A adoção de HTTPS *dobrou* este ano
20 de julho de 2016
0 minutos de leituraEmbora exista há mais de 20 anos, o HTTPS sempre teve uma adoção muito baixa — até agora. Dados de duas fontes independentes mostram que a adoção de HTTPS mais que dobrou no último ano, um aumento sem precedentes e impressionante na adoção desse controle de segurança.
Os dados da BuiltWith indicam que a adoção de HTTPS mais que triplicou, passando de 2,9% para 9,6% em um único ano. Os dados do HTTP Archive mostram uma tendência semelhante: o número de sites com HTTPS aumentou 2,3 vezes, passando de 5,5% para 12,4%. É importante considerar o período: em menos de um ano, protegemos o mesmo número de sites que antes levou 20 anos para proteger!
Essa é uma ótima notícia para a web, tanto pelo valor que o HTTPS oferece quanto por ser raro ver um controle de segurança ganhar adoção de forma tão evidente. Neste artigo, analisamos os dados, tentamos explicar o que impulsionou essa mudança e sugerimos como podemos aprender com o HTTPS para incentivar outras práticas de segurança.
Dados da BuiltWith
A maneira mais fácil de acompanhar o uso de HTTPS é pelo BuiltWith, um portal que mostra a adoção de tecnologias na web. A BuiltWith tem um relatório chamado “SSL By Default”, que identifica sites que redirecionam visitantes para HTTPS. O gráfico a seguir mostra esses dados dos últimos anos para os 1 milhão e os 10 mil principais sites. A imagem a seguir mostra a adoção de HTTPS nos 1 milhão de principais sites, segundo a BuiltWith:

Este gráfico mostra um crescimento impressionante na adoção de HTTPS no último ano. Entre os 1 milhão de principais sites, a parcela aumentou de aproximadamente 2,9% em agosto passado para 9,6% agora — mais de 3 vezes em um ano! Entre os 10 mil principais sites, a adoção passou de 6,3% para 12,8% no mesmo período, mais que dobrando.
Observe também que a adoção de HTTPS costuma ser maior entre os sites mais populares. Isso significa que a proporção de páginas acessadas por HTTPS é maior do que a quantidade de sites que habilitaram o protocolo, já que um site de ponta gera mais tráfego do que um menos popular.
Esses dados são impressionantes. Na verdade, parecem bons demais para ser verdade — impressão reforçada pela queda incomum nos relatórios da BuiltWith no mês passado. Para confirmar os números, vamos fazer a mesma análise com um conjunto de dados totalmente independente: o HTTP Archive.
Dados do HTTP Archive
O HTTP Archive, ou HA, é uma iniciativa criada por Steve Souders para registrar, ao longo do tempo, a composição dos sites. O projeto está em funcionamento há quase 6 anos, analisando um número crescente de sites duas vezes por mês e armazenando métricas de carregamento de páginas. Atualmente, cada coleta do HA analisa os 500 mil principais sites.
É possível consultar os dados do HA usando o BigQuery (obrigado, Ilya Grigorik!), o que nos permite extrair a lista de sites que redirecionaram para HTTPS a cada mês. O gráfico a seguir mostra a porcentagem dos 500 mil principais sites que redirecionam para HTTPS. A imagem abaixo mostra o rápido crescimento dos sites com HTTPS (dados do HTTP Archive):

Como você pode ver, a parcela de sites com HTTPS mais que dobrou no último ano, passando de 5,5% em meados de 2015 para 12,4% um ano depois — um crescimento de 2,3 vezes. Embora um pouco menor que os números da BuiltWith, esse crescimento é realmente impressionante.
Nota técnica: o HA trocou o IE pelo Chrome em março, o que teve um impacto marginal nos números e pode explicar a pequena queda na adoção naquele mês.
Como isso aconteceu?
Quando algo dá errado, uma boa prática é fazer análises retrospectivas (sem atribuir culpa!) para entender o que aconteceu e como evitar que se repita. Neste caso, também vale fazer o mesmo para entender por que esse aumento positivo está acontecendo e por que agora.
Responder a essas perguntas pode nos ajudar a manter o ritmo e aplicar esses aprendizados a outras áreas em que queremos reforçar a segurança. Acredito que estes são alguns dos principais fatores que impulsionaram essa mudança.
