Pull to refresh

Comments 10

Удивлен, что даже в Firefox все еще сначала подключение идет по HTTP, если явно не указан HTTPS. Либо сам вручную прописывай, либо врубай режим https-only (тогда на мобилке не будет опции исключения сайта), либо ставь расширение-костыль HTTPS Everywhere, которое whitelist-based.


Идеальным решением на текущий момент было бы из коробки сначала пробовать HTTPS, а уже потом HTTP.

Я другого не понимаю, почему люди, настраивая https, не делают сразу же перенаправление с http на https.
Это бесполезное занятие. Это должно быть сделано на стороне браузера, чтобы соединение изначально было зашифрованным. Поэтому сейчас браузеры и начали внедрять зашифрованные DNS и HTTPS по дефолту, чтобы ни один пакет данных не был отправлен по HTTP.

При отправке данных по HTTP и не зашифрованному DNS, ваш провайдер (и все желающие) получат всю информацию по посещенной странице.

Делают же, почти везде так. Только вот этот первый http-запрос в итоге можно заMITMить.

HSTS preload тоже давно существует.

Вы наверное не знали, что режим «только HTTPS» в Firefox доступен уже около нескольких месяцев в стабильной ветке или ещё дольше в ночных сборках.

И работает этот режим так, что если у сайта нет HTTPS версии, браузер вас об этом уведомит и даст возможность посетить HTTP версию
либо врубай режим https-only (тогда на мобилке не будет опции исключения сайта)

На ПК — да, он работает нормально. Но на мобилке этот режим можно включить только в бета-версии через about:config, который недоступен в релизе. А когда включил — то при посещении, условно, lib.ru, показывает либо "the connection was reset", либо она на страницу зайти нельзя, но кнопки "войти все равно" нету.

Вероятнее всего и в Chrome речи о мобильном сегменте не идёт. Проверить Chrome не могу. Напишите если я не прав

И даже без исключения для local host? Блин

И там еще Chrome больше не даёт качать файлы по http с https сайтов. Класс, да?
Sign up to leave a comment.