Сообщение Chrome о небезопасном соединении легко принять за предупреждение о вирусах или взломанном сайте. На самом деле браузер говорит о другом. При обычном HTTP Chrome не может гарантировать, что данные между компьютером и сервером никто не прочитает и не подменит по дороге. С выходом Chrome 154 такой риск стал заметнее для обычных пользователей.
Google выпустила Chrome 154 в стабильном канале 22 сентября 2026 года. Версия включила режим, при котором браузер по умолчанию спрашивает разрешение перед переходом к небезопасному HTTP-соединению. Одновременно разработчики закрыли 108 уязвимостей, включая 11 критических брешей. Изменение с HTTP компания готовила заранее, и SecurityLab писал о планах Chrome ещё в 2025 году.
Почему HTTP больше недостаточно
HTTP передаёт содержимое запросов и ответов без защиты транспортного уровня. Если пользователь вводит пароль, отправляет форму или открывает страницу, участник сети с подходящими возможностями способен увидеть данные. Ещё опаснее активная атака, при которой посредник меняет ответ сервера, например, добавляет собственный JavaScript или подменяет ссылку на загрузку.
HTTPS решает проблему с помощью TLS. Перед передачей страницы браузер устанавливает защищённое соединение, договаривается о ключах шифрования и проверяет сертификат сервера. После успешной проверки посторонний наблюдатель не должен суметь просто прочитать HTTP-запрос или незаметно изменить содержимое в пути.
| Свойство | HTTP | HTTPS |
|---|---|---|
| Содержимое страницы | Передаётся открыто | Шифруется |
| Логины и формы | Можно перехватить в сети | Защищены TLS |
| Подмена данных в пути | Возможна | TLS обнаруживает вмешательство |
| Проверка сервера | Нет | Через сертификат |
| Гарантия честности сайта | Нет | Тоже нет |
HTTPS не означает, что сайту можно доверять
Значок защищённого соединения говорит о канале передачи, а не о владельце бизнеса, качестве магазина или безопасности скачиваемого файла. Фишинговая страница тоже может работать через HTTPS и иметь действующий сертификат. Сертификат прежде всего связывает доменное имя с криптографическим ключом и позволяет браузеру проверить, что соединение установлено с нужным доменом.
Поэтому адрес остаётся не менее важным, чем HTTPS. Страница https://bank-example.com может иметь совершенно корректный сертификат, хотя домен не принадлежит нужному банку. Chrome давно отказался от идеи показывать HTTPS как знак «надёжного сайта». Защищённое соединение стало базовым требованием, а не печатью качества.
Что видит провайдер при HTTPS
HTTPS не превращает подключение к интернету в невидимый туннель. Провайдер обычно видит IP-адреса, с которыми устанавливаются соединения, время подключения и объём переданного трафика. Содержимое HTTPS-запросов, полный путь страницы, отправленные формы, cookie и тело ответа остаются внутри зашифрованного TLS-сеанса.
С доменными именами картина сложнее. Обычный DNS может раскрывать DNS-запросы оператору сети. Chrome поддерживает Secure DNS, который шифрует такие запросы, но автоматический режим при определённых сбоях способен вернуться к обычному DNS. Даже при защищённом DNS сетевой оператор продолжает видеть IP-адрес назначения и метаданные соединения.
Отсюда простое правило. HTTPS защищает содержание обмена с сайтом от обычного сетевого наблюдения, но не скрывает сам факт сетевой активности. Для полной анонимности одного HTTPS недостаточно, хотя для безопасного веб-соединения TLS остаётся фундаментальной защитой.
Почему 192.168.1.1 может открываться по HTTP
Предупреждение особенно часто встречается при входе в роутер, камеру, NAS или другое устройство домашней сети. Старые панели управления нередко доступны через http://192.168.0.1 или http://192.168.1.1. Получить обычный публично доверенный сертификат для частного IP сложнее, поэтому производители годами оставляли локальные интерфейсы на HTTP или использовали собственные сертификаты.
Риск в домашней сети обычно ниже, чем при открытии неизвестного HTTP-сайта через публичный Wi-Fi, но HTTP не становится зашифрованным только потому, что адрес начинается с 192.168. Пользоваться старой панелью разумнее из доверенной локальной сети, не открывать интерфейс управления в интернет и при наличии HTTPS выбирать защищённый вариант.
Наконец, HTTP-предупреждение не следует путать с сообщением «Ваше подключение не является закрытым». В первом случае сайт вообще не использует HTTPS. Во втором HTTPS есть, но Chrome не смог нормально проверить сертификат. Причиной может стать просроченный сертификат, неверное имя домена, неизвестный центр сертификации или вмешательство программы, которая перехватывает HTTPS-трафик.
Новая политика Chrome меняет привычную логику браузера. Раньше HTTP-страница сначала загружалась, а пользователь получал небольшую пометку «Не защищено». Теперь браузер старается перейти на HTTPS и способен остановить пользователя до установления небезопасного соединения. Именно такой подход Google описывает в документации Chrome 154.
FAQ: часто задаваемые вопросы
Почему Chrome пишет, что сайт небезопасный?
Чаще всего сайт работает через HTTP, поэтому соединение не защищено TLS. Данные могут прочитать или изменить по пути между браузером и сервером.
Можно ли заходить на сайт без HTTPS?
Открывать HTTP-страницу технически можно, но передавать через неё пароли, платёжные данные и другую чувствительную информацию рискованно. В публичных сетях опасность выше.
Видит ли интернет-провайдер сайты при HTTPS?
Провайдер видит сетевые соединения, IP-адреса, время и объём трафика. Содержимое HTTPS-страниц, переданные формы и полный URL после имени хоста защищает TLS. Видимость домена зависит также от DNS и других технологий соединения.
Почему 192.168.1.1 открывается по HTTP?
Многие роутеры и другие локальные устройства используют старые веб-интерфейсы без HTTPS. Адрес находится внутри домашней сети, но передача данных по HTTP всё равно остаётся незашифрованной.
Чем ошибка сертификата отличается от обычного HTTP?
При HTTP шифрования TLS нет вообще. При ошибке сертификата браузер пытается установить HTTPS-соединение, но не может подтвердить сертификат, его срок действия, имя сайта или доверие к центру сертификации.
