HTTPS 與網站安全:不只是網址列的鎖頭

網址列上的鎖頭,很多人以為裝了 SSL 憑證就等於「網站安全」。事實上,HTTPS 只是網站安全的第一層地基——它保證的是「傳輸過程」不被竊聽竄改,不保證網站本身沒有漏洞。這篇從憑證講到安全標頭,給你一份看得懂、做得到的網站安全基礎清單。

HTTPS 到底保護了什麼

HTTPS 是在 HTTP 之上加了一層加密(TLS),讓瀏覽器與伺服器之間的資料——帳號密碼、信用卡號、表單內容——在傳輸途中無法被中間人讀取或竄改。沒有 HTTPS 的網站,在咖啡廳的公共 Wi-Fi 上填的每一個欄位,理論上都可能被同一個網路裡的人看光。

對 SEO 而言,Google 早在 2014 年就宣布把 HTTPS 列為排名信號之一,官方說法是「輕量級信號」——不會讓你一夜起飛,但沒有它,Chrome 會直接在網址列標示「不安全」,訪客的信任在看到警告的那一秒就打折了。今天的網站,HTTPS 不是加分題,是門票。

憑證種類:別為用不到的東西付錢

SSL/TLS 憑證依驗證深度分三種:DV(網域驗證)只確認你擁有這個網域,幾分鐘核發,Let's Encrypt 提供免費版本;OV(組織驗證)會核對公司登記資料;EV(延伸驗證)驗證最嚴格。要說實話的是:三種憑證的加密強度完全相同,現代瀏覽器的網址列顯示也幾乎沒有差別。一般官網與部落格用免費的 DV 搭配自動續期就足夠;金融、大型電商基於企業政策可能選 OV/EV,但那買的是驗證流程,不是更強的加密。

比選哪種憑證更重要的是自動續期。憑證過期當天,所有訪客都會看到全螢幕的紅色警告,傷害遠大於沒裝。用 Let's Encrypt 搭配自動續期機制,或選擇代管憑證的主機商,把「忘記續約」這個風險直接消滅。

鎖頭保證的是路上沒人偷聽,不保證屋子裡沒有破窗。HTTPS 是起點,不是終點。

混合內容:裝了憑證還是出現警告的原因

網站升級 HTTPS 後,如果頁面裡還有用 http:// 載入的圖片、CSS 或 JavaScript,就是所謂的混合內容(mixed content)。瀏覽器輕則把鎖頭換成警告圖示,重則直接封鎖那些資源,造成版面破圖或功能失效。常見來源是舊文章裡寫死的圖片網址、第三方外掛的舊程式碼。解法是全站搜尋 http:// 開頭的資源連結改成 https://,並設定讓伺服器把所有 HTTP 請求 301 轉向 HTTPS 版本。

安全標頭:五分鐘設定,擋掉一大類攻擊

安全標頭(security headers)是伺服器回應時附帶的指令,告訴瀏覽器該用什麼規則保護這個頁面。幾個最值得設的:

  • HSTS:強制瀏覽器之後一律用 HTTPS 連線,杜絕降級攻擊。
  • X-Frame-Options / frame-ancestors:禁止別人把你的網站嵌進 iframe,防止點擊劫持(誘騙使用者在看不見的框架上點擊)。
  • X-Content-Type-Options:防止瀏覽器猜測檔案類型而執行了不該執行的內容。
  • Content-Security-Policy:白名單機制,限制頁面只能載入你允許的來源的腳本,是防禦 XSS(跨站腳本攻擊)最有力的一層。設定較繁瑣,但高價值網站值得投資。

這些設定可以用免費的線上工具(如 securityheaders.com)檢測,幾分鐘就知道自己的網站缺哪幾項。

基礎建設清單

總結一份可以直接核對的清單:全站 HTTPS 且 HTTP 自動轉址、憑證自動續期、無混合內容、HSTS 等安全標頭已設定、後台登入頁不對外公開或有雙因素驗證、系統與套件定期更新。想進一步了解常見攻擊手法與防線,可以接著讀系統資安基礎:中小企業最該防的五種攻擊。如果你的網站是委外製作的,這份清單也適合拿去問你的廠商——我們在品牌官網設計開發服務裡把這些列為交付標配,因為安全不該是加購項目。

這類問題,我們每天都在自己的產品上解

免費 30 分鐘線上諮詢・先釐清方向,不推銷・一個工作天內回覆

我要詢案

← 更多觀點