,同时也是人的问题。2010 年,Tabriz 和另一个同事启动了“常驻黑客”计划,教会开发者如何自己去发现并修补漏洞。自 2014 年 Tabriz 接管这个团队以来,她一直致力于如何把 Chrome 打造成为一扇向安全 web 敞开的大门。Tabriz 认为,不仅仅要看好 Chrome 这扇门,还要努力让门外的世界也变得安全。

Chrome 团队对 1300 多个网民进行过问卷调查,并历时两年,走访了印度、巴西和印尼等国家,对那里的网民用户进行同样的调查。这些调查是关于用户如何理解网站安全警告的,然后结果并不能让人感到乐观。Tabriz 说,这不仅事关那些符号,怎么让色盲用户和非英语国家用户也能正确分辨这些图标完全是人的问题。

Tabriz 的团队收到来自开发社区的抱怨,说她们走得太超前,甚至有点“毁坏生活”的意思。不过 Tabriz 仍然坚持自己的步伐。她说,说服自己不去做一些事情是很容易的,不过她已经为此做好了充分准备。所以那些不想被落在后面的网站,最好要紧跟她们的步伐。


感谢郭蕾对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ @丁晓昀),微信(微信号: InfoQChina )关注我们。

2016-11-13 18:002719
用户头像

发布了 322 篇内容, 共 159.7 次阅读, 收获喜欢 148 次。

关注

评论

发布
暂无评论
发现更多内容

行业研究 | 2025金融可观测性实践与趋势洞察报告重磅发布!

博睿数据

手机上接收的CAD图纸如何在电脑端查看?

在路上

cad

企业级数据库解决方案 - OpenGauss主备系统在开发者空间的落地实践

华为云开发者联盟

opengauss 华为开发者空间

中烟创新致敬“DeepSeek”,以坚守创新托举美好未来

中烟创新

【ICML2025】大模型训练性能4倍提升!阿里云PAI团队研究成果ChunkFlow中选

阿里云大数据AI技术

人工智能 机器学习 云计算 大数据 模型

锂电池制造行业MES特色解决方案:差异化生产管控与智能工厂实践

万界星空科技

制造业 mes 万界星空科技mes 新能源电池 锂电池mes

海外营收增长700%!阿里云助力云鲸智能出海

新消费日报

权威认可!KaiwuDB 连续三年入选信通院数据库产业图谱

KaiwuDB

等保测评后的持续改进策略

等保测评

Android适配16 KB Page Size,看这一篇就够了! | 优测云真机实验室

优测云服务平台

an'droid 优测

火山引擎DataAgent:AI完成从“数据洞察”到“自主行动”质变

字节跳动数据平台

百度智能云携手香港大学,开启AI出海教育新征程

百度Geek说

等保测评流程的优化与变革

等保测评

通义灵码进阶指南:超越基础提示,解锁智能编程新境界

阿里巴巴云原生

阿里云 通义灵码

IT服务台经理怎样算成功?-ManageEngine卓豪

ServiceDesk_Plus

IT服务台

语音 AI 公司 Deepgram 发布 Saga,面向开发者的语音操作系统;OpenS2S:完全开源的共情语音大模型丨日报

RTE开发者社区

直播预告 | 头部券商实战案例分享!可观测性如何守护业务零中断?

博睿数据

软件工厂,从设想走向现实的半个世纪

DevOps和数字孪生

中烟创新入选“2024卓越软件项目优秀案例”

中烟创新

AI大模型入门 (一):什么是大模型?

测吧(北京)科技有限公司

在Google Play应用上实施中间人攻击 | 金融科技漏洞赏金系列第3部分

qife122

移动安全 Android逆向

极限科技亮相TDBC2025可信数据库发展大会 连续三年荣登信通院《中国数据库产业图谱》

新消费日报

优测发布IoT云联解决方案,赋能生态应用创新跨端体验!

优测云服务平台

解决方案 loT 优测

AI技术在英语背单词App中的应用

北京木奇移动技术有限公司

软件外包公司 AI英语学习 AI英语口语

“天翼云息壤杯”高校AI大赛总决赛在京启幕,全国顶尖战队竞逐AI巅峰!

天翼云开发者社区

AI大赛 天翼云

TDBC2025大会聚焦AI与数据库融合 极限科技发布新一代Coco AI搜索平台

新消费日报

杭州基础软件和工业软件产业联盟成立,玖章算术成为首批联盟成员

NineData

玖章算术 工业软件 杭州市基础软件联盟 杭州工业软件产业技术联盟 国产基础软件

AI赋能心理咨询 - 华为开发者空间基于DeepSeek与Dify的解决方案

华为云开发者联盟

华为云ModelArts 华为开发者空间 AI 大模型

通义灵码进阶指南:超越基础提示,解锁智能编程新境界

阿里云云效

阿里云 通义灵码

Chrome和HTTPS:安全Web的征途_Chrome_薛命灯_InfoQ精选文章