写点什么

Chrome 和 Firefox 即将开始在不安全的网站显示警告信息

  • 2017-02-07
  • 本文字数:870 字

    阅读完需:约 3 分钟

Google 和 Firefox 的网络浏览器即将更新,之后用户在浏览不安全的网站时将会收到警告信息。2017 年 1 月发布的 Chrome 56 和 Firefox 51 将成为提供警告信息的首个常规版本。

Google多次发出公告,从Chrome 56 版本开始,如果用户访问需要输入密码或信用卡信息的非HTTPS 网站,会在URL 栏显示这是不安全网站的警告。首个版本提供的警告信息比较小,可能用户不仔细看就不会注意到,但是后面的版本中将逐步加强警告。

图片来源: https://security.googleblog.com/2016/09/moving-towards-more-secure-web.html

在文章中,他们指出目前网站显示的内容可能会给用户带来安全性错觉:

Chrome 目前中立地提示 HTTP 连接,但这并没有正确反映出 HTTP 连接缺乏安全性。当你通过 HTTP 加载网站时,网络上的其他人可以在页面加载出来之前查看或修改网站内容。

这和目前 Chrome 在使用 HTTPS 的网站旁边显示“安全”提示的方式比较相似。

Mozilla 安全工程师 Tanvi Vyas,仅仅通过 HTTPS 提交表单是不够的:

我们收到了很多这个问题。尽管通过 HTTPS 而不是 HTTP 进行传输可以防止网络窃听者看到用户的密码,但它不能阻止活动的 MITM 攻击者从不安全的 HTTP 页面上提取密码。攻击者可以获取网站给用户提供的 HTML 内容,并将窃取用户的用户名和密码的 javascript 代码添加到 HTML 页面中。

Google 提供了一个页面,协助开发人员获得不安全的警告信息,包括下载最新版本的 Chrome Canary 来测试他们的网站。

Chrome 只允许通过 HTTPS 提供的含有密码和信用卡信息输入字段的网站可以不显示警告信息。如果表单字段在 iframe 中,那么整个框架和顶级页面都需要通过 HTTPS 保护。在之后的版本(待确定)中,Chrome 会将即使没有密码和信用卡信息输入字段的非 HTTPS 的网站也都标记为“不安全”。希望开发人员和网站所有者能设法消除这个警告信息,并通过 HTTPS 提供所有网页。以后的警告将会更加显眼,会用红色的文字显示不安全信息。

图片来源: https://security.googleblog.com/2016/09/moving-towards-more-secure-web.html

查看英文原文 Chrome and Firefox Start Warning of Insecure Sites

2017-02-07 18:002438
用户头像

发布了 218 篇内容, 共 67.8 次阅读, 收获喜欢 76 次。

关注

评论

发布
暂无评论
发现更多内容

11道高频React面试题及详解,另附有React面试题集合

前端依依

面试 大前端 React

供应链、产品溯源以及区块链所面临的巨大阻碍是什么?

CECBC

拍乐云 X 青云科技,预见数字自由,相约 CIC 2021 云计算峰会

拍乐云Pano

【软件测试转型自动化测试001】Python环境搭建&语法规则

程序员阿沐

Python 软件测试 自动化测试 环境搭建 语法规则

技术实践 | 网易云信视频转码提速之分片转码

网易云信

第七届军博会圆满闭幕,数军科技多项成果获关注

科技热闻

百度智能云人脸离线识别SDK再升级,优化复杂光线识别效果,急速通行无惧暗光

百度大脑

人脸识别 百度智能云

产业区块链迎来新纪元,基础设施建设成核心命题

CECBC

获取微信小程序页面路径方法

一颗小树

小程序 微信开发者工具 页面路径 微信开发者

星环研发总监为你揭秘TDH8.0的前因后果 | TDH8.0 使用必读 3

星环科技

数据库 大数据 多模型数据

10分钟掌握Java性能分析诀窍

安第斯智能云

Java 后端

统一预估引擎的设计与实现

安第斯智能云

算法 后端

图解 JavaScript 数组方法

devpoint

ES6 array 7月日更

云原生Web服务框架ESA Restlight

安第斯智能云

云原生

快手上线本地生活榜单:自媒体平台在逐步蚕食搜索引擎市场

石头IT视角

在外包做开发3年,为了进大厂,耗时半年,整合出25W字Java全栈面试题,这就是我的决心

Java架构师迁哥

场景背后见真章:银行数字化转型持续深入

CECBC

Java到底是什么?

卢卡多多

Java 入门 7月日更 Java入门

char+char=number

喵叔

7月日更

如何抓住用户体验的关键时刻?

石云升

用户体验 关键时刻 7月日更

oCPX简介——广告界的“无人驾驶”技术

安第斯智能云

算法

用户管理系统 - 用户权限设计从入门到精通

蒋川

后台开发 权限系统 权限管理 权限架构 用户管理

七种颜色的事件风暴法

escray

学习 极客时间 7月日更 如何落地业务建模

模型端侧加速哪家强?一文揭秘百度EasyEdge平台技术内核

百度大脑

人工智能 深度学习 百度 飞桨

下一代人工智能:逻辑理解?物理理解?

安第斯智能云

人工智能

为什么电脑自带的录屏功能不好用?

淋雨

视频剪辑 Camtasia 专业录屏

网络安全、Web安全、渗透测试之笔经面经总结

网络安全学海

面试 网络安全 信息安全 渗透测试 漏洞分析

国内首家入驻统信系统的APaaS厂商

明道云

Realtime DB技术详解

安第斯智能云

数据

网络攻防学习笔记 Day80

穿过生命散发芬芳

网络攻防 7月日更

解读新技术,解锁新玩法,HarmonyOS开发者日杭州站等你来参加

科技汇

Chrome和Firefox即将开始在不安全的网站显示警告信息_Chrome_David Iffland_InfoQ精选文章