Haha, ik vraag om een bronvermelding welke hoster of browser maker aanraad om je website nog aan te bieden op HTTP (poort 80). Dan moet je natuurlijk niet beantwoorden met een bron dat beveiliging productiviteit of beschikbaar niet moet beperken. Natuurlijk moet dit niet en er is ook helemaal geen browser die geen HTTPS meer ondersteund. Maar dat begrijp je denk ik ook wel.
Niet alles is gebaseerd op een recente versie van Chromium.
Ik mag hopen dat een browser dat juist wel doet. Anders zou het onverantwoord onveilig zijn en niemand zou een verouderde browser aanraden. Je browser moet altijd up2date zijn anders moet je die niet gebruiken. Eens, toch?
Tevens is het overgrote deel wel gebaseerd op chromium. Meer dan 80% zelfs:
https://kinsta.com/browser-market-share/
Zolang er nog een significant deel van de gebruikte browsers verzoeken zonder expliciet het protocol te benoemen als http:// afhandelt,
Chromium heeft een voorkeur voor HTTPS, zie vorig benoemde bronnen. Mozilla doet dat:
https://support.mozilla.org/en-US/questions/959914
En Safari ook:
Apple Safari: see the section 'Defending Your Privacy & Security' about mid-page...
https://www.apple.com/safari/
Firefox will attempt to connect via HTTPS as will other modern browsers, and will show when
you click on the icons in browser URL window, the status of the icons & their meaning.
https://discussions.apple.com/thread/7640612
Ik denk dat je aanneemt dat browsers nog, bij voorkeur, verbinden met HTTP maar dit is al heel erg lang (meer dan 5 jaar) niet het geval. Browsers vallen
terug op HTTP wanneer geen HTTPS beschikbaar is. Je moet tegenwoordig expliciet opgeven dat je een HTTP site wilt bezoeken. Daarbij geven ze uitgebreid aan dat je dit niet moet doen. Iets anders aanraden zou wederom onverantwoord zijn.
zal dat deel gefaciliteerd worden.
Zo werkt dit natuurlijk niet. Beveiliging is bedoelt om dingen veilig te maken en dit te garanderen. Niet om onveilige dingen te faciliteren. Stel je voor, een browser die aangeeft dat alles veilig is terwijl dat technisch niet het geval is. Als we jouw argument zouden volgen dan zouden we tevens nooit vooruitgang boeken.
We zijn gelukkig ook al veel verder dan dit, HSTS maakt het mogelijk om het volledig onmogelijk te maken om een site ooit te mogen benaderen via HTTP. Dat doet je bank bijvoorbeeld om SSL-strippende proxies te voorkomen:
https://www.chromium.org/hsts/
Wist je dat HSTS (en uiteraard HTTPS) verplicht is voor overheden en instellingen uit de (semi-) publieke sector? Die kun je dus letterlijk niet eens bezoeken via HTTP:
https://www.forumstandaar...standaarden/https-en-hsts
De GDPR maakt het tevens vrijwel onmogelijk dat je een website zonder HTTPS aan mag bieden. Een simpel contactformulier maakt het al dat HTTPS vereist is.
Wat je schrijft is leuk in theorie, maar de praktijk laat anders zien
Ik geef toch echt duidelijk aan, met bronnen van vrijwel 100% van de browser markt, dat de praktijk zeker laat zien dat HTTP verleden tijd is. Ik heb trouwens ook geen idee waar je nog HTTP sites tegen komt. Ik kan je enkel aanraden om dit te melden bij een interne security officer (CISO) of een melding maakt bij de AVG. ik kan zelf geen site bedenken.
Mocht je bij willen lezen, zie het volgende artikel van al weer 5 jaar geleden:
reviews: Tweakers stapt over op https
En probeer tweakers even te bezoeken via HTTP en meld je resultaten terug. Ik ben benieuwd of je om de HSTS beveiliging heen komt