HTTP时代彻底结束,如何在浏览器里全局启用HTTPS?
你说的这个“HTTPS Everywhere”,其实是一款很有历史的浏览器扩展工具。那今天这篇咱们就来聊聊它到底是干啥的,它现在还有没有必要用,以及它的替代方案和底层逻辑。我研究了一下,确实有些坑点值得说说——
1)HTTPS Everywhere 是个啥?(历史背景)
简单说:这玩意最初是由 EFF(电子前哨基金会)和 Tor Project 联合开发的浏览器插件。
它的核心功能就是:
自动把你访问的 HTTP 网站升级成 HTTPS。
什么意思?就是说你访问一个 http://example.com,它会自动跳转到 https://example.com,只要这个站点支持 HTTPS,它就强行帮你用上加密链接。
为什么要这么做?因为 HTTP 是明文传输的,你的所有操作、中间请求、表单内容,全都可能被中间人(ISP、WiFi热点、爬虫)截取。用 HTTPS 就是强加密,防止数据泄露和劫持。
早些年(比如2010年以前),大部分网站都不默认开启 HTTPS,甚至很多网站压根没证书。这种情况下,用 HTTPS Everywhere 就能保障你“尽可能安全”。
我记得我早年用 Firefox 就配合这个插件,一访问豆瓣、贴吧、知乎,直接切 HTTPS,贼安心。
2)现在还需要 HTTPS Everywhere 吗?(重点来了)
现在基本不需要了!!!
为啥?因为时代变了。几个重要背景:
浏览器早就内建 HTTPS 优先访问策略了!比如 Chrome、Firefox 都默认“HTTPS-First Mode”,访问 HTTP 会先尝试 HTTPS,失败才回退 HTTP。
主流网站早已全面启用 HTTPSGoogle、Baidu、知乎、B站、掘金、GitHub……甚至连小破站都用上 HTTPS 证书了。不说100%,起码95%以上了。
Let's Encrypt 推动证书普及自从 Let's Encrypt 免费发证书开始,HTTPS 几乎成了网站的标配,不再像以前要钱、配置难。
所以,HTTPS Everywhere 这种插件的历史使命基本结束了。
早在 2021 年,EFF 官方就宣布停止维护这款插件,并建议大家:可以直接用浏览器内建的 HTTPS 优先模式。
3)浏览器如何实现自动升级 HTTPS?
如果你关心点底层机制,这块可以看一下。
浏览器会用以下方式实现“HTTPS-First”:
升级请求 URL在地址栏输入
http://开头,浏览器内部会自动先试https://,成功了就永远跳 HTTPS。HSTS(HTTP Strict Transport Security)机制这个是服务器在第一次访问时告诉浏览器:“我只接受 HTTPS”,之后浏览器就再也不会访问 HTTP 版本。
预加载 HSTS 列表浏览器会内置一个包含几万个网站的 HSTS 白名单,比如
google.com、facebook.com,永远只用 HTTPS。报错机制加强Chrome 现在如果你访问某些仅支持 HTTP 的网站,会给你弹红色警告页面,不让你继续访问。
所以,HTTPS Everywhere 的那些功能,其实浏览器已经全盘接管了。
4)那 HTTPS Everywhere 有没有替代品?
从功能上说已经不太需要“替代品”,但是如果你还是想进一步控制 HTTPS/HTTP 策略,可以考虑这些方式:
Chrome Flags 打开 HTTPS First Mode地址栏输入:
chrome://flags/#https-only-mode-setting然后启用。
使用 uBlock Origin + 自定义规则uBlock 不光是广告拦截器,它还能配合规则拦截 HTTP 请求、强制 HTTPS。
手动维护 HSTS 规则高级玩法,很多安全工具或浏览器扩展允许你自己维护 HSTS 列表,适合极端安全需求的用户。
5)我的经验:哪些场景下还用得上它?
访问冷门小站,没上 HTTPS,但你希望强制 HTTPS 时比如你访问一个只提供 HTTP 的政务网站或者老旧论坛,就可以尝试 HTTPS Everywhere 或手动升级。
内网工具/旧版 CMS 系统有些公司内部的 wiki、老OA 系统不支持 HTTPS,可以试图手动配置证书+HSTS,或者通过插件加固。
教育用途,展示 HTTP 与 HTTPS 区别教别人网络安全知识的时候,HTTPS Everywhere 还能当教学工具用。
不过说实话,这些都属于小众场景了。
感兴趣的朋友可以试试浏览器 HTTPS 设置,我们下篇再见~