写点什么

Chrome 和 HTTPS:安全 Web 的征途

  • 2016-11-13
  • 本文字数:1419 字

    阅读完需:约 5 分钟

Web 安全事关互联网用户的信息安全乃至财产安全,它的重要程度已不可同日而语。然而是否每个用户对他们所处的网络环境都了如指掌?是否每个网站都积极采取措施尽可能提升网站的安全性?为用户打开 Web 大门的浏览器又可以做些什么来提升网络安全性?

Parisa Tabriz 在谷歌领导着一个团队,这个团队专门负责 Chrome 浏览器的安全问题。Tabriz 认为,一般网民无法正确区分浏览器安全警告图标,对现代浏览器来说这是一个最基本的问题。大部分浏览器使用的图标容易让人产生混淆。这种混淆带来的结果,从好的方面来说,最多也就是让我们在网站上误打误撞,从不好的方面说,它们会让我们置身于一个缺乏安全的网络环境里。

全世界有近半的网站仍然在使用未加密的 HTTP 连接,他们并没有为此采取任何积极措施,最多也就是在地址栏旁边放上一个醒目的“不安全”字样。Chrome 团队为此感到羞耻。

从今年一月份开始,Chrome 对它的 web 安全模型进行改造。之前 Chrome 会对没有正确加密的网站给出警告,从现在开始,它会把需要输入用户名、密码或信用卡信息的网站都标识为“不安全”的。警告图标会显示在 Chrome 的地址栏左边。到 2017 年下半年,Chrome 团队将把更多没有使用 HTTPS 连接的网站标识为“不安全”的。这些网站包括那些没有使用加密的网站和提供不安全链接下载的网站。

Josh Aas 是 HTTPS 非盈利组织 Let’s Encrypt 的创办者,他说“没有什么比浏览器更能作为网站转向使用 HTTPS 的理由了”。

不过对网站来说,全部转向 HTTPS 并不像按个开关那样容易。一些网站包含了第三方内容,要把它们全部加密,会牵扯到太多的东西。另外,修改网页地址会影响它们的搜索排名。纽约时报从 2014 年底就开始转向 HTTPS,然后直到 2015 年底这项任务都还没有完成。

Aas 说,有些人认为现在转向 HTTPS 还为时过早,不过这是必然的趋势,我们走的是一条正确的道路。

Tabriz 团队发布了一组数据,这组数据有关世界各地的网民用户通过 Chrome 访问加密网站的情况。按照不同操作系统来分,Windows 平台上使用 Chrome 访问加密网站的比例占 51%,MacOS 平台 60%,而 Android 平台仅 43%。按照国家来分,美国 60% 的 Windows 用户使用 Chrome 访问加密网站,土耳其有 47%,而在日本仅三分之一。

Tabriz 认为,web 安全问题不仅仅是技术问题,同时也是人的问题。2010 年,Tabriz 和另一个同事启动了“常驻黑客”计划,教会开发者如何自己去发现并修补漏洞。自 2014 年 Tabriz 接管这个团队以来,她一直致力于如何把 Chrome 打造成为一扇向安全 web 敞开的大门。Tabriz 认为,不仅仅要看好 Chrome 这扇门,还要努力让门外的世界也变得安全。

Chrome 团队对 1300 多个网民进行过问卷调查,并历时两年,走访了印度、巴西和印尼等国家,对那里的网民用户进行同样的调查。这些调查是关于用户如何理解网站安全警告的,然后结果并不能让人感到乐观。Tabriz 说,这不仅事关那些符号,怎么让色盲用户和非英语国家用户也能正确分辨这些图标完全是人的问题。

Tabriz 的团队收到来自开发社区的抱怨,说她们走得太超前,甚至有点“毁坏生活”的意思。不过 Tabriz 仍然坚持自己的步伐。她说,说服自己不去做一些事情是很容易的,不过她已经为此做好了充分准备。所以那些不想被落在后面的网站,最好要紧跟她们的步伐。


感谢郭蕾对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ @丁晓昀),微信(微信号: InfoQChina )关注我们。

2016-11-13 18:002328
用户头像

发布了 322 篇内容, 共 146.0 次阅读, 收获喜欢 148 次。

关注

评论

发布
暂无评论
发现更多内容

你还在用 BeanUtils?试试 MapStruct,优雅的对象转换解决方案!

