Что такое «смешанный контент» и почему его блокирует Chrome?

Dec 9, 2024
Конфиденциальность и безопасность

Google Chrome уже блокирует некоторые типы «смешанного контента» в Интернете. Теперь Google объявил ситуация становится еще более серьезной: с начала 2020 года Chrome по умолчанию будет блокировать весь смешанный контент, нарушая работу некоторых существующих веб-страниц. Вот что это значит.

Что такое смешанный контент?

Здесь есть два типа контента: Контент, доставляемый через безопасное, зашифрованное HTTPS-соединение , и контент, доставленный через незашифрованное HTTP-соединение. Когда вы используете HTTPS, контент не может быть отслежен или подделан при передаче, поэтому критически важные веб-сайты предлагают шифрование при работе с финансовой информацией или личными данными.

Интернет переходит на защищенные HTTPS-сайты. Если вы подключаетесь к старому веб-сайту HTTP без шифрования, Теперь Google Chrome предупреждает, что эти веб-сайты «небезопасны». Google теперь даже по умолчанию скрывает индикатор «https: //» , поскольку сайты по умолчанию должны быть безопасными. А также новый стандарт HTTP / 3 будет иметь встроенное шифрование.

Но некоторые веб-страницы не могут быть ни полностью HTTPS, ни полностью HTTP. Некоторые веб-страницы доставляются через безопасное соединение HTTPS, но они извлекают изображения, скрипты или другие ресурсы через незашифрованное соединение HTTP. Такие веб-страницы имеют «смешанное содержание», потому что они не полностью защищены. Саму веб-страницу нельзя подделать, но она может втянуть скрипт, изображение или iframe (веб-страницу внутри «фрейма» на другой веб-странице), которые могли быть подделаны.

Почему смешанный контент - это плохо

Смешанное содержание сбивает с толку. Вы каким-то образом просматриваете безопасную и небезопасную веб-страницу. Например, обычно безопасная и защищенная веб-страница может загружать файл JavaScript через HTTP. Этот сценарий можно изменить - например, если вы используете общедоступную сеть Wi-Fi, не заслуживающую доверия, - чтобы он делал на веб-странице много неприятных вещей, от отслеживания нажатий клавиш до вставки файла cookie для отслеживания.

Хотя скрипты и фреймы - «активный контент» - наиболее опасны, даже изображения, видео и аудиосодержание могут быть опасными. Например, представьте, что вы просматриваете безопасный веб-сайт по торговле акциями, который загружает изображение истории акций через HTTP. Это изображение небезопасно - оно могло быть изменено в пути, чтобы показать неверные данные. Кроме того, поскольку он был доставлен по незашифрованному соединению, любой отслеживание данных в пути наверняка знает, на какие акции вы смотрите.

Смешивать такой контент - плохая идея. Если веб-страница использует HTTPS, все ее ресурсы также должны быть подключены через HTTPS. Это просто историческая случайность: Интернет начинался с HTTP, а веб-сайты постепенно переходили на HTTPS. Но они не всегда обновлялись, чтобы везде использовать ресурсы HTTPS. Или они могли зависеть от стороннего ресурса, который в то время не поддерживал HTTPS.

Теперь, когда Google и другие производители браузеров делают смешанный контент более сложным и обескураживающим, веб-сайтам придется навести порядок, чтобы их веб-страницы продолжали работать по умолчанию.

Что именно меняется в Chrome?

В настоящее время Chrome блокирует смешанные скрипты и окна iframe. В Chrome 80, который будет выпущен для каналов раннего выпуска в январе 2020 года, Chrome будет блокировать смешанные аудио- и видеоресурсы - технически он будет пытаться загрузить их через безопасное соединение HTTPS и заблокировать их, если они этого не сделают. Смешанные изображения будут загружены, но Chrome скажет, что веб-страница «Небезопасна». В Chrome 81 Chrome также перестанет загружать смешанные изображения. Пользователи могут разрешить загрузку смешанного содержания, но по умолчанию этого не происходит.

Все это помогает сделать Интернет более безопасным. В сообщении блога Google говорится, что он ожидает, что сообщение «Небезопасно» «побудит веб-сайты перенести свои изображения на HTTPS».

Как Chrome позволяет разблокировать смешанный контент

Chrome уже блокирует некоторые типы смешанного содержимого с помощью значка щита в адресной строке и сообщения «Небезопасное содержимое заблокировано». Вы можете увидеть, как это работает на этом пример страницы со смешанным содержанием создано Google. Например, чтобы разблокировать сценарий смешанного содержимого, необходимо щелкнуть ссылку «Загрузить небезопасные сценарии».

Если вы согласны запускать смешанный контент, веб-страница изменится с Безопасной на Небезопасную.

