Přeskočit na obsah
Magazín Chatujme.cz
Technologie · čtení na 4 min · 7 zhlédnutí

Chrome 154 se ve výchozím nastavení ptá, než otevře veřejný web bez HTTPS

Google v Chrome 154 zapnul všem uživatelům nastavení Vždy používat zabezpečená připojení, a to ve variantě pro veřejné weby. Když se prohlížeči nepodaří spojit přes HTTPS, ukáže před načtením stránky přes nešifrované HTTP varování a čeká na souhlas. Místních adres, třeba domácího routeru, se to netýká.

Adresní řádek prohlížeče se zeleným zámkem a začátkem adresy https://
Zámek v adresním řádku znamená šifrované spojení. Před stránkou, která ho nenabízí, se teď Chrome nejdřív zeptá. Foto: Santeri Viinamäki, Wikimedia Commons (CC BY-SA 4.0)

Stabilní Chrome 154 vydal Google 1. října pro Windows, Mac i Linux, ve verzi 154.0.8037.97, respektive .98. K uživatelům se dostává postupně, podle Googlu během několika dnů až týdnů. V poznámkách k vydání má změna krátký název „Ask before HTTP on by default“: prohlížeč se ve výchozím stavu zeptá, než se připojí k webu přes nešifrované HTTP.

Ohlásil to bezpečnostní tým Chromu už 28. října 2025. Plán měl dva kroky. V Chrome 147 z dubna 2026 se nastavení mělo zapnout lidem, kteří používají rozšířenou ochranu Bezpečného prohlížení; podle Googlu jich je přes miliardu. Verze 154 ho zapíná všem ostatním.

Varování přijde, až když HTTPS selže

Chrome nejdřív zkusí každou adresu otevřít přes HTTPS. Teprve když se to nepovede a zdá se, že by stránka šla načíst přes HTTP, ukáže celostránkové varování s možností pokračovat. Podle návodu Chromia pro provozovatele webů si prohlížeč rozhodnutí pamatuje patnáct dní a s každou další návštěvou se ta lhůta obnovuje. Kdo na nešifrovaný web chodí pravidelně, uvidí varování nejspíš jen jednou.

Když odkaz nebo ručně napsaná adresa začíná přímo na https:// a spojení selže, k HTTP se Chrome nevrací a ukáže běžnou chybovou stránku. Totéž platí pro weby, které mají nastavené HSTS, tedy hlavičku, kterou server prohlížeči sděluje, že s ním smí mluvit jen šifrovaně. Varování při chybě certifikátu se podle návodu nemění.

Kolik to bude obtěžovat, zkoušel Google na malém vzorku uživatelů v Chrome 141. Typický uživatel podle něj dostal méně než jedno varování za týden, 95. percentil méně než tři.

Domácí router a místní adresy výjimku mají

Výchozí varianta platí jen pro veřejné weby. Neukáže se u místních IP adres jako 192.168.0.1, u jednoslovných jmen typu intranet/, u localhost ani u jmen jako staging.local. Google to zdůvodňuje tím, že pro takové adresy se důvěryhodný certifikát získat nedá: 192.168.0.1 má v každé síti jiného vlastníka a certifikační autorita nemá koho ověřit. Zneužít takové spojení může jen útočník ve stejné síti.

Ta výjimka dělá velký rozdíl. Podle Googlu vede přes HTTPS na Linuxu 84 % načtení stránek, po odečtení soukromých adres skoro 97 %. Windows se tím posunou z 95 na 98 % a Android i Mac nad 99 %. Podíl šifrovaných načtení v Chromu rostl z 30 až 45 % v roce 2015 na 95 až 99 % kolem roku 2020 a od té doby se skoro nehýbe.