Java你猿哥

Java ssm map

大语言模型的创意能力到底几何?探索从GPT-2到GPT-4的演进

Baihai IDP

人工智能 自然语言处理 大模型 白海科技 企业号 6 月 PK 榜

GitHub 爆火的「算法刷题宝典」,电子版终于出来了

做梦都在改BUG

Java 数据结构 算法 LeetCode

软件测试/测试开发丨接口自动化测试学习笔记分享

测试人

程序员 软件测试 自动化测试 接口测试 测试开发

记一次618军演压测TPS上不去排查及优化 | 京东云技术团队

京东科技开发者

JVM 压测 调优 压测分析 企业号 6 月 PK 榜

5年Java经验字节社招:15天3次面试,成功拿下Offer

程序知音

Java java面试 大厂面试 后端技术 Java面试八股文

Csdn上20W+阅读,这份“Java核心万字宝典”霸榜9天,太香了

做梦都在改BUG

Java

文盘Rust -- tokio绑定cpu实践 | 京东云技术团队

京东科技开发者

rust cpu tokio 企业号 6 月 PK 榜

从入门到精通,阿里内部手抄微服务架构笔记,看完感觉我又行了!

做梦都在改BUG

Java 架构 微服务 Spring Cloud spring cloud alibaba

踩坑:以为是Redis缓存没想到却是Spring事务!

做梦都在改BUG

Java redis spring 缓存 事务

卡牌游戏系统开发web3链游技术

薇電13242772558

web3 链游

国产自研数据库是更新换代首选

YG科技

[EuroSys2023 Best Poster] 面向动态图的极低时延GNN推理采样服务

阿里云大数据AI技术

人工智能 机器学习 推理 企业号 6 月 PK 榜 DGS

入职阿里?最少啃完这本500页Java并发多线程源码笔记

程序知音

Java 并发编程 多线程 高并发 后端技术

Spring Security安全框架在Spring Boot框架中的使用

做梦都在改BUG

Java Spring Boot spring security 权限管理

面渣逆袭必看!Java中高级面试指南,Github标星4.3k+!

做梦都在改BUG

Java java面试 Java八股文 Java面试题 Java面试八股文

轻量灵动: 革新轻量级服务开发 | 京东云技术团队

京东科技开发者

jdk8 GraalVM jdk17 企业号 6 月 PK 榜

阿里、字节大佬共创的Netty核心原理手册,必须是全网No.1

程序知音

Java Netty java架构 Java进阶 后端技术

【ChatGPT应用篇】助力Beauty代码的初体验 | 京东云技术团队

京东科技开发者

人工智能 ChatGPT 企业号 6 月 PK 榜

GreatSQL 8.0.32-24 今日发布

GreatSQL

MySQL greatsql greatsql社区 MySQL生态

华为云GaussDB以技术创新引领金融行业分布式转型

YG科技

开源赋能 普惠未来|元遨/CARSMOS诚邀您参与2023开放原子全球开源峰会

开放原子开源基金会

开源 CARSMOS 元遨

从BeyondCampus最佳实践,洞察高校零信任发展趋势

权说安全

🔥笔下生花,与时舒卷,InfoQ写作社区6月优质更文活动来啦!

InfoQ写作社区官方

热门活动 6 月 优质更文活动

GitHub标星137k+,超全面Java知识点总结!从10K到40K全有了

做梦都在改BUG

Java

二层交换机和三层交换机到底有啥区别?如何从二层切换到三层模式,结合思科、华为、瞻博三厂商!

wljslmz

6 月 优质更文活动

如何开发视频上传和播放功能时,既省钱又体验好?

北桥苏

php ffmpeg OSS HLS m3u8

行业DBA走进华为,共建数据库生态

YG科技

自动化回归测试平台 AREX 前端架构演变史 —— Tabs 动态组件设计

AREX 中文社区

Vue 前端 软件测试

Chrome和HTTPS:安全Web的征途_Chrome_薛命灯_InfoQ精选文章