信息安全 来源:蓝点网 2026-09-07 13:32:35 阅读:0
基于安全考虑目前很多网站都已经部署 HTTPS 加密连接,但有时候网站服务器出现问题时可能会退回到 HTTP 明文连接。而谷歌浏览器采用的 HSTS 严格传输安全机制,会强制浏览器和服务器之间必须通过 HTTPS 加密连接。
然后有些网站就会出现如下图这样无法加载的情况:

遇到 HSTS 导致的无法加载时,正常情况下对访问者来说应该直接关闭页面,因为这种情况要么是网站服务器出现问题,要么是用户到该网站之间的连接遭到劫持,因此继续尝试访问存在潜在的安全隐患。
不过谷歌也在 Chrome 中预留小技能,只需要通过键盘盲打 thisisunsafe 即可绕过 HSTS 继续加载,输入 thisisunsafe 时页面不会有任何提示,当完成输入时 Chrome 就会自动重新加载这个页面。
试试看:https://hsts.landian.la/
虽然可能有很多用户都是首次听说这个功能 (包括蓝点网),但其实谷歌浏览器很早就已经添加这个小技能,开发者在调试时遇到问题可以通过这个小技能临时进入页面检查潜在的问题,所以本质上这个功能并不是面向普通用户的。
当然要触发这种情况也有前置条件,即网站使用不受信任的证书 (包括自签名证书、证书已被吊销、证书过期等)、HTTPS 响应要发送 HSTS 头、浏览器已经拥有该域名的 HSTS 状态,此时域名访问会被拦截。
在这种情况下通过键盘盲打 thisisunsafe 才可以进入页面,相当于用户已经知道这个连接不安全但签了个免责协议,所以谷歌会重新允许用户进行加载。
昨天Google宣布了一个很炸裂的消息,自Chrome 154版本起,谷歌将调整Chrome浏览器的默认设置,默认开启"Always Use Secure Connections"(
谷歌日前推出紧急安全更新修复 Chrome 浏览器中的零日漏洞,这也是 2025 年以来谷歌修复的第六个已知的零日漏洞,这些漏洞都是在被谷歌修复前就已经遭到黑客利用。在安全公告中谷歌称被利用的漏洞是
谷歌刚刚为 Chrome 浏览器推出紧急安全更新用于修复 JavaScript v8 引擎中的高危安全漏洞,该漏洞编号 CVE-2025-6554,属于 v8 引擎中的类型混淆漏洞。目前已经有黑客利用