search

HTTPS de forma predeterminada

person Por Google
source Fuente: Google Online Security Blog
calendar_today
schedule 8 min de lectura

En octubre de 2026, con el lanzamiento de Chrome 154, activaremos la función “Siempre usar conexiones seguras” de forma predeterminada. Esto significa que Chrome solicitará permiso antes de acceder a cualquier sitio web sin HTTPS. La función “Siempre usar conexiones seguras” advertirá a los usuarios sobre los sitios web que no usan HTTPS. El equipo de seguridad de Chrome tiene como objetivo garantizar que los enlaces sean seguros. Una forma de garantizar la seguridad es asegurarse de que, cuando un usuario escribe una URL o hace clic en un enlace, el navegador llega al sitio web deseado. Cuando los enlaces no usan HTTPS, un atacante puede redirigir la navegación y forzar a los usuarios de Chrome a cargar recursos controlados por atacantes, lo que expone al usuario a malware, ataques dirigidos o ataques de ingeniería social. Estos ataques no son hipotéticos; el software para redirigir la navegación está disponible, y los atacantes ya han utilizado HTTP inseguro para comprometer dispositivos de usuarios en ataques dirigidos. Dado que los atacantes solo necesitan una navegación insegura, no necesitan preocuparse de que muchos sitios hayan adoptado HTTPS; una sola navegación HTTP puede ofrecer un punto de entrada. Lo peor es que muchas conexiones HTTP sin cifrar son invisibles para los usuarios, ya que los sitios web pueden redirigir inmediatamente a sitios HTTPS. Esto impide que los usuarios vean las advertencias de “URL insegura” de Chrome después de que haya ocurrido el riesgo, y les impide protegerse. Para abordar este riesgo, lanzamos la función “Siempre usar conexiones seguras” en 2022 como una opción opcional. En este modo, Chrome intenta conectar mediante HTTPS y muestra una advertencia al usuario si HTTPS no está disponible. También hemos discutido nuestra intención de adoptar HTTPS por defecto. Ahora creemos que es el momento de habilitar “Siempre usar conexiones seguras” para todos los usuarios. Con más de una década, Google ha publicado el informe de transparencia de HTTPS, que rastrea el porcentaje de conexiones en Chrome que utilizan HTTPS. Durante los primeros años del informe, las cifras aumentaron notablemente, comenzando en torno al 30-45% en 2015 y llegando al rango de 95-99% alrededor de 2020. Desde entonces, el progreso ha estado relativamente estancado. La adopción de HTTPS, expresada como un porcentaje de cargas de página principales. Este aumento representa una mejora significativa en la seguridad de la web, y demuestra que HTTPS es ahora maduro y ampliamente utilizado. Este nivel de adopción es lo que hace posible considerar medidas más estrictas contra el HTTP inseguro restante. Equilibrio entre la seguridad del usuario y la interferencia. Si bien es cierto que el 95% de HTTPS significa que el problema está en gran medida resuelto, es importante tener en cuenta que incluso algunos puntos porcentuales de navegación HTTP siguen siendo muchas. Dado que las navegaciones HTTP siguen siendo comunes para la mayoría de los usuarios de Chrome, un enfoque ingenuo de advertir sobre todas las navegaciones HTTP sería disruptivo. Al mismo tiempo, como demuestra el punto de equilibrio, no hacer nada permitiría que este riesgo persistiera indefinidamente. Para equilibrar estos riesgos, hemos tomado medidas para garantizar que podamos ayudar a que la web se dirija a configuraciones más seguras, al mismo tiempo que se limitan las advertencias que pueden causar molestias a los usuarios. Una forma de equilibrar los riesgos para los usuarios es asegurarnos de que Chrome no emita advertencias excesivas sobre los mismos sitios. En todas las variantes de la función “Siempre usar conexiones seguras”, siempre que un usuario visite regularmente un sitio inseguro, Chrome no advertirá repetidamente sobre ese sitio. Esto significa que en lugar de advertir a los usuarios sobre 1 de cada 50 conexiones, Chrome solo advertirá