Custos menores
Historicamente, migrar para HTTPS sempre foi uma iniciativa cara. Era preciso comprar certificados, pagar mais pela hospedagem e pelo CDN… Os custos se acumulavam, e só as empresas que realmente precisavam ou queriam HTTPS levavam a iniciativa adiante.
Hoje, você pode obter um certificado gratuito da Let’s Encrypt; a entrega de SSL/TLS está incluída em muitos CDNs (com a Cloudflare na vanguarda), e plataformas como WordPress e GitHub Pages habilitam HTTPS por padrão, sem custo adicional.
Esses custos menores são resultado, em parte, da demanda crescente e, em parte, da redução dos custos para os próprios provedores de plataforma. Seja como for, quando migrar para HTTPS fica mais barato, é mais fácil para quem defende a mudança levá-la adiante.
Ferramentas e recursos melhores
Essas novas ferramentas não apenas barateiam a migração para HTTPS: também a tornam mais fácil.
A Let’s Encrypt facilita a geração automática de certificados, permitindo que plataformas os gerem para seus usuários e que equipes de operações criem um certificado para cada microsserviço. O SSLTest e o Chrome Security Panel verificam se a configuração está correta. O IsTlsFastYet explica como deixar o HTTPS rápido e lista as plataformas compatíveis com cada recurso.
Ferramentas melhores são fundamentais para reduzir ainda mais os custos, pois as pessoas costumam ser a parte mais cara de qualquer projeto de TI. Quando o esforço e os custos são baixos o suficiente, um engenheiro engajado pode simplesmente colocar a mão na massa e ativar o HTTPS sem precisar agendar a tarefa nem priorizá-la no planejamento.
Incentivos melhores
A segurança, inclusive o HTTPS, serve para reduzir riscos. E, infelizmente, os riscos são invisíveis. Muitas vezes, é difícil justificar até um dia de trabalho quando não se consegue demonstrar um benefício concreto para os resultados da empresa. É muito mais fácil defender uma mudança que ajude a adicionar um recurso ou alcançar um ganho perceptível.
No caso do HTTPS, já temos vários incentivos que ajudam a tirar projetos do papel. Novos padrões da web, como HTTP2, Geolocation e ServiceWorker, só estão disponíveis via HTTPS, tornando-o um pré-requisito para determinados recursos. O Google posiciona melhor os sites com HTTPS do que os que usam HTTP, e as plataformas móveis exigem HTTPS por padrão nas APIs de aplicativos nativos.
Em alguns casos, esses incentivos motivam empresas que ainda não estão convencidas da importância da segurança a migrar para HTTPS. Em outros, dão às pessoas que defendem a mudança na empresa a justificativa necessária para obter as aprovações.
Efeito de rede
Por fim, a web ainda é uma rede, e as ações de um site afetam os outros. Cada vez que um site migra para HTTPS (e talvez até escreva sobre isso), a probabilidade de seus concorrentes fazerem o mesmo aumenta. A migração de um site para HTTPS também exige que seus serviços de terceiros sejam compatíveis, facilitando a mudança para o próximo cliente. E, quando sites suficientes de uma comunidade usam HTTPS, os demais se sentem pressionados socialmente a elevar o nível.
Acredito que esse último fator explica a aceleração da adoção de HTTPS. É difícil colocar o efeito de rede em movimento, mas, depois que ele começa a ganhar força, a velocidade aumenta naturalmente.
Resumo
Antes de tudo, este é um bom momento para comemorar.
Muitas pessoas da comunidade web defendem a segurança como um todo e o uso de HTTPS em particular há muito tempo. Esses dados provam que nossos esforços estão dando frutos. Então, se você sempre defendeu o HTTPS, este é um ótimo momento para dar um pulinho de alegria!
Se você ainda não aderiu ao HTTPS, a hora é agora. Para ver uma lista mais estruturada de motivos para migrar, confira meu artigo do verão passado.
Além do HTTPS, devemos aplicar essas mesmas estratégias em outras áreas. Como podemos reduzir os custos e simplificar a implementação de outros objetivos de segurança? Que incentivos podemos oferecer para complementar as penalidades? E, depois de ganhar ritmo, como podemos acelerar o processo com o efeito de rede?
Na Snyk, estamos tentando aplicar esses aprendizados para ajudar a tornar o código aberto mais seguro e adoraríamos ver essas práticas se espalharem por todo o setor de segurança.
Comece a resolver desafios de capture the flag
Aprenda a resolver desafios de capture the flag assistindo sob demanda ao nosso workshop virtual introdutório.