Chrome bật kết nối an toàn mặc định từ tháng 10/2026

Google đã công bố kế hoạch đưa kết nối an toàn thành mặc định trên Chrome. Cách làm tương đối nhẹ tay chứ không chặn thẳng. Bản Chrome 154 dự kiến phát hành tháng 10/2026, và từ đó tính năng vốn có tên Always Use Secure Connections được bật sẵn cho toàn bộ người dùng. Trình duyệt thử kết nối HTTPS trước với mọi website. Nếu một trang công khai không hỗ trợ, Chrome hỏi xác nhận trước khi mở.

Lộ trình có hai bước. Tháng 4/2026, Chrome 147 bật tính năng cho nhóm đã tham gia chế độ Duyệt web an toàn nâng cao. Google mô tả nhóm này là hơn một tỉ người. Sáu tháng sau, Chrome 154 mở ra tất cả. Người dùng vẫn tắt được tính năng nếu muốn.

Con số Google dựa vào, và chỗ nó không nói thẳng

Số liệu minh bạch của chính Chrome cho thấy tỷ lệ HTTPS đã rất cao, nhưng lệch nhau khá xa giữa các nền tảng. Trên Windows, 95% lượt truy cập chạy HTTPS; tính riêng trang công khai thì lên 98%. Trên Linux, con số chung chỉ 84%, còn riêng trang công khai gần 97%. Android và macOS đều trên 99% với trang công khai.

Khoảng cách giữa "chung" và "riêng trang công khai" chính là câu trả lời cho thắc mắc phần HTTP còn lại nằm ở đâu. Google nói thẳng phần lớn lưu lượng chưa mã hoá thuộc về các trang nội bộ. Địa chỉ IP trong mạng, thiết bị mạng gia đình, cổng quản trị trong doanh nghiệp.

Và đó đúng là nhóm được miễn cảnh báo. Chế độ mặc định chỉ áp cho website công khai; địa chỉ riêng, dải IP nội bộ, tên máy một nhãn và đường dẫn mạng nội bộ đều nằm ngoài. Nói cách khác, Google bật cảnh báo ở đúng vùng mà tỷ lệ tuân thủ đã 97–99%. Chọn thời điểm như vậy thì số người bị làm phiền rất nhỏ, còn nhóm chưa chuyển thì hết chỗ nấp.

Cách Google tránh làm phiền người dùng

Chrome không cảnh báo lặp lại. Trình duyệt chỉ hiện thông báo với trang HTTP mới hoặc ít khi ghé, còn trang vào thường xuyên thì bỏ qua sau lần đầu. Cách này giữ cho cảnh báo còn ý nghĩa, thay vì thành thứ ai cũng bấm bỏ qua theo phản xạ.

Google có số đo cho phần đó. Trong quá trình thử nghiệm, người dùng ở mức trung vị gặp chưa tới một cảnh báo mỗi tuần. Ngay ở nhóm 5% gặp nhiều nhất, con số cũng dưới ba lần mỗi tuần.

Lý lẽ hãng đưa ra cho toàn bộ thay đổi nằm ở chỗ khác: kẻ tấn công chỉ cần một lượt truy cập không mã hoá. Một lượt đủ để chen vào giữa, ép trình duyệt tải thứ do họ dựng sẵn, rồi từ đó là mã độc hoặc một màn lừa nhắm đúng người.

Vấn đề nằm ở các đường dẫn phụ

Đa số website doanh nghiệp Việt Nam đã có chứng chỉ và chạy HTTPS, nên nghe qua tưởng chuyện này không liên quan. Nhưng vấn đề thường nằm ở các đường dẫn phụ chứ không phải trang chủ.

Một trang landing cũ dựng cho chiến dịch năm ngoái là ví dụ. Một tên miền phụ trỏ tới hệ thống nội bộ cũng vậy. Cả những liên kết trong thư gửi khách hàng còn ghi tiền tố http. Những chỗ đó nay sẽ khiến khách gặp một màn hình hỏi lại, và tỉ lệ người bấm tiếp không bao giờ là một trăm phần trăm.

Có một chi tiết dễ bỏ sót ở đây. Cảnh báo hiện với trang ít khi ghé. Mà landing của chiến dịch, trang cảm ơn sau khi điền biểu mẫu, đường dẫn theo dõi trong thư quảng cáo đều đúng loại đó. Khách vào một lần rồi thôi, nên lần nào cũng là lần đầu. Trang chủ chạy HTTPS đàng hoàng không cứu được mấy đường dẫn ấy.

Nhóm chịu ảnh hưởng rõ nhất là doanh nghiệp còn giữ website cũ trên hạ tầng lâu năm mà không ai đụng tới. Kèm theo đó là các hệ thống mở giao diện quản trị ra Internet qua địa chỉ IP thuần. Với nhóm sau, không có tên miền thì cũng không có chứng chỉ. Đường đi hợp lý là đặt chúng sau một tên miền phụ có chứng chỉ đàng hoàng — vừa hết cảnh báo, vừa bớt một cổng mở trần ra ngoài.

Mười năm trước HTTPS là thứ để làm sang, gắn cho trang thanh toán rồi thôi. Tháng 10/2026, nó thành điều kiện để trang được mở ra mà không kèm một câu hỏi ngờ vực. Khoảng cách giữa hai vị thế đó là cả một thập kỷ trình duyệt siết dần, mỗi lần một nấc, và chưa lần nào lùi.

Bài khác

Đội ngũ Rainbow E-Commerce