cuando un usuario visite un sitio nuevo (o no visitado recientemente) sin usar HTTPS. Para abordar aún más el problema, es importante comprender qué tipo de tráfico todavía utiliza HTTP. El mayor contribuyente al HTTP inseguro es, con diferencia, las conexiones inseguras a sitios privados. El gráfico anterior incluye tanto conexiones a sitios públicos, como example.com, así como conexiones a sitios privados, como direcciones IP locales como 192.168.0.1, nombres de host de etiqueta única y enlaces cortos como intranet/. Si bien es fácil y gratuito obtener un certificado HTTPS que Chrome confíe para un sitio público, obtener un certificado HTTPS para un sitio privado sigue siendo complicado. Esto se debe a que los nombres privados no son únicos; los nombres privados pueden referirse a diferentes hosts en diferentes redes. No hay una sola autoridad de certificación que pueda validar y emitir un certificado para un nombre privado. Las conexiones HTTP a sitios privados aún pueden ser riesgosas, pero generalmente son menos peligrosas que sus homólogos públicos, ya que hay menos formas en que un atacante pueda aprovechar estas conexiones HTTP. Las conexiones HTTP en sitios privados solo pueden ser explotadas por un atacante también en su red local, como en su red wifi o en una red corporativa. Si excluyeron las conexiones a sitios privados, entonces la distribución se vuelve mucho más ajustada en todos los sistemas. En particular, Linux aumenta de HTTPS al 84% a casi al 97% cuando se limita el análisis solo a sitios públicos. Windows aumenta de HTTPS al 95% a 98%, y tanto Android como Mac aumentan a más del 99% HTTPS. Reconociendo el riesgo reducido que representan las conexiones HTTP a sitios privados, el año pasado introdujimos una variante de “Siempre usar conexiones seguras” solo para sitios públicos. Para los usuarios que acceden con frecuencia a sitios privados (como aquellos en entornos empresariales o desarrolladores web), excluir las advertencias en sitios privados reduce significativamente el volumen de advertencias que verán esos usuarios. Simultáneamente, para los usuarios que no acceden a sitios privados con frecuencia, este modo introduce solo una pequeña reducción en la protección. Esta es la variante que pretendemos habilitar para todos los usuarios el próximo año. “Siempre usar conexiones seguras”, disponible en chrome://settings/security En Chrome 141, experimentamos al habilitar “Siempre usar conexiones seguras” para sitios públicos por defecto para un pequeño porcentaje de usuarios. Queríamos validar nuestras expectativas de que esta función mantendrá a los usuarios más seguros sin sobrecargar con demasiadas advertencias. Analizando los datos de la experimentación, confirmamos que el número de advertencias que ven los usuarios es considerablemente menor que 3% de las conexiones; de hecho, el usuario promedio ve menos de una advertencia por semana, y el usuario en el 95º percentil ve menos de tres advertencias por semana. Comprender el uso de HTTP Una vez que “Siempre usar conexiones seguras” es el valor predeterminado y más sitios migran de HTTP, esperamos que el volumen real de advertencias sea aún menor. Además de nuestros experimentos, hemos estado en contacto con varias empresas responsables de la mayoría de las conexiones HTTP, y esperamos que puedan migrar de HTTP antes del cambio en Chrome 154. Para muchas de estas organizaciones, la transición a HTTPS no es intrínsecamente difícil, sino que simplemente no ha recibido atención. Por ejemplo, muchos de estos sitios utilizan HTTP solo para conexiones que redirigen inmediatamente a sitios HTTPS; esta es una interacción insegura que previamente era invisible para los usuarios. Otro caso de uso actual para HTTP es evitar el bloqueo de contenido mixto al acceder a dispositivos en la red local. Las direcciones IP privadas, como se ha discutido anteriormente, a menudo no tienen certificados HTTPS confiables, debido a las dificultades para validar la propiedad de un nombre no único. Esto significa