必须让chrome主动将所有请求升级为https连接:启用“一律使用安全连接”开关;对高安全场景启用https-first严格模式;手动添加hsts策略锁定关键域名;配置安全dns防止解析劫持。

当你在Chrome中点击搜索结果或跳转链接时,页面仍以不加密的HTTP协议加载,存在账号密码被窃取、网页被篡改等风险,必须让浏览器主动将所有请求升级为HTTPS连接。
启用“一律使用安全连接”基础开关
这是Chrome内置的默认安全机制,开启后会自动尝试HTTPS,失败才回退到HTTP,适合绝大多数用户日常使用。
1、点击浏览器右上角三个垂直点 → 选择“设置”。
2、左侧导航栏点击“隐私设置和安全性”。
3、右侧内容区点击“安全”。
4、向下滚动至“高级安全设置”,找到“一律使用安全连接”选项并开启开关。
这一步操作起来很简单,直接把开关拨到蓝色即可生效,无需重启浏览器。但注意:【该功能仅对已声明支持HTTPS的网站生效,不会强制改造完全不支持HTTPS的老站】。
启用HTTPS-First严格模式(实验性)
如果你需要更高强度的防护——比如开发调试、金融类操作或企业内网访问,应启用此模式,它将彻底禁用HTTP回退,遇到不支持HTTPS的站点直接报错阻断。
方法一:通过Flags页面启用
1、地址栏输入 chrome://flags/#https-first-mode → 回车。
2、顶部搜索框输入“HTTPS-First”,定位到对应条目。
3、下拉菜单选择“Enabled (Strict)”。
4、点击页面底部“Relaunch”按钮重启浏览器。
方法二:备用路径(部分新版Chrome可能隐藏主入口)
1、地址栏输入 chrome://flags/#https-upgrade → 回车。
2、查找“Enable HTTPS-First Mode”或“HTTPS Upgrade”相关选项。
3、同样设为“Enabled (Strict)”,然后重启。
⚠️ 注意:启用Strict模式后,某些内部测试系统、老旧OA或本地host搭建的HTTP服务将无法加载,务必确认业务环境兼容后再长期启用。
手动添加HSTS策略锁定关键域名
对Google系服务、银行、邮箱等高频且确定支持HTTPS的域名,可绕过自动探测阶段,直接写死强制跳转规则,避免因缓存、中间代理或DNS污染导致的HTTP降级。
第一步:清除旧策略(如有)
1、地址栏输入 chrome://net-internals/#hsts → 回车。
2、在“Delete domain security policies”区域的Domain框中输入 google.com → 点击“Delete”。
第二步:添加新策略
1、在同一页面的“Add domain”区域,Domain框中输入 google.com。
2、勾选 Include subdomains 和 Redirect to HTTPS 两个复选框。
3、点击“Add”按钮。
第三步:扩展覆盖常用域名
重复第二步,依次添加以下域名(每输一个,点一次Add):
• google.com.hk
• googleapis.com
• googleusercontent.com
• github.com
• npmjs.org
添加完成后,哪怕你在地址栏手动输入 http://github.com,浏览器也会瞬间跳转至 https://github.com,且后续365天内自动生效。
配置安全DNS防止解析劫持
如果网络运营商或路由器DNS被污染,可能导致你本想访问HTTPS站点却解析出错误的HTTP IP,此时DoH(DNS-over-HTTPS)能从源头加固。
1、进入设置 → 左侧“隐私设置和安全性” → 右侧“安全” → 找到“使用安全DNS”并开启。
2、在“选择服务提供商”中任选一项:Cloudflare(1.1.1.1)、Google(8.8.8.8)或阿里云(dns.alidns.com)。
3、等待右侧出现绿色对勾图标,表示加密解析通道已建立。
这一步虽不直接改写URL,但能确保你访问的始终是真实HTTPS服务器,而非被中间设备伪造的HTTP钓鱼页。











