Http всё
Связанные с индикаторами изменения войдут в состав выпуска Firefox 70, намеченного на 22 октября. Наконец-то, заждались, уже несколько пару лет нас завтраками кормят.
Вкратце: теперь все http и ftp страницы будут в строке помечаться не безопасными, вот так:
Что хорошо: обычные доменные сертификаты теперь просто серые (о, и EV теперь без плашки, проглядел), чуть-чуть бизнес у фишинговых и прочих мошенников поломается (чуть-чуть, ведь «лох не мамонт, лох не вымрет»).
Для ftp вообще посрать, его скоро выкинут (запамятовал с какого выпуска). А вот с http ждем кучу нытья и ложных репортов у ретроградов.
P.S. Сам я давно уже вешаю на статичные html-странички сертификаты, спасибо Let’s Encrypt.
P.S.S. Кстати, что там у гугла и остальных на хромиуме? Тоже давно планируют, но я за ними так не слежу.


Хотя все мои сайты на https, я не могу поддержать вот это безудержное стремление всех загнать в пользователи SSL/TLS.
Во-первых, это усложняет процесс настройки и добавляет дополнительную точку с проблемами. Если раньше эта цепочка была домен-днс-хостинг, то теперь туда ещё и сертификат влезает.
Нужно следить и регулярно мониторить ресурс, либо вешать сервис с оповещалкой (та же Я.Метрика). И хотя это делается легко, но это усложнение, а не упрощение.
Плюс, сертификаты могут отозвать и ресурс перестанет работать.
Во-вторых, если мы не говорим про бесплатные сертификаты, то они стоят денег. Да, недорого (500р/год), но это лишние расходы. Let'sEncrypt ничего и даже wildcard есть, но если провайдер его не поддерживает, то установка будет проблемная.
В-третьих, это возможное замедление скорости сайта. Да, сейчас есть TLS 1.3 - пошустрее будет, но его поддерживают не все. Ряд пользователей, включая меня, провайдера тикетами многие месяцы бомбили, прежде чем оно было включено и заработало, и это не самый отсталый хостинг (Бегет). Если не использовать TLS 1.3 и http/2 (а об этих вещах ещё знать надо), то загрузка сайта будет чуть медленнее. Немного, но это точно не плюс.
В итоге получается, что нужно иметь нетухлый уровень понимания, чтобы это сделать и оно работало хорошо. А у большинства не-айтишников такого понимания нет, и блог на вордпрессе, а то и блогоплатформе - предел, на который они готовы пойти. И винить их в этом не за что - кто-то админит / программирует, а кто-то пишет охрененные статьи или делает контент.
По сути выходит, что независимые сайты, standalone-блоги и прочие мелкие ресурсы (которым может быть и 20 лет) отодвигают от аудитории таким методом - кто-то может увидеть предупреждение о "небезопасном соединении" и сразу уйдёт. При этом есть много старых сайтов с годным контентом, а есть ещё и неподдерживаемые сайты, где контент не теряет актуальности с годами - вот они и будут задвигаться глубже в ж*** выдачи, теперь ещё и с помощью браузеров, отгоняющих пользователей (привет, поведенческие).