Restaurado desde el wiki del proyecto (we.riseup.net), que ya no está en línea.
HTTPS everywhere es una extensión para varios navegadores desarrollada por la EFF para mejorar la seguridad de tu navegación.
Es realmente sencilla de instalar, y después de la instalación no tendrás que hacer nada: todo funciona automáticamente.
Las comunicaciones que tu navegador realiza con los sitios a los que te conectas pueden producirse en claro o de forma cifrada. Las comunicaciones en claro pueden ser leídas fácilmente por cualquiera que comparta la conexión contigo (por ejemplo un colega o un familiar), por tu proveedor (fastweb, alice, infostrada…) y naturalmente por las autoridades policiales. Las conexiones cifradas son mucho más seguras (ver el apéndice al final, “SSL & Certification Authority”, para saber más)
HTTPS Everywhere intenta usar comunicaciones cifradas siempre que es posible, y admite muchísimos sitios
La extensión está disponible para firefox y chrome. Si no tienes ninguno de estos navegadores, instálalos: no echarás de menos internet explorer ni Safari.

Hay que cerrar y volver a abrir Firefox antes de que la extensión surta efecto.
Para chrome, no hace falta cerrar y volver a abrir: ya estás usando https everywhere
Cuando usas una comunicación cifrada, quieres estar seguro de que estás hablando precisamente con el sitio con el que quieres hablar, y no con un tercero.
¿Pero cómo se distingue al propietario legítimo del sitio de alguien que finge serlo?
Los navegadores utilizan un método de “certificaciones”: cada sitio HTTPS tiene un “certificado” de identidad, que puede ser firmado por otras empresas, llamadas CA. Dado que cualquiera podría crear una CA y firmar lo que quiera, se trata de decidir qué CA son fiables y cuáles no.
Los navegadores resultan decepcionantes en esto: incluyen prácticamente a cualquiera como CA válida.
Nada impide que una CA firme un certificado que acredite identidades falsas, permitiendo a un tercero suplantar a otro sitio.
Por ejemplo, una fuerza policial podría pedir a Verisign (una CA importante) un certificado a nombre de google.com y después suplantar a google en tu conexión.
Este ataque no puede excluirse, y es muy difícil de evitar.
Se trata en cualquier caso de un ataque muy potente y poco frecuente.
Un certificado self-signed es un certificado que no está firmado por una CA, o que está firmado por una CA en la que el navegador no confía.
Los navegadores consideran esto una amenaza, presentando la clásica pantalla de error en la que piden añadir una excepción.
En algunos casos esta es una alarma inútil: muchos sitios se niegan a estar bajo el chantaje de las CA y eligen firmarse ellos mismos el certificado. Es el caso, por ejemplo, de autistici.org , indivia.net y muchos otros sitios de activismo.
En otros, esto es un problema real: si ves un sitio “comercial” (google, facebook, hotmail…) con un mensaje de ese tipo, estás sufriendo efectivamente un intento de interceptación muy burdo, que de hecho tu navegador detecta.
Esto ya se ha hecho varias veces, también en Italia; por eso conviene no ignorar esa excepción de forma automática, sino con sensibilidad al contexto y al sitio que estás visitando.