Vypnout se to dá v nastavení zabezpečení

Komu varování vadí, vypne volbu Vždy používat zabezpečená připojení na stránce chrome://settings/security. Kdo si to nastavení upravil už dřív, tomu ho Chrome 154 nepřepíše. Správci firemních počítačů mají politiku HttpsOnlyMode, kterou volbu vynutí, vypnou, nebo zapnou přísnou variantu s varováním i u soukromých adres. Politikou HttpAllowlist zase vyjmou konkrétní weby.

Nejvíc to potká přesměrování

Varování se ukáže i tehdy, když stránka nakonec skončí na HTTPS, ale cestou projde nešifrovaným krokem. Návod Chromia uvádí typický případ: web běží na https://www.example.com, adresa bez www přesměrovává přes HTTP a sama certifikát nemá. Kdo napíše jen example.com, dostane varování, i když cílová stránka je v pořádku. Stejně dopadnou řetězce přesměrování, které počítají prokliky, a služby pro přesměrování domén. Podle návodu je právě tohle klíčové riziko, proti kterému změna míří. Krátký nešifrovaný krok uživatel dosud vůbec neviděl.

Webové studio Articulate Vision z Utahu v září upozorňovalo hlavně na zapomenuté subdomény a na staré QR kódy s adresou začínající http://. Pokud cíl HTTPS podporuje, Chrome adresu potichu převede a nic se nestane. Varování přijde u zapomenuté subdomény, které nikdo certifikát nepořídil.

Operátorům mizí identifikace přes hlavičku

Změna dopadá i na mobilní operátory. Takzvaný header enrichment vznikl v době, kdy většina provozu šla nešifrovaně: síť operátora vložila do požadavku identifikaci zákazníka a služba ho poznala bez přihlášení. Na tom stojí předplatné placené přes účet u operátora na dvě kliknutí. Přes HTTPS do požadavku síť nevidí. Firma Digital Virgo, která takové platby zprostředkovává, v březnu napsala, že s HTTPS ve výchozím stavu narazí tenhle model na takové tření, že konverze prakticky zmizí. Mezi možnými náhradami uvádí i dešifrování provozu na bráně operátora, které ale vyžaduje další infrastrukturu.

Podobné varování mají Firefox, Safari i Edge, ale jen jako volitelný režim, který si uživatel musí zapnout sám. Automatický pokus o HTTPS dělají všechny čtyři prohlížeče. Google v oznámení doufá, že časem usnadní HTTPS i v místních sítích a že pak půjde ochranu před HTTP ještě zpřísnit.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci. S příspěvkem ukládáme i IP adresu; co s údaji děláme, stojí v zásadách zpracování osobních údajů.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Technologie

Podle výzkumu APEK použila polovina Čechů nakupujících online umělou inteligenci

Asociace pro elektronickou komerci zveřejnila patnáctý ročník výzkumu E-commerce Study. Polovina dotázaných Čechů, kteří nakupují na internetu, už při výběru zboží nebo obchodu použila umělou inteligenci, skoro vždy ale jen jako rádce. Nákup, který by za člověka odklikl vlastní agent, zůstává výjimkou.

Technologie

Druhý model ThinkingCap od české BottleCap AI opustil licenci Apache 2.0

Česká firma BottleCap AI vydala druhý model řady ThinkingCap, přestavěný čínský Qwen3.8-27B. Podle vlastního měření spotřebuje o 37,2 % méně přemýšlecích tokenů a ztratí přitom 0,86 procentního bodu přesnosti. Karta modelu ale nese jinou licenci než první díl řady: komerčně ho smí používat jen malé firmy.

Technologie

CETIN představil novou generaci televize Kuki, k divákovi ji pustí poskytovatel internetu

CETIN představil novou generaci své internetové televize Kuki: jiný design, nové aplikace pro chytré televizory a mobily a přes 170 stanic. Službu i dál prodávají jen poskytovatelé internetu, kterých je podle firmy v Česku a na Slovensku téměř dvě stě. Kdy se novinka objeví u konkrétního poskytovatele a kolik bude stát, zpráva neříká.