Google упростит это в Chrome 79, который выйдет где-то в декабре 2019 года. Вам нужно будет щелкнуть значок замка слева от адреса страницы, нажать «Настройки сайта», а затем разблокировать смешанный контент для этого сайта.

Вариант становится более скрытым, но в этом суть: большинству людей никогда не нужно включать смешанный контент для сайта. Разработчикам веб-сайтов необходимо исправить свои веб-сайты, чтобы безопасно предоставлять ресурсы. Этот вариант гарантирует, что любой, кто использует старый бизнес-сайт, сможет продолжить доступ к нему, даже если смешанный контент отключен для всех.

Если вам нужен сайт, на котором это требуется, не беспокойтесь: Google не объявил дату, когда он удалит возможность загрузки смешанного контента в Chrome. Веб-браузер Google по умолчанию блокирует весь смешанный контент, но в обозримом будущем по-прежнему будет предлагать возможность включения смешанного контента.

А как насчет других браузеров?

Chrome не одинок. Firefox также блокирует смешанный контент, такой как скрипты и фреймы, и требует, чтобы вы щелкнули значок « Отключить защиту сейчас », Чтобы включить его. Мы ожидаем, что Mozilla пойдет по стопам Google. Safari от Apple агрессивно настроен блокирование смешанного контента , тоже.

И, конечно же, новый браузер Microsoft Edge будет основан на коде Chromium, который составляет основу Google Chrome и будет вести себя как Chrome.

СВЯЗАННЫЕ С: Почему Google Chrome сообщает, что веб-сайты «небезопасны»?

What Is “Mixed Content,” And Why Is Chrome Blocking It?

How To Enable Mixed Content In Chrome

How To Use Chrome DevTools To Find Mixed Content

How To Fix Mixed Content Error In Any Website?

HTTPS Mixed Content Locator Chrome Extension

Mixed Content Wordpress - Why No Padlock?

SSLs & Mixed Content Blocking In Salesforce Marketing Cloud

News From 328: Mixed Content Blocked By Google Chrome

😮 Google Chrome Will Block Mixed Content! | How To Fix It!

Understanding The Risk Of Mixed Content Warnings

Turning Off Mixed Content Blockin In Firefox

Mixed Content Https - SSL Not Secure

How To Fix INSECURE MIXED CONTENT SSL Errors On WordPress

47. HTTPs And Mixed Content Warnings - DNN Tip Of The Week

7. How To Solve Mixed Content Error In Wordpress || Wordpress Bangla Tutorial || Wordpress Error Bug


Конфиденциальность и безопасность - Самые популярные статьи

Как создать и установить ключи SSH из оболочки Linux

Конфиденциальность и безопасность Jun 13, 2025

Фатмавати Ахмад Дзэнури / Shutterstock.com Относитесь серьезно к кибербезопасности и и..


Как удалить снимок из истории Snapchat

Конфиденциальность и безопасность Jan 20, 2025

НЕКЕШЕРОВАННЫЙ КОНТЕНТ Функция Snapchat Story - отличный способ рассказать друзьям о том, что происходи�..


PSA: если компания звонит вам без вашего согласия, возможно, это мошенничество

Конфиденциальность и безопасность Nov 24, 2024

НЕКЕШЕРОВАННЫЙ КОНТЕНТ Мошенничество с телефонными звонками слишком распространено. Но их легче..


Как предотвратить случайные клики по рекламе в играх для iOS с помощью управляемого доступа

Конфиденциальность и безопасность Apr 23, 2025

Многие игры для iPhone и iPad содержат рекламные баннеры, которые занимают часть экрана. Случайно косни�..


Как заставить Spotify перестать публиковать сообщения в Facebook (и другие настройки конфиденциальности)

Конфиденциальность и безопасность Nov 11, 2024

Если вы похожи на меня, вы, вероятно, проснулись однажды утром после установки Spotify на свой телефон �..


Как отсканировать и восстановить зараженный компьютер из-за пределов Windows

Конфиденциальность и безопасность Apr 17, 2025

НЕКЕШЕРОВАННЫЙ КОНТЕНТ Если система Windows сильно заражена вредоносным ПО, запуск антивируса изнут..


Rants: Мы ненавидим мошенничество с программным обеспечением в комплекте

Конфиденциальность и безопасность Nov 5, 2024

НЕКЕШЕРОВАННЫЙ КОНТЕНТ Одна из вещей, которую мы ненавидим больше всего, - это все бесплатные приложени..


Автоматически очищать историю загрузок в Firefox

Конфиденциальность и безопасность Mar 10, 2025

НЕКЕШЕРОВАННЫЙ КОНТЕНТ Одна вещь, которая меня раздражает в Firefox, - это когда всплывает окно загрузки, п�..


Категории