De kans is groot dat http 2.0, de opvolger van http 1.1, ondersteuning voor versleuteling via de tls-standaard ingebouwd krijgt. Dat wil niet zeggen dat http even veilig wordt als https: mogelijk worden certificaten niet gecontroleerd, waardoor man in the middle-aanvallen mogelijk blijven.
Op dit moment wordt nog steeds gewerkt aan de nieuwe versie van het http-protocol; of daadwerkelijk wordt gekozen voor encryptie, is dus nog niet op papier vastgelegd. Volgens de voorzitter van de http-werkgroep van de Internet Engineering Task Force is een groot deel van de community echter voorstander van het inbouwen van encryptie. Dat zegt hij tegenover de Financial Times. De IETF is verantwoordelijk voor een groot deel van de standaarden en specificaties op internet, waaronder de http-specificatie.
Hoe de standaard aanwezige encryptie er precies uit moet gaan zien, is op dit moment nog niet besloten. Duidelijk is wel dat de http-werkgroep voorstelt dat de client de macht krijgt om een beveiligde verbinding af te dwingen. Op dit moment kan alleen de server dat. In de nieuwe situatie zou het dan verplicht worden om encryptie aan te bieden, maar is het niet verplicht om die aangeboden encryptie daadwerkelijk te gebruiken. "Als twee partijen via een open kanaal willen communiceren, moet dat mogelijk zijn", zo zei de voorzitter van de werkgroep, Mark Nottingham, eind vorige maand op een IETF-bijeenkomst in Berlijn.
De http-versleuteling zou naast https moeten bestaan, en versleutelde pagina's zouden gewoon via de protocol-identifier 'http' moeten worden aangeroepen. Voor de encryptie kijken de opstellers van de nieuwe specificatie naar tls, dat ook in https wordt gebruikt. Verschillen met https zijn er echter ook: zo stelt Nottingham op de mailinglijst van het project voor om de certificaten van versleutelde http-verbindingen niet te verifiëren. "Dat zou de uitrol vergemakkelijken", schrijft Nottingham, die wel aantekent dat daarover nog verder gediscussieerd moet worden.
Als certificaten niet geverifieerd worden, betekent dat echter dat man in the middle-aanvallen nog steeds mogelijk zijn: het verkeer wordt dan versleuteld, maar er kan niet worden gecontroleerd naar wie het versleutelde verkeer wordt gestuurd. Wel wordt de inhoud van de communicatie beschermd tegen afluisteren, waardoor bijvoorbeeld gebruikers van openbare wifi-hotspots beter beschermd zouden zijn.
De IETF werkt sinds eind vorig jaar aan de nieuwe versie van de http-specificatie. De nieuwe specificatie neemt de Spdy-specificatie van Google als uitgangspunt, en moet onder meer de laadtijd van pagina's verkorten en het parallel versturen van content over één verbinding mogelijk maken. De standaard moet in 2014 gereed zijn. De standaard wordt uitgerold naast http 1.1; voorlopig wordt de huidige http-versie nog niet uitgefaseerd. Gezien de alomtegenwoordigheid van http 1.1 zal die standaard waarschijnlijk nog vele jaren na de uitrol van http 2.0 ondersteund blijven door webbrowsers en -servers.