从明年开始,对于那些还没有完全迁移到HTTPS并且仍然在通过HTTP加载一些页面资源(如图像、音频、视频或脚本)的网站,谷歌Chrome将变得更加严格。
这是因为,在互联网历史的绝大多数时间里,HTTPS都是一个局外人,很少有网站使用它,也不被认为是一个必须具备的技术要求。
例如,Mozilla及其合作伙伴推出了一项名为Lets Encrypt的服务,为服务器管理员提供免费且易于使用的TLS证书,这样他们就可以在自己的站点上支持HTTPS。
就谷歌而言,它一直在对当今最流行的浏览器Chrome进行不断的修改。该公司实际上是在“滥用”自己作为市场主导者的地位,在网站所有者和最终用户中设定趋势和灌输新的习惯
首先,它开始在表单和通过HTTP加载的登录字段上显示“不安全”指示器。即使网站是通过HTTPS加载的,如果页面上有混合内容,Chrome也不会显示绿色挂锁。如果内容是通过HTTP下载的,它还开始阻止浏览器在HTTPS页面上的下载。
该公司还改变了对HTTPS和HTTP网站的处理方式。他们现在在HTTP站点上显示一个“不安全”的指示器,而不是通过在URL栏中显示一个“安全”指示器来奖励那些迁移到HTTPS的站点,这是对那些迁移到HTTPS失败的站点的惩罚。
谷歌的工程师在今天的一篇博文中说:“Chrome用户现在90%的浏览时间都花在HTTPS上。”
但现在谷歌正在迈出下一步——消除网络上的混合内容。网站需要将其HTTPS网站完全迁移到HTTPS,而不仅仅是主域名。
谷歌今天表示:“从Chrome 79开始的一系列步骤中,Chrome将逐步在默认情况下屏蔽所有混合内容。”
“为了减少破坏,我们将把混合资源自动升级为这样,如果这些网站的子资源已经可以通过得,它们将继续工作,”它说。
此外,为了防止用户被阻止访问遗留或废弃的网站,谷歌还将提供一个设置,选择在特定网站上屏蔽混合内容。
网站管理员应该确保他们的网站不再通过HTTP加载任何资源。这包括iframe、cookie、CSS文件、Javascript文件、音频、视频,尤其是图像。作为一个起点,谷歌工程师推荐了

