必须组合启用系统级策略、实验性模式与HSTS预加载机制才能实现全站HTTPS强制升级:先开启“一律使用安全连接”基础策略,再通过chrome://flags/#https-first-mode启用Strict模式,最后在chrome://net-internals/#hsts中为google.com等核心域名手动添加含子域的HSTS策略。

想让谷歌浏览器访问任何网站时都自动走HTTPS加密通道,避免HTTP明文传输被劫持或监听,必须组合启用系统级策略、实验性模式与HSTS预加载机制。单独开启某一项无法覆盖全部场景,尤其对未声明HTTPS支持的旧站点或跳转链接无效。
启用“一律使用安全连接”基础策略
这是Chrome 117+版本内置的默认安全机制,会主动尝试HTTPS连接,失败后才回退HTTP,属于最低门槛的强制升级保障。
点击右上角三点菜单→选择“设置”→左侧点“隐私设置和安全性”→右侧点“安全”→滚动到“高级安全设置”区域→找到“一律使用安全连接”→【开启该开关】。
这一步生效后,所有已知支持HTTPS的网站(如github.com、wikipedia.org)将优先走加密连接,但不会阻止HTTP页面加载。
开启HTTPS-First严格模式
此模式彻底取消回退机制,遇到不支持HTTPS的网站直接显示“无法访问此网站”,适合高安全需求用户。
方法一:通过Flags启用严格模式
在地址栏输入chrome://flags/#https-first-mode→回车→搜索框输入“HTTPS-First”→下拉菜单选“Enabled (Strict)”→点击底部“Relaunch”重启浏览器。
方法二:启用协议自动升级实验项
在地址栏输入chrome://flags/#https-upgrade→回车→找到“HTTPS upgrades”→设为“Enabled”→重启浏览器。注意:若网页完全无HTTPS版本,此模式会导致白屏或ERR_CONNECTION_REFUSED错误,不可用于调试本地HTTP服务。
手动注入HSTS策略强制子域名全加密
对Google系域名、常用学术站、CDN资源等高频目标,需用chrome://net-internals/#hsts页面写入硬性规则,绕过DNS劫持与中间人降级攻击。
第一步:打开HSTS管理页
地址栏输入chrome://net-internals/#hsts→回车。
第二步:添加核心域名策略
在“Add domain”区域的Domain框中依次输入以下域名(每输一个点一次Add):
google.com → 勾选“Include subdomains”
google.com.hk → 勾选“Include subdomains”
googleapis.com → 勾选“Include subdomains”
googleusercontent.com → 勾选“Include subdomains”。
第三步:验证策略是否生效
刷新任意google.com子页面(如https://scholar.google.com),检查地址栏是否始终显示锁形图标;若仍跳转HTTP,说明HSTS未命中,需确认域名拼写不含http://前缀且未遗漏点号。
【关键前提:必须先确保当前设备时间准确,误差超过数小时会导致HSTS策略拒绝加载】



















