اخبار

از اکتبر ۲۰۲۶ کروم به سایت بدون HTTPS هشدار می دهد

نویسنده: زمان مطالعه: ۶ دقیقه ۷ بازدید
از اکتبر ۲۰۲۶ کروم به سایت بدون HTTPS هشدار می دهد

نقشه این مقاله

روی هر بخش بزنید تا همان جا بروید.

اخبار۶ بخش
  1. ۱کروم دقیقا چه کار می کند

    تصمیم برای هر دامنه یک بار گرفته می شود، نه برای هر صفحه.

  2. ۲چه چیزهایی شامل این قانون نمی شوند

    دلیلش هم منطقی است؛ گرفتن گواهی معتبر برای نامی که عمومی نیست هنوز کار ساده ای نیست.

  3. ۳۳۸ سایت را نگاه کردیم؛ پنج تا آماده نیستند

    در ۲۴ مرداد ۱۴۰۵ آدرس http سی و هشت سایت ایرانی را صدا زدیم و دیدیم کدامشان به https منتقل می کنند و کدامشان نه.

  4. ۴چیزی که همه توصیه می کنند و دیگر مسئله شما نیست

    تقریبا هر مقاله فارسی درباره HTTPS می گوید دنبال محتوای ترکیبی بگردید، یعنی تصویر و اسکریپتی که هنوز با http بارگذاری می شود.

  5. ۵کاری که باید بکنید

    یک بار این را اجرا کنید و به جواب نگاه کنید: curl -sI http://example.com/ | head -n 1 اگر 301 دیدید کارتان تمام است.

  6. ۶کجا این هشدار ربطی به گواهی شما ندارد

    اگر کاربرانتان الان هم پیام «اتصال شما خصوصی نیست» می گیرند، مشکل شما این خبر نیست.

از اکتبر ۲۰۲۶ کروم پیش از باز کردن هر سایت عمومی که روی HTTPS نیست، از کاربر اجازه می گیرد. این تنظیم اسمش Always Use Secure Connections است و در نسخه ۱۵۴ برای همه فعال می شود؛ از نسخه ۱۴۷ در آوریل ۲۰۲۶ هم برای کاربرانی که Enhanced Safe Browsing را روشن کرده اند فعال است.

نکته مهم این است که این هشدار به گواهی خراب مربوط نیست. سایتی که گواهی سالم دارد ولی آدرس http آن هنوز جواب می دهد هم گرفتار همین صفحه می شود.

کروم دقیقا چه کار می کند

وقتی مرورگر به یک آدرس http برود، به جای صفحه سایت یک صفحه واسط نشان می دهد که می گوید این سایت اتصال امن ندارد و از کاربر می پرسد ادامه بدهد یا برگردد. تصمیم برای هر دامنه یک بار گرفته می شود، نه برای هر صفحه.

اعلام تیم امنیت کروم درباره فعال شدن HTTPS پیش فرض به همراه تصویر صفحه هشدار مرورگر با پیام این سایت از اتصال امن پشتیبانی نمی کند
اعلام تیم امنیت کروم و تصویر همان صفحه ای که کاربر خواهد دید. متن هشدار: «این سایت از اتصال امن پشتیبانی نمی کند».

گوگل خودش می گوید همین حالا بین ۹۵ تا ۹۹ درصد از جابجایی ها روی HTTPS انجام می شود و اگر فقط سایت های عمومی را حساب کنیم روی اندروید و مک از ۹۹ درصد هم رد می شود. یعنی این تغییر برای اکثریت قریب به اتفاق سایت ها هیچ اثری ندارد. برای اقلیت باقی مانده اثرش کامل است.

چه چیزهایی شامل این قانون نمی شوند

سه چیز بیرون از این تغییرند و این را باید گفت چون منبع اصلی صراحتا نوشته: آدرس های شبکه داخلی مثل ۱۹۲.۱۶۸.۰.۱، نام های تک بخشی بدون نقطه، و شبکه های داخلی سازمانی. دلیلش هم منطقی است؛ گرفتن گواهی معتبر برای نامی که عمومی نیست هنوز کار ساده ای نیست.

پس اگر پنل داخلی شرکتتان روی http است، فعلا کسی سراغش نمی آید. اگر سایت عمومیتان روی http جواب می دهد، می آید.

۳۸ سایت را نگاه کردیم؛ پنج تا آماده نیستند

در ۲۴ مرداد ۱۴۰۵ آدرس http سی و هشت سایت ایرانی را صدا زدیم و دیدیم کدامشان به https منتقل می کنند و کدامشان نه. سی و یک سایت ریدایرکت دائم ۳۰۱ برمی گردانند که رفتار درست است، یکی ۳۰۲ موقت می دهد و یکی هم اصلا جواب نداد.

پنج سایت روی http کد ۲۰۰ و محتوای واقعی برمی گردانند بدون هیچ ریدایرکتی: hostiran.net، parsvds.com، mizfa.tools، yektanet.com و triboon.net. این را با درخواست GET هم دوباره چک کردیم تا مطمئن شویم رفتار مخصوص درخواست HEAD نیست.

معنی عملی اش این است: هر لینکی که با http به این سایت ها اشاره کند، http می ماند و از کروم ۱۵۴ به بعد آن بازدید با صفحه هشدار شروع می شود. لینک های قدیمی در سایت های دیگر، بوکمارک ها، و آدرس هایی که در چاپ یا پیام رسان دست به دست شده اند همه در این دسته اند.

