خیلی از سایتها هنوز اول با HTTP باز میشوند و فوری به HTTPS میروند. در همین فاصلهٔ کوتاه، نوار آدرس فرصت نشاندادن هشدار Not Secure را پیدا نمیکند. وبلاگ امنیت گوگل میگوید مهاجم فقط به یک ناوبری ناامن نیاز دارد و نرمافزار ربودن این مسیرها در دسترس است؛ حتی اگر بیشتر وب HTTPS شده باشد.
گزینهٔ Always use secure connections از سال ۲۰۲۲ بهصورت اختیاری آمده است. کروم اول HTTPS را امتحان میکند و اگر سایت پشتیبانی نکند، یک هشدار قابلعبور نشان میدهد. از اکتبر ۲۰۲۶ با کروم ۱۵۴ این حالت برای سایتهای عمومی پیشفرض میشود. در آوریل ۲۰۲۶ با کروم ۱۴۷ همین حالت برای بیش از یک میلیارد کاربری که Enhanced Safe Browsing را روشن کردهاند فعال شده است.
پیشنیازها
- کروم روی رایانه (دسکتاپ) باز باشد.
- دسترسی به Settings > Privacy and security > Security.
- میانبر مستقیم: در نوار آدرس chrome://settings/security را باز کنید.
روشن کردن Always use secure connections
صفحهٔ راهنمای کروم میگوید وقتی این گزینه روشن باشد، آدرسها به HTTPS ارتقا پیدا میکنند و قبل از ورود به سایتی که HTTPS ندارد هشدار میآید:
- کروم را باز کنید.
- از گوشهٔ بالا راست More (سه نقطه) سپس Settings را بزنید.
- از ستون چپ Privacy and security و بعد Security را باز کنید.
- زیر Secure connections گزینهٔ Always use secure connections را روشن کنید.
- یکی از دو پیکربندی زیر را انتخاب کنید.
- Warns you for insecure public sites: برای سایت خصوصی مثل اینترانت شرکت هشدار نمیدهد. همین حالتی است که گوگل میخواهد برای همه پیشفرض کند.
- Warns you for insecure public & private sites: هم سایت عمومی و هم خصوصی را هشدار میدهد.
نکته: اگر سایتی در آدرس HTTPS نداشته باشد، هشدار Not Secure در نوار آدرس دیده میشود. گوگل میگوید کروم برای سایتی که مرتب بدون HTTPS باز میکنید هشدار را تکرار نمیکند؛ بیشتر وقتی سایت تازه یا دیر دیدهشده بدون HTTPS باشد هشدار میآید. در آزمایش کروم ۱۴۱، کاربر میانه کمتر از یک هشدار در هفته دید و صدک نود و پنجم کمتر از سه هشدار در هفته.
چرا حالت فقط سایت عمومی منطقی است
گزارش شفافیت HTTPS گوگل میگوید سهم ناوبری امن از حدود ۳۰ تا ۴۵ درصد در ۲۰۱۵ به حدود ۹۵ تا ۹۹ درصد حوالی ۲۰۲۰ رسید و بعد تقریباً ثابت ماند. بخش بزرگ HTTP باقیمانده مربوط به سایت خصوصی است: آدرس محلی مثل 192.168.0.1، نام تکبرچسبی و میانبرهایی مثل intranet/. گرفتن گواهی HTTPS برای این نامها سخت است چون مالک یکتایی ندارند.
اگر فقط سایت عمومی را حساب کنید، ویندوز از ۹۵ به ۹۸ درصد HTTPS میرسد، لینوکس از ۸۴ به نزدیک ۹۷ درصد، و اندروید و مک به بیش از ۹۹ درصد. هشدار برای HTTP خصوصی فقط وقتی معنا دارد که مهاجم روی همان شبکهٔ محلی باشد؛ برای تنظیم مودم خانگی یا اینترانت اداری ممکن است شلوغ شود. کاربران Advanced Protection گوگل هم این گزینه را خودکار روشن دارند.
اجرای Safety Check
کروم Safety Check را خودکار اجرا میکند تا مشکل حریم خصوصی و امنیت را پیدا و اصلاح کند. روی رایانه این موارد را میگردد: گذرواژهٔ لو رفته، تکراری یا ضعیف در Google Password Manager؛ وضعیت Safe Browsing؛ بهروزرسانی کروم؛ اعلانهای ناخواسته؛ مجوز سایتهایی که مدتی استفاده نشدهاند؛ افزونههای بالقوه مضر؛ و اعلانهای سوءاستفادهگر.
- کروم را باز کنید.
- More سپس Settings را بزنید.
- از چپ Privacy and security را انتخاب کنید.
- زیر Safety Check گزینهٔ Go to Safety Check را بزنید.
- اگر موردی بود همان آیتم را باز کنید و دستور روی صفحه را دنبال کنید.
وقتی Safety Check اقدامی میکند، پیام توجه زیر منوی More ظاهر میشود. از همان صفحهٔ امنیت میتوانید Warn you if a password was compromised in a data breach را هم روشن کنید.
Secure DNS را خاموش نگذارید
بهصورت پیشفرض Use secure DNS در حالت automatic روشن است و جستوجوی نام دامنه را رمز میکند. اگر در این حالت جستوجو شکست بخورد، کروم به حالت رمزنشده برمیگردد. اگر ارائهدهندهٔ سفارشی انتخاب کنید، کروم دیگر به حالت رمزنشده برنمیگردد.
محدودیت: اگر دستگاه مدیریتشده باشد یا کنترل والدین روشن باشد، Secure DNS کروم در دسترس نیست.
شما هشدار را فقط برای سایت عمومی میگذارید یا اینترانت و آیپی محلی را هم میخواهید ببینید؟