נתון סטטיסטי על הבלוג, 29.4 אחוז מהגולשים לפה משתמשים בכרום (אחרי פיירפוקס שעומד על 40.2).
זה אומר ממש לא מעט אנשים שמשתמשים בכרום, וגם אני נמנה בין אותם משתמשים.
כבר תקופה ארוכה שיש משהו שמציק לי, ושוב זה איכשהו קשור לגוגל, ואפילו בשתי צורות שונות במקרה הזה.
אני מניח שאם אתם משתמשים כרום, נתקלתם לא מעט בדבר הבא:

המנעול השבור הזה מציין שהחיבור שלי מול Gmail הוא אמנם בSSL אבל משהו לא בסדר איתו, מדאיג משהו..
אז מה באמת לא בסדר ? מרחק שתי לחיצות עכבר ואנחנו מקבלים הסבר מפורט של מהות הבעיה:

בגדול, מסבירים לנו כאן שהקישור מול Gmail תקין, ההצפנה תקינה והGmail שאני מתחבר אליו הוא באמת מי שהוא טוען שהוא.
לכאורה זה מרגיע אותי, עד שאני מקבל את ההרגשה הזאת שמישהו מסבן אותי. סוג של "חוש עכביש" לבלופים בתחום אבטחת המידע (ולצערי הוא עובד שעות נוספות בתקופה האחרונה)
אבל רגע, יש גם תוכן בעמוד שאינו מוצפן בSSL, מאד מוזר – אני מתחבר לGmail בSSL אז למה שפתאום יהיה תוכן לא מאובטח ? קצת הורס את כל הרעיון ההצפנה.
אם נוסיף אש למדורה, כאשר אני נכנס לGmail, החיבור מופיע כראוי והמנעול לא שבור:

רק אחרי זמן מה המנעול "נשבר" ומשהו רע קורה כאן.
אז מה קורה כאן ? מה גורם לשבירה של המנעול ? ולמה זה קורה פתאום באמצע החיים ?
כאשר מתחילים את הגלישה מול Gmail המנעול תקין, כלומר לפחות עד השלב הזה כל התוכן שמגיע מגוגל עובר בSSL.
המנעול נשבר כאשר "מצטרף" לעמוד תוכן שהמקור שלו אינו בתקשורת SSL (מה שנקרא mixed content), מתי זה קורה ? למשל כאשר אתם פותחים מייל פרסומת של וואלה שמכיל תמונות או כל מייל אחר שמושך תוכן נוסף מאתר כלשהו. על המשפט האחרון עונה סוג נוסף של מיילים – מיילים תוקפים.
אלה מיילים שמכירים חולשה מסוג XSS לרוב (כלומר, קריאה של המייל תגרום להרצת קוד Javascript זדוני בהרשאות המשתמש), ההמשך ידוע מראש – גניבת הרשאות ועוד ועוד – הדמיון שלכם הוא הגבול.
ההתמודדות עם התקפות כאלה היא נושא אחר לגמרי, מה שמפריע לי בכל הסיפור הזה הוא העובדה שהמנעול השבור הזה הפך להיות חלק נורמלי בשגרת החיים שלנו.
היום כאשר אני נכנס לGmail ורואה את המנעול השבור הזה, זה בכלל לא נראה לי מוזר, זה תמיד ככה ולכאורה זה גם לא אומר שמשהו לא בסדר.
וכאשר משהו באמת לא יהיה בסדר, לא תהיה לי אינדיקציה לכך, ולמי שתוהה, זאת בדיוק המהות של אותו מנעול שבור – לתת אינדיקציה שמשהו לא תקין.
בשורה התחתונה, הכניסו מנגנון חדש (יחסית) שיש לו מטרה טובה מאד והיא לתת לנו התראה כאשר משהו לא בסדר, אבל באותה נשימה דאגו להפוך אותו ללא רלוונטי.
מסתבר שגוגל מכירה את הנושא, יש מספר באגים פתוחים על הנושא הזה ועדיין אין קול ואין עונה. אולי זה הזמן שגוגל יקחו קצת אחריות לידיים ויפתרו את הבעיה, ואם מהנדסיה הדגולים של גוגל לא יודעים איך – הם מוזמנים ליצור איתי קשר ואני אשמח לתת להם כמה וכמה פתרונות.