چیزی که همه توصیه می کنند و دیگر مسئله شما نیست

تقریبا هر مقاله فارسی درباره HTTPS می گوید دنبال محتوای ترکیبی بگردید، یعنی تصویر و اسکریپتی که هنوز با http بارگذاری می شود. ما همین را در همان نمونه اندازه گرفتیم و نتیجه برخلاف انتظار بود.

در کل نمونه فقط یک منبع واقعا ناامن پیدا شد: یک تصویر روی parsvds.com که هنوز با http صدا زده می شود. بقیه چیزهایی که در نگاه اول شبیه محتوای ترکیبی به نظر می رسیدند، خط rel="profile" به gmpg.org بودند که وردپرس از سال ها پیش در قالب ها می گذارد و اصلا دانلود نمی شود.

پس اگر وقت محدودی دارید، آن را صرف بررسی محتوای ترکیبی نکنید. صرف این کنید که مطمئن شوید http سایتتان ریدایرکت می شود. مسئله جابجا شده و توصیه ها همراهش جابجا نشده اند.

کاری که باید بکنید

یک بار این را اجرا کنید و به جواب نگاه کنید:

curl -sI http://example.com/ | head -n 1

اگر 301 دیدید کارتان تمام است. اگر 200 دیدید، وب سرورتان دارد روی http سرویس می دهد و باید ریدایرکت دائم به https اضافه کنید. بعد از آن هدر HSTS را روشن کنید تا مرورگر دفعه بعد اصلا سراغ http نرود؛ این همان چیزی است که باعث می شود کاربر حتی یک بار هم آن صفحه هشدار را نبیند.

سایت خودمان روی http کد ۳۰۱ می دهد و HSTS هم فعال است. این را می نویسیم چون هر کسی می تواند با همان یک خط بالا امتحانش کند، و توصیه ای که نویسنده اش رویش پیاده نکرده باشد ارزش خواندن ندارد.

کجا این هشدار ربطی به گواهی شما ندارد

اگر کاربرانتان الان هم پیام «اتصال شما خصوصی نیست» می گیرند، مشکل شما این خبر نیست. آن پیام مال گواهی منقضی یا نام نامنطبق یا زنجیره ناقص است و همین امروز دارد بازدیدکننده می پراند. تفاوت انواع گواهی و دلیل خطاهای رایج جای شروع بهتری برای آن حالت است.

یک مرز دیگر هم هست: این تغییر مال کروم است. سایر مرورگرها مسیر مشابهی رفته اند اما تاریخ های اعلام شده مال کروم است و نباید آنها را به همه مرورگرها تعمیم داد.

سوال هایی که پرسیده می شود

خطای SSL یعنی سایتم هک شده؟ معمولا نه. در بیشتر موارد گواهی منقضی شده یا روی نام اشتباه صادر شده. اما اگر همزمان چیزهای دیگری هم عوض شده، نشانه هایی که واقعا به نفوذ اشاره می کنند را جدا بررسی کنید.

ریدایرکت به https روی سئو اثر بد می گذارد؟ نه، به شرطی که ۳۰۱ باشد نه ۳۰۲، و همه نسخه های آدرس به یک نسخه نهایی برسند. زنجیره ریدایرکت طولانی است که هزینه دارد، نه خود ریدایرکت.

گواهی رایگان برای این کار کافی است؟ بله. کروم بین گواهی رایگان و پولی فرقی نمی گذارد و هشدار هم فقط به وجود اتصال امن کار دارد نه به قیمتش.

اگر می خواهید کسی این را از بیرون برایتان چک کند، بررسی وضعیت امنیتی سایت بخشی از کاری است که انجام می دهیم و ریدایرکت و HSTS و گواهی هر سه در همان بررسی دیده می شوند. صدور و نصب گواهی SSL هم جدا از آن قابل سفارش است. برای سایتی که تازه ساخته می شود این ها از روز اول درست تنظیم می شوند، که ارزان ترین زمان ممکن برای درست کردنشان است و یکی از دلایلی است که ساخت سایت با پیکربندی درست از ابتدا در بلندمدت کم هزینه تر درمی آید.

منبع تاریخ ها و درصدها: اعلام رسمی تیم امنیت کروم درباره HTTPS پیش فرض. اندازه گیری ۳۸ سایت در ۲۴ مرداد ۱۴۰۵ انجام شده و ممکن است سایت هایی که نام بردیم تا وقتی این را می خوانید ریدایرکتشان را اضافه کرده باشند.

حسین پرتو

مهندس IT و متخصص سئو با بیش از ۱۲ سال تجربه؛ دارای مدارک MOZ ،Semrush و Ahrefs Academy. بنیان گذار RGB.ir، جایی که دانش روز وب به زبان ساده و قابل اجرا منتشر می شود.

این دانش را برای کسب و کارتان اجرا کنیم؟

تیم RGB همه آنچه در این مقاله خواندید را به صورت حرفه ای برای سایت شما انجام می دهد، با مشاوره رایگان شروع کنید.

دیدگاه ها و پرسش ها

سوالی درباره این مطلب دارید؟ بپرسید؛ پاسخ می دهیم.

هنوز دیدگاهی ثبت نشده؛ اولین نفر باشید.

دیدگاه خود را بنویسید

ایمیل شما منتشر نمی شود. نظرها پس از بررسی نمایش داده می شوند.