خیلی از سایت‌ها هنوز اول با HTTP باز می‌شوند و فوری به HTTPS می‌روند. در همین فاصلهٔ کوتاه، نوار آدرس فرصت نشان‌دادن هشدار Not Secure را پیدا نمی‌کند. وبلاگ امنیت گوگل می‌گوید مهاجم فقط به یک ناوبری ناامن نیاز دارد و نرم‌افزار ربودن این مسیرها در دسترس است؛ حتی اگر بیشتر وب HTTPS شده باشد.

گزینهٔ Always use secure connections از سال ۲۰۲۲ به‌صورت اختیاری آمده است. کروم اول HTTPS را امتحان می‌کند و اگر سایت پشتیبانی نکند، یک هشدار قابل‌عبور نشان می‌دهد. از اکتبر ۲۰۲۶ با کروم ۱۵۴ این حالت برای سایت‌های عمومی پیش‌فرض می‌شود. در آوریل ۲۰۲۶ با کروم ۱۴۷ همین حالت برای بیش از یک میلیارد کاربری که Enhanced Safe Browsing را روشن کرده‌اند فعال شده است.

پیش‌نیازها

  • کروم روی رایانه (دسکتاپ) باز باشد.
  • دسترسی به Settings > Privacy and security > Security.
  • میانبر مستقیم: در نوار آدرس chrome://settings/security را باز کنید.

روشن کردن Always use secure connections

صفحهٔ راهنمای کروم می‌گوید وقتی این گزینه روشن باشد، آدرس‌ها به HTTPS ارتقا پیدا می‌کنند و قبل از ورود به سایتی که HTTPS ندارد هشدار می‌آید:

  1. کروم را باز کنید.
  2. از گوشهٔ بالا راست More (سه نقطه) سپس Settings را بزنید.
  3. از ستون چپ Privacy and security و بعد Security را باز کنید.
  4. زیر Secure connections گزینهٔ Always use secure connections را روشن کنید.
  5. یکی از دو پیکربندی زیر را انتخاب کنید.
  • Warns you for insecure public sites: برای سایت خصوصی مثل اینترانت شرکت هشدار نمی‌دهد. همین حالتی است که گوگل می‌خواهد برای همه پیش‌فرض کند.
  • Warns you for insecure public & private sites: هم سایت عمومی و هم خصوصی را هشدار می‌دهد.

نکته: اگر سایتی در آدرس HTTPS نداشته باشد، هشدار Not Secure در نوار آدرس دیده می‌شود. گوگل می‌گوید کروم برای سایتی که مرتب بدون HTTPS باز می‌کنید هشدار را تکرار نمی‌کند؛ بیشتر وقتی سایت تازه یا دیر دیده‌شده بدون HTTPS باشد هشدار می‌آید. در آزمایش کروم ۱۴۱، کاربر میانه کمتر از یک هشدار در هفته دید و صدک نود و پنجم کمتر از سه هشدار در هفته.

چرا حالت فقط سایت عمومی منطقی است

گزارش شفافیت HTTPS گوگل می‌گوید سهم ناوبری امن از حدود ۳۰ تا ۴۵ درصد در ۲۰۱۵ به حدود ۹۵ تا ۹۹ درصد حوالی ۲۰۲۰ رسید و بعد تقریباً ثابت ماند. بخش بزرگ HTTP باقی‌مانده مربوط به سایت خصوصی است: آدرس محلی مثل 192.168.0.1، نام تک‌برچسبی و میانبرهایی مثل intranet/. گرفتن گواهی HTTPS برای این نام‌ها سخت است چون مالک یکتایی ندارند.

اگر فقط سایت عمومی را حساب کنید، ویندوز از ۹۵ به ۹۸ درصد HTTPS می‌رسد، لینوکس از ۸۴ به نزدیک ۹۷ درصد، و اندروید و مک به بیش از ۹۹ درصد. هشدار برای HTTP خصوصی فقط وقتی معنا دارد که مهاجم روی همان شبکهٔ محلی باشد؛ برای تنظیم مودم خانگی یا اینترانت اداری ممکن است شلوغ شود. کاربران Advanced Protection گوگل هم این گزینه را خودکار روشن دارند.

اجرای Safety Check

کروم Safety Check را خودکار اجرا می‌کند تا مشکل حریم خصوصی و امنیت را پیدا و اصلاح کند. روی رایانه این موارد را می‌گردد: گذرواژهٔ لو رفته، تکراری یا ضعیف در Google Password Manager؛ وضعیت Safe Browsing؛ به‌روزرسانی کروم؛ اعلان‌های ناخواسته؛ مجوز سایت‌هایی که مدتی استفاده نشده‌اند؛ افزونه‌های بالقوه مضر؛ و اعلان‌های سوءاستفاده‌گر.

  1. کروم را باز کنید.
  2. More سپس Settings را بزنید.
  3. از چپ Privacy and security را انتخاب کنید.
  4. زیر Safety Check گزینهٔ Go to Safety Check را بزنید.
  5. اگر موردی بود همان آیتم را باز کنید و دستور روی صفحه را دنبال کنید.

وقتی Safety Check اقدامی می‌کند، پیام توجه زیر منوی More ظاهر می‌شود. از همان صفحهٔ امنیت می‌توانید Warn you if a password was compromised in a data breach را هم روشن کنید.

Secure DNS را خاموش نگذارید

به‌صورت پیش‌فرض Use secure DNS در حالت automatic روشن است و جست‌وجوی نام دامنه را رمز می‌کند. اگر در این حالت جست‌وجو شکست بخورد، کروم به حالت رمزنشده برمی‌گردد. اگر ارائه‌دهندهٔ سفارشی انتخاب کنید، کروم دیگر به حالت رمزنشده برنمی‌گردد.

محدودیت: اگر دستگاه مدیریت‌شده باشد یا کنترل والدین روشن باشد، Secure DNS کروم در دسترس نیست.

شما هشدار را فقط برای سایت عمومی می‌گذارید یا اینترانت و آی‌پی محلی را هم می‌خواهید ببینید؟