Chrome 154 se ve výchozím nastavení ptá, než otevře veřejný web bez HTTPS
Google v Chrome 154 zapnul všem uživatelům nastavení Vždy používat zabezpečená připojení, a to ve variantě pro veřejné weby. Když se prohlížeči nepodaří spojit přes HTTPS, ukáže před načtením stránky přes nešifrované HTTP varování a čeká na souhlas. Místních adres, třeba domácího routeru, se to netýká.

Stabilní Chrome 154 vydal Google 1. října pro Windows, Mac i Linux, ve verzi 154.0.8037.97, respektive .98. K uživatelům se dostává postupně, podle Googlu během několika dnů až týdnů. V poznámkách k vydání má změna krátký název „Ask before HTTP on by default“: prohlížeč se ve výchozím stavu zeptá, než se připojí k webu přes nešifrované HTTP.
Ohlásil to bezpečnostní tým Chromu už 28. října 2025. Plán měl dva kroky. V Chrome 147 z dubna 2026 se nastavení mělo zapnout lidem, kteří používají rozšířenou ochranu Bezpečného prohlížení; podle Googlu jich je přes miliardu. Verze 154 ho zapíná všem ostatním.
Varování přijde, až když HTTPS selže
Chrome nejdřív zkusí každou adresu otevřít přes HTTPS. Teprve když se to nepovede a zdá se, že by stránka šla načíst přes HTTP, ukáže celostránkové varování s možností pokračovat. Podle návodu Chromia pro provozovatele webů si prohlížeč rozhodnutí pamatuje patnáct dní a s každou další návštěvou se ta lhůta obnovuje. Kdo na nešifrovaný web chodí pravidelně, uvidí varování nejspíš jen jednou.
Když odkaz nebo ručně napsaná adresa začíná přímo na https:// a spojení selže, k HTTP se Chrome nevrací a ukáže běžnou chybovou stránku. Totéž platí pro weby, které mají nastavené HSTS, tedy hlavičku, kterou server prohlížeči sděluje, že s ním smí mluvit jen šifrovaně. Varování při chybě certifikátu se podle návodu nemění.
Kolik to bude obtěžovat, zkoušel Google na malém vzorku uživatelů v Chrome 141. Typický uživatel podle něj dostal méně než jedno varování za týden, 95. percentil méně než tři.
Domácí router a místní adresy výjimku mají
Výchozí varianta platí jen pro veřejné weby. Neukáže se u místních IP adres jako 192.168.0.1, u jednoslovných jmen typu intranet/, u localhost ani u jmen jako staging.local. Google to zdůvodňuje tím, že pro takové adresy se důvěryhodný certifikát získat nedá: 192.168.0.1 má v každé síti jiného vlastníka a certifikační autorita nemá koho ověřit. Zneužít takové spojení může jen útočník ve stejné síti.
Ta výjimka dělá velký rozdíl. Podle Googlu vede přes HTTPS na Linuxu 84 % načtení stránek, po odečtení soukromých adres skoro 97 %. Windows se tím posunou z 95 na 98 % a Android i Mac nad 99 %. Podíl šifrovaných načtení v Chromu rostl z 30 až 45 % v roce 2015 na 95 až 99 % kolem roku 2020 a od té doby se skoro nehýbe.
Vypnout se to dá v nastavení zabezpečení
Komu varování vadí, vypne volbu Vždy používat zabezpečená připojení na stránce chrome://settings/security. Kdo si to nastavení upravil už dřív, tomu ho Chrome 154 nepřepíše. Správci firemních počítačů mají politiku HttpsOnlyMode, kterou volbu vynutí, vypnou, nebo zapnou přísnou variantu s varováním i u soukromých adres. Politikou HttpAllowlist zase vyjmou konkrétní weby.
Nejvíc to potká přesměrování
Varování se ukáže i tehdy, když stránka nakonec skončí na HTTPS, ale cestou projde nešifrovaným krokem. Návod Chromia uvádí typický případ: web běží na https://www.example.com, adresa bez www přesměrovává přes HTTP a sama certifikát nemá. Kdo napíše jen example.com, dostane varování, i když cílová stránka je v pořádku. Stejně dopadnou řetězce přesměrování, které počítají prokliky, a služby pro přesměrování domén. Podle návodu je právě tohle klíčové riziko, proti kterému změna míří. Krátký nešifrovaný krok uživatel dosud vůbec neviděl.
Webové studio Articulate Vision z Utahu v září upozorňovalo hlavně na zapomenuté subdomény a na staré QR kódy s adresou začínající http://. Pokud cíl HTTPS podporuje, Chrome adresu potichu převede a nic se nestane. Varování přijde u zapomenuté subdomény, které nikdo certifikát nepořídil.
Operátorům mizí identifikace přes hlavičku
Změna dopadá i na mobilní operátory. Takzvaný header enrichment vznikl v době, kdy většina provozu šla nešifrovaně: síť operátora vložila do požadavku identifikaci zákazníka a služba ho poznala bez přihlášení. Na tom stojí předplatné placené přes účet u operátora na dvě kliknutí. Přes HTTPS do požadavku síť nevidí. Firma Digital Virgo, která takové platby zprostředkovává, v březnu napsala, že s HTTPS ve výchozím stavu narazí tenhle model na takové tření, že konverze prakticky zmizí. Mezi možnými náhradami uvádí i dešifrování provozu na bráně operátora, které ale vyžaduje další infrastrukturu.
Podobné varování mají Firefox, Safari i Edge, ale jen jako volitelný režim, který si uživatel musí zapnout sám. Automatický pokus o HTTPS dělají všechny čtyři prohlížeče. Google v oznámení doufá, že časem usnadní HTTPS i v místních sítích a že pak půjde ochranu před HTTP ještě zpřísnit.
Zdroje
- Google, Chrome Security: HTTPS by default, 28. října 2025
- Chrome for Developers: Chrome 154 release notes
- Chrome Releases: Stable Channel Update for Desktop, 1. října 2026
- Chromium Docs: Adapting your website for Chrome’s „Ask-before-HTTP“ warning
- Nápověda Google Chrome: Správa bezpečnosti a zabezpečení Chromu
- Infosecurity Magazine: Chrome to Make HTTPS Mandatory by Default in 2026, 29. října 2025
- Digital Virgo: The End of Two-Click Subscriptions? What Mobile Operators Need to Know About Chrome 154 and HTTPS, 25. března 2026
- Articulate Vision: Chrome HTTPS Warning in October 2026: What to Check Now, 5. září 2026