que la mayor parte del tráfico de red local se realiza a través de HTTP, y no se puede iniciar desde una página HTTPS; el tráfico HTTP se considera contenido mixto inseguro, y está bloqueado. Un caso de uso común para la necesidad de acceder a la red local es configurar un dispositivo de red, por ejemplo, el fabricante podría alojar un portal de configuración en config.example.com, que luego envía solicitudes a un dispositivo local para configurarlo. Anteriormente, estas páginas necesitaban estar alojadas sin HTTPS para evitar el bloqueo de contenido mixto. Sin embargo, recientemente hemos introducido un permiso de acceso a la red local, que tanto impide que los sitios accedan a la red del usuario sin permiso, como permite a una página HTTPS para que ignore las comprobaciones de contenido mixto para la red local una vez que se ha otorgado el permiso. Esto puede desbloquear la transición de estos dominios a HTTPS. Cambios en Chrome Habilitaremos la función “Siempre usar conexiones seguras” en su variante pública por defecto en octubre de 2026, con el lanzamiento de Chrome 154. Antes de habilitarla por defecto para todos los usuarios, en Chrome 147, que se lanza en abril de 2026, habilitaremos la función “Siempre usar conexiones seguras” en su variante pública para más de 1.000 millones de usuarios que se han registrado para obtener las protecciones “Navegación segura mejorada” de Chrome. Si bien esperamos y confiamos en que esta transición será relativamente fluida para la mayoría de los usuarios, los usuarios aún podrán deshabilitar las advertencias deshabilitando la función “Siempre usar conexiones seguras”. Si eres un desarrollador web o profesional de TI, y tienes usuarios que puedan verse afectados por esta función, te recomendamos encarecidamente que habilites la función “Siempre usar conexiones seguras” hoy mismo para ayudar a identificar sitios que es posible que debas trabajar para que migren. Es útil para los profesionales de TI leer nuestros recursos adicionales para comprender mejor las circunstancias en las que se mostrarán las advertencias, cómo mitigarlas y cómo pueden los organismos que gestionan los clientes de Chrome (como las empresas o las instituciones educativas) garantizar que Chrome muestre las advertencias correctas para satisfacer las necesidades de esas organizaciones. Mirando hacia el futuro Si bien creemos que advertir sobre los sitios públicos inseguros es un paso significativo adelante para la seguridad de la web, todavía hay más trabajo por hacer. En el futuro, esperamos seguir reduciendo las barreras a la adopción de HTTPS, especialmente para los sitios de red. Este trabajo ayudará a que la web se dirija hacia configuraciones más seguras, al mismo tiempo que se limita el impacto potencial de las advertencias. Publicado por Chris Thompson, Mustafa Emre Acer, Serena Chen, Joe DeBlasio, Emily Stark y David Adrian, Chrome Security Team

Artículos relacionados

cybersecurity

Nueva campaña norcoreana utiliza entrevistas de programación falsas para robar credenciales de desarrolladores

Hackers afiliados a Corea del Norte escondieron malware en imágenes de banderas SVG para realizar pruebas de programación durante las entrevistas para puestos de trabajo. Ninguna empresa de software antivirus lo detectó.

cybersecurity

Abbott investiga dos incidentes cibernéticos a raíz de las denuncias de extorsión

Abbott Laboratories está investigando dos incidentes de ciberseguridad separados después de confirmar el acceso no autorizado a sistemas internos Exact Sciences de su negocio de diagnóstico del cáncer, así como una reclamación separada de que los atacantes accedieron al portal de LabCentral y robaron datos de la empresa.

cybersecurity

La vulnerabilidad HollowByte de ataque DDoS infla la memoria del servidor OpenSSL con un payload de 11 bytes

Una vulnerabilidad denominada HollowByte permite a atacantes no autenticados provocar una condición de denegación de servicio (DoS) en servidores OpenSSL con una carga maliciosa de solo 11 bytes.