NVIDIA 初创加速计划,免费加速您的创业启动 了解详情
写点什么

Chrome 和 Firefox 即将开始在不安全的网站显示警告信息

  • 2017-02-07
  • 本文字数:870 字

    阅读完需:约 3 分钟

Google 和 Firefox 的网络浏览器即将更新,之后用户在浏览不安全的网站时将会收到警告信息。2017 年 1 月发布的 Chrome 56 和 Firefox 51 将成为提供警告信息的首个常规版本。

Google多次发出公告,从Chrome 56 版本开始,如果用户访问需要输入密码或信用卡信息的非HTTPS 网站,会在URL 栏显示这是不安全网站的警告。首个版本提供的警告信息比较小,可能用户不仔细看就不会注意到,但是后面的版本中将逐步加强警告。

图片来源: https://security.googleblog.com/2016/09/moving-towards-more-secure-web.html

在文章中,他们指出目前网站显示的内容可能会给用户带来安全性错觉:

Chrome 目前中立地提示 HTTP 连接,但这并没有正确反映出 HTTP 连接缺乏安全性。当你通过 HTTP 加载网站时,网络上的其他人可以在页面加载出来之前查看或修改网站内容。

这和目前 Chrome 在使用 HTTPS 的网站旁边显示“安全”提示的方式比较相似。

Mozilla 安全工程师 Tanvi Vyas,仅仅通过 HTTPS 提交表单是不够的:

我们收到了很多这个问题。尽管通过 HTTPS 而不是 HTTP 进行传输可以防止网络窃听者看到用户的密码,但它不能阻止活动的 MITM 攻击者从不安全的 HTTP 页面上提取密码。攻击者可以获取网站给用户提供的 HTML 内容,并将窃取用户的用户名和密码的 javascript 代码添加到 HTML 页面中。

Google 提供了一个页面,协助开发人员获得不安全的警告信息,包括下载最新版本的 Chrome Canary 来测试他们的网站。

Chrome 只允许通过 HTTPS 提供的含有密码和信用卡信息输入字段的网站可以不显示警告信息。如果表单字段在 iframe 中,那么整个框架和顶级页面都需要通过 HTTPS 保护。在之后的版本(待确定)中,Chrome 会将即使没有密码和信用卡信息输入字段的非 HTTPS 的网站也都标记为“不安全”。希望开发人员和网站所有者能设法消除这个警告信息,并通过 HTTPS 提供所有网页。以后的警告将会更加显眼,会用红色的文字显示不安全信息。

图片来源: https://security.googleblog.com/2016/09/moving-towards-more-secure-web.html

查看英文原文 Chrome and Firefox Start Warning of Insecure Sites

2017-02-07 18:002335
用户头像

发布了 218 篇内容, 共 65.0 次阅读, 收获喜欢 75 次。

关注

评论

发布
暂无评论
发现更多内容

从 ClickHouse 到自研 ByteHouse:实时数据分析场景下的优化实践

火山引擎开发者社区

Clickhouse

学习笔记:TCP传输控制协议(一)

姬翔

9月日更

为什么说敏捷开发是应用程序的未来?

优秀

敏捷开发

从电视购物到电商直播,什么造就了「带货的参差」

融云 RongCloud

太棒了!终于有大佬把“消息队列”核心知识点全都总结出来了

Java 编程 架构 面试 架构师

架构实战营 模块七 作业

一雄

作业 架构实战营 模块七

网络攻防学习笔记 Day128

穿过生命散发芬芳

开发安全 9月日更

架构实战营模块7课后作业

燕燕 yen yen

架构实战营

在线JSON转BigQuery工具

入门小站

2021年最受欢迎的10款开源DevOps工具

Jackpop

【LeetCode】数据流中的中位数Java题解

Albert

算法 LeetCode 9月日更

自动交Y机器人开发|市值机器人源码搭建

量化系统19942438797

压箱底宝藏!程序员必不可少的8款办公利器

Jackpop

架构实战营模块七作业-游戏商城异地多活

王晓宇

架构实战营

百度清风算法再次升级:必须严打低质下载站

石头IT视角

关于比特币和区块链的3件重要事项

CECBC

linux之ssh-keygen命令

入门小站

Linux

♟Go语言那些事儿之Redis连接与数据操作♟

Regan Yue

Go 语言 9月日更

小游戏 合成

游戏开发_软件开发

Promise.race() 原理解析及使用指南

devpoint

异步 Promise 9月日更

冒死上传!阿里内部最新版“SpringCloud Alibaba手册”细节拉满

Java 编程 架构 面试 架构师

Java从建表语句中提取索引信息, 索引名称,复合索引包含字段,索引类别(普通索引/主键索引/唯一索引/全文索引/空间索引)解决方案

张音乐

数据库 索引 9月日更

Mybatis的工作流程及原理

咿呀呀

mybatis 9月日更

卖NFT表情包赚上百万,区块链技术终于找到了真正价值?

CECBC

金融科技成为服贸会热议话题:数字化转型中如何保障金融安全

CECBC

高并发系统SoEasy!Alibaba全新出品亿级并发设计速成笔记真香

Java 编程 架构 面试 架构师

两种定时任务调度器对比

xyu

定时任务 Go 语言

渗透测试入门指南之小白该如何学习渗透?

网络安全学海

黑客 网络安全 信息安全 WEB安全 渗透测试·

MVP验证方向,差异化策略超越竞争

石云升

MVP 9月日更

用友YonSuite在基于六力模型的SaaS产品中位居业界前列

海比研究院

连续两年的云上服贸会,一部会展行业的数智化启示录

脑极体

Chrome和Firefox即将开始在不安全的网站显示警告信息_Chrome_David Iffland_InfoQ精选文章