Firefox 127 automatycznie szyfruje obrazy, audio i wideo. Co to oznacza dla użytkowników?
Mozilla wprowadza w przeglądarce Firefox automatyczne wymuszanie HTTPS dla treści multimedialnych. Zmiana ma uszczelnić szyfrowanie stron i wyeliminować ostrzeżenia o mieszanej treści.
Mozilla ogłosiła, że Firefox w wersji 127 automatycznie wymusza szyfrowane połączenia HTTPS dla wszystkich obrazów, plików audio i wideo ładowanych na stronach. Zmiana ma na celu wyeliminowanie tzw. mixed content – sytuacji, w której strona ładowana przez HTTPS pobiera część zasobów niezaszyfrowanym HTTP. Dla użytkowników oznacza to koniec ostrzeżeń w pasku adresu i wyższy poziom ochrony przed podsłuchem.
Czym jest mixed content i dlaczego stanowi problem
Mozilla wskazuje, że 93% żądań w przeglądarce Firefox odbywa się już przez HTTPS. Problem pojawia się, gdy witryna włącza szyfrowanie na serwerze, ale w kodzie strony pozostają odniesienia do zasobów przez HTTP – najczęściej obrazów, filmów lub plików dźwiękowych. Taka sytuacja nazywana jest mieszaną treścią.
Dotychczas przeglądarki rozróżniały aktywną i pasywną mieszaną treść. Skrypty i ramki iframe ładowane przez HTTP były blokowane od lat, bo atakujący mógł je podmienić i przejąć kontrolę nad stroną. Obrazy i multimedia uznawano za mniej groźne – ich modyfikacja nie dawała pełnej kontroli nad dokumentem. Dlatego Firefox pozwalał na ich ładowanie, ale wyświetlał ostrzeżenie w postaci małego znaku ostrzegawczego przy ikonie kłódki.
Co się zmienia w Firefox 127
Nowa wersja przeglądarki automatycznie próbuje pobrać obrazy, audio i wideo przez HTTPS, nawet jeśli w kodzie strony wskazano HTTP. Jeśli zasób jest dostępny w wersji szyfrowanej, zostanie załadowany bezpiecznie. W przeciwnym razie przeglądarka go nie wyświetli – użytkownik zobaczy pusty obszar lub ikonę błędu.
Mozilla podkreśla, że zmiana dotyczy elementów <img>, <audio> i <video>. Wszystkie inne typy zasobów – w tym responsywne obrazy i nowoczesne formaty multimediów – są już od dawna blokowane jako blockable mixed content. Nowa polityka usuwa ostatnią kategorię treści, która mogła być ładowana niezaszyfrowanie.
Konsekwencje dla administratorów i użytkowników
Dla zwykłych użytkowników zmiana jest niewidoczna – strony działają normalnie, a ikona kłódki w pasku adresu przestaje pokazywać ostrzeżenie. Firefox nie wyświetla już małego trójkąta ostrzegawczego w prawym dolnym rogu ikony zabezpieczeń. Strona jest albo w pełni szyfrowana, albo wyświetla błąd ładowania zasobu.
Administratorzy witryn powinni sprawdzić, czy wszystkie multimedia dostępne są przez HTTPS. Mozilla zaleca przetestowanie stron przed wdrożeniem aktualizacji. Jeśli serwer nie obsługuje szyfrowania dla starszych plików, użytkownicy zobaczą brakujące obrazy lub filmy.
Opcje dla środowisk korporacyjnych
Przedsiębiorstwa korzystające ze starszej infrastruktury mogą tymczasowo wyłączyć automatyczne wymuszanie HTTPS. Mozilla udostępnia dwie opcje konfiguracyjne: ustawienie security.mixed_content.upgrade_display_content na false przywraca poprzednie zachowanie z ostrzeżeniem, a security.mixed_content.block_display_content na true całkowicie blokuje mieszaną treść bez próby aktualizacji.
Producent zaznacza, że żadna z tych opcji nie jest zalecana. Obie powodują odejście od standardów bezpieczeństwa platformy webowej i nie otrzymują takiego samego wsparcia jak domyślne ustawienia. Mozilla traktuje je jako tymczasowe obejście dla organizacji z przestarzałą infrastrukturą.
Kolejne kroki w kierunku pełnego HTTPS
Zmiana w Firefox 127 to część szerszej strategii Mozilla. Przeglądarka w wersji Nightly testuje już funkcję domyślnego wymuszania HTTPS dla wszystkich adresów wpisywanych w pasku adresu – z automatycznym cofnięciem do HTTP, jeśli strona nie obsługuje szyfrowania. Kolejna iteracja, nazwana HTTPS-First, ma wkrótce trafić do wersji testowych.
Użytkownicy o podwyższonych wymaganiach mogą już teraz włączyć tryb HTTPS-Only w ustawieniach przeglądarki. Blokuje on całkowicie niezaszyfrowane połączenia – strony niedostępne przez HTTPS nie zostaną załadowane. To najbezpieczniejsza opcja dla osób, które nie chcą ryzykować przesyłania danych w postaci jawnej.


