Od wersji 154, która wychodzi w październiku 2026 r., Chrome domyślnie zapyta użytkownika o zgodę, zanim otworzy publiczną stronę bez HTTPS. Google zapowiedziało to już w październiku 2025 r. pod hasłem „HTTPS by default”, a etap pośredni ruszył w kwietniu 2026 r. w Chrome 147 - dla ponad miliarda osób z włączoną ochroną rozszerzoną. Ostrzeżenie da się pominąć jednym kliknięciem, ale dla strony firmowej czy sklepu to i tak zła wiadomość: klient, który widzi pełnoekranowy komunikat o niezabezpieczonym połączeniu, zwykle nie idzie dalej.
Co dokładnie zmienia Chrome 154
- Ustawienie „Zawsze używaj bezpiecznych połączeń” zostaje włączone domyślnie dla wszystkich użytkowników.
- Wejście pod adres
http://na stronę publiczną pokazuje ostrzeżenie zamiast strony. Można je pominąć, ale trzeba to zrobić świadomie. - Adresy prywatne są wyłączone z ostrzeżeń: routery (192.168.x.x), NAS-y, drukarki i nazwy bez kropki w sieci lokalnej otworzą się jak dotąd. Google tłumaczy to tym, że atakujący musiałby już być w Twojej sieci, a certyfikat dla adresu prywatnego trudno w ogóle uzyskać.
- Przeglądarka nie będzie w kółko ostrzegać o tej samej, znanej użytkownikowi stronie. W testach mediana wynosiła mniej niż jedno ostrzeżenie tygodniowo.
Google podaje, że 95-99% nawigacji w Chrome odbywa się już po HTTPS, a dla stron publicznych 97-99%. Pozostałe kilka procent to setki milionów wejść dziennie - i to o nie chodzi.
Czym to się różni od dotychczasowej „kłódki”
Od 2018 r. Chrome oznacza strony HTTP napisem „Niezabezpieczona” w pasku adresu. Większość ludzi tego nie zauważa. Nowy mechanizm działa inaczej: najpierw ostrzeżenie na cały ekran, potem strona. To ta sama skala, co komunikat o wygasłym certyfikacie, tylko wyzwalany brakiem szyfrowania w ogóle. Jak wygląda i skąd się bierze dzisiejszy komunikat, opisaliśmy w tekście „strona nie jest bezpieczna” - jak to naprawić.
Sześć rzeczy do sprawdzenia przed październikiem
- Przekierowanie z HTTP na HTTPS. Wpisz ręcznie
http://twojadomena.pl. Jeżeli strona otwiera się bez kłódki zamiast przeskoczyć nahttps://, brakuje przekierowania 301. Certyfikat sam z siebie niczego nie wymusza. - Ważność certyfikatu. Certyfikaty Let’s Encrypt działają 90 dni i odnawiają się automatycznie, o ile hosting to robi. Sprawdzisz to w kilka sekund testem SSL - narzędzie pokaże datę wygaśnięcia, łańcuch i to, czy nazwa w certyfikacie zgadza się z domeną. Różnice między darmowym a płatnym certyfikatem tłumaczymy w tekście darmowy SSL czy płatny.
- Mieszana treść. Strona po HTTPS, ale obrazki, skrypty albo czcionki ładowane po
http://. Chrome pokazuje wtedy „Nie w pełni bezpieczna”, a część zasobów blokuje. Konsola przeglądarki (F12, zakładka Console) wypisze każdy taki adres. - Warianty adresu. Z
wwwi bez, z ukośnikiem i bez - wszystkie cztery kombinacje mają kończyć na jednym adresie HTTPS. Stare linki w Google, w mailach i na fakturach prowadzą często podhttp://www. - Adres w ustawieniach CMS-a. W WordPressie to pole „Adres witryny” w Ustawieniach ogólnych. Jeśli zostało
http, część linków i przekierowań będzie mieszać protokoły, a czasem skończy się pętlą - jak ją przerwać, pokazujemy w tekście o ERR_TOO_MANY_REDIRECTS. - HSTS. Nagłówek
Strict-Transport-Securitymówi przeglądarce, żeby przez rok nie próbowała nawet HTTP. Włącz go dopiero po tym, jak wszystko powyżej działa, bo cofnąć się go nie da z dnia na dzień.
Co z panelami urządzeń, intranetem i stronami testowymi
Panel routera czy aplikacja na serwerze w biurze pod adresem prywatnym - bez zmian. Ale ta sama aplikacja wystawiona pod publiczną domeną (np. crm.firma.pl) bez certyfikatu dostanie ostrzeżenie jak każda inna strona. To samo dotyczy subdomen testowych, na których „nikt nie potrzebował SSL”. Jeżeli hosting daje darmowy certyfikat dla subdomen, po prostu go włącz.
Ile to kosztuje i ile trwa
Na przyzwoitym hostingu współdzielonym nic: certyfikat Let’s Encrypt wystawia się z panelu jednym kliknięciem, przekierowanie dodaje się w tym samym miejscu albo w pliku .htaccess. Cała operacja, łącznie ze sprawdzeniem mieszanej treści, zajmuje kwadrans. Jeśli Twój dostawca każe za certyfikat płacić albo włącza go „na życzenie przez zgłoszenie”, to sygnał, że warto przejrzeć ranking hostingów przed kolejnym odnowieniem.
Źródło: Google Security Blog - HTTPS by default, dokumentacja Chrome Platform Status.