Chrome sẽ hỏi ý người dùng trước khi mở trang không mã hoá

Ngày 28/10/2025, sáu kỹ sư thuộc nhóm bảo mật Chrome đăng một bài ngắn trên blog của Google. Nội dung là kế hoạch bật chế độ luôn dùng kết nối an toàn làm mặc định, và lộ trình chia làm hai đợt. Chrome phiên bản 147, ra tháng 4/2026, bật trước cho nhóm đã chọn chế độ duyệt web an toàn nâng cao. Nhóm đó có hơn một tỉ người dùng. Đợt còn lại đến ở Chrome 154 vào tháng 10/2026, áp cho tất cả.

Cách hoạt động khá gọn. Trước khi mở một website công khai chưa mã hoá, Chrome dừng lại và hỏi ý người dùng. Cảnh báo chỉ bật với trang mới hoặc trang lâu rồi không ghé, không lặp lại với những nơi người dùng vẫn vào hằng ngày. Google viết thẳng trong bài về lựa chọn đó. Thay vì cảnh báo ở một trên năm mươi lượt điều hướng, trình duyệt chỉ lên tiếng khi gặp một site lạ chưa mã hoá.

Ranh giới công khai và nội bộ cũng được vạch rõ. Địa chỉ IP nội mạng kiểu 192.168.0.1, tên máy một nhãn, và các đường tắt nội bộ đều nằm ngoài phạm vi cảnh báo mặc định. Giao diện quản trị bộ định tuyến hay cổng nội bộ của công ty vì thế không bị chặn. Kẻ tấn công thường phải nằm sẵn trong cùng mạng mới khai thác được những địa chỉ đó, nên rủi ro khác hẳn.

Chặng cuối của một quá trình dài

Bước đi này nằm cuối một lộ trình Google theo đuổi hơn một thập kỷ. Từ giữa năm 2018, Chrome 68 gắn nhãn không an toàn lên mọi trang chưa mã hoá. Sau đó là hạ ưu tiên trong xếp hạng tìm kiếm, rồi tự nâng cấp đường dẫn khi có thể. Giờ tới lượt hộp thoại chặn.

Tỉ lệ lượt xem trang qua kết nối mã hoá trên Chrome đã nằm trong khoảng chín mươi lăm tới chín mươi chín phần trăm, tuỳ nền tảng. Con số đó tăng rất nhanh trong giai đoạn 2015 tới 2020, từ mức ba mươi tới bốn mươi lăm phần trăm. Rồi nó chững lại. Sáu năm gần đây gần như không nhúc nhích, và phần đứng yên chính là phần Chrome đang nhắm tới.

Vì sao vài phần trăm cuối cùng lại đáng chặn

Nhóm Chrome giải thích rủi ro bằng một câu gọn. Khi đường dẫn không dùng kết nối mã hoá, kẻ tấn công có thể chiếm lấy lượt điều hướng đó. Chúng ép trình duyệt nạp tài nguyên do chúng kiểm soát, mở đường cho mã độc, tấn công có chủ đích hoặc trò lừa xã hội. Lỗ hổng nằm ở lượt đầu tiên, trước khi trang kịp chuyển hướng sang bản mã hoá.

Google cũng đã đo phiền toái trước khi quyết. Trong đợt thử ở Chrome 141, chế độ này được bật cho một tỉ lệ nhỏ người dùng. Người dùng ở mức trung vị thấy dưới một cảnh báo mỗi tuần, còn ở nhóm phân vị chín mươi lăm thì dưới ba cảnh báo. Số liệu đó là căn cứ để hãng thấy có thể bật đại trà mà không làm người dùng phát cáu.

Site cũ không ai đụng từ ngày bàn giao

Ở Việt Nam vẫn còn một lượng đáng kể website doanh nghiệp dựng từ nhiều năm trước. Chúng chạy trên gói lưu trữ giá rẻ và không ai đụng tới từ ngày bàn giao. Nhóm này sẽ hứng cảnh báo trọn vẹn. Với khách lần đầu tìm tới, một hộp thoại hỏi lại trước khi vào trang là đủ để họ quay ra.

Rào cản còn lại thường không phải chi phí. Chứng chỉ mã hoá miễn phí đã phổ biến gần mười năm và gia hạn tự động được. Ở phía hạ tầng, phần cấp và gia hạn nay chạy nền trên hầu hết gói lưu trữ, RBE cũng bật sẵn. Cái thiếu là một người chịu trách nhiệm nhìn vào site.

Nhóm thứ hai cần soát là các trang phụ ít ai nhớ tới. Tên miền phụ cho một chiến dịch cũ, trang đích của đợt quảng cáo năm ngoái, cổng quản trị đặt trên một tên miền phụ khác. Chúng hay bị bỏ sót đúng vào lúc site chính được chuyển sang mã hoá.

Còn một điểm kỹ thuật hay bị quên. Nhiều site đã cài chứng chỉ nhưng vẫn nạp ảnh, mã JavaScript hoặc CSS qua đường không mã hoá. Trình duyệt gọi đó là nội dung hỗn hợp, và nó vẫn gây cảnh báo dù chứng chỉ hoàn toàn hợp lệ. Nguồn gốc thường nằm trong các bài đăng cũ, nơi ảnh được chèn bằng đường dẫn đầy đủ ghi rõ giao thức không mã hoá.

Khách phát hiện trước chủ site

Một website không ai chăm suốt nhiều năm sẽ tự lộ ra vào ngày trình duyệt đổi mặc định. Lúc ấy người phát hiện đầu tiên thường là khách chứ không phải chủ site. Tháng 10/2026 là một cái hẹn đã biết trước, và những cái hẹn biết trước thì hiếm khi đáng để chờ tới sát ngày.

Bài khác

Đội ngũ Rainbow E-Commerce