Richard Barnes, security engineer bij Mozilla, heeft voorgesteld om de ondersteuning voor onversleuteld http-verkeer stapsgewijs af te bouwen. Volgens de softwareontwikkelaar is http te gemakkelijk af te tappen en te misbruiken voor bijvoorbeeld het uitvoeren van phishingaanvallen.
Barnes stelt in een posting op Google Groups dat steeds meer internetorganisaties voorstellen om onversleuteld http-verkeer links te laten liggen en om standaard te kiezen voor versleuteld https-verkeer. Om deze omschakeling te bespoedigen, stelt de security engineer voor om stapsgewijs http-verkeer te gaan weren in browsers als Mozilla's Firefox. Dit moet de privacy van internetgebruikers verbeteren en aanvalsmethoden van cybercriminelen via http verminderen.
De softwareontwikkelaar stelt een aantal fases voor om een internetbrede omschakeling naar https te bespoedigen en om webontwikkelaars aan te moedigen om https als standaard te kiezen. In de eerste fase moeten zogeheten privileged contexts gedefinieerd worden, waarin het minimale veiligheidsniveau wordt beschreven. De W3C is daar al mee bezig. In fase twee moet bepaald worden wanneer deze privileged contexts de minimale basis gaan vormen om nieuwe features in een browser als Firefox te kunnen gebruiken.
In de derde fase wordt bepaald dat alleen verkeer dat afkomstig is van https-sites toegang biedt tot nieuwe features in de browser. Daarvoor moet een datum bepaald worden op basis van statistieken die aangeven in welke mate https op internet wordt gebruikt. Barnes denkt dat in de vierde fase http vrijwel in zijn geheel is afgezworen.
Barnes wil met zijn voorstel bekijken of er draagvlak is onder ontwikkelaars. Er klinken op de discussielijst van Mozilla-ontwikkelaars vooral instemmende geluiden, maar er worden ook potentiële problemen beschreven. Zo zijn vrijwel alle intranetsites op http gebaseerd en oudere apparaten ondersteunen niet altijd veilige https-implementaties. Daarnaast maken sommige websites melding van een daling van de inkomsten uit het tonen van reclamebanners als er wordt overgeschakeld op https.
Firefox ondersteunt sinds versie 36 standaard http/2. In dit nieuwe protocol vormen versleutelde verbindingen de basis. Ook browsers als Chrome gaan deze kant op. Daarnaast dalen de kosten voor het aanvragen van een ssl-certificaat, terwijl er inmiddels ook steeds meer gratis opties verschijnen.