HTTPS 是什麼?網站為什麼需要 SSL 憑證
HTTPS 是什麼?完整解析 HTTP 與 HTTPS 差異、Google 排名訊號真實權重、免費 SSL 憑證方案,以及 301 轉址、混合內容排查等升級 HTTPS 過程的常見陷阱。
作者:褚崇名(Sliven)
本頁目錄
- HTTPS 是什麼?用「明信片與密封信封」一次看懂
- 那個鎖頭到底在跟你保證什麼?拆解 TLS 的三件事
- 為什麼「不安全」比你想的更傷:三個被錯過的成本
- 第一個成本:瀏覽器直接在你的網址列貼標籤
- 第二個成本:你的流量來源資料會憑空消失
- 第三個成本:現代網頁功能會被悄悄關掉
- Google 對 HTTPS 的態度:一條十年的路徑
- HTTPS 跟 SEO 排名的真實關係:被高估,也被低估
- 從 HTTP 換到 HTTPS:五個會讓流量掉下來的陷阱
- 陷阱一:混合內容(Mixed Content)
- 陷阱二:轉址鏈與 301 設定不完整
- 陷阱三:Canonical 標籤還指向 HTTP
- 陷阱四:沒有設定 HSTS
- 陷阱五:憑證到期沒有人記得
- SSL 憑證不是只有一種:DV、OV、EV 怎麼挑?
- 免費 Let's Encrypt 出現後,付費憑證還值得嗎?
- 我審網站安全性的 30 秒例行檢查
- HTTPS 之外:Google 眼中的「安全網站」還包含什麼?
- 三個最常見的 HTTPS 迷思,一次破解
- 五個動作,今天就檢查你的網站安全體質
HTTPS 是現代網站的入場券,不是加分題。你網址前面那個小小的鎖頭,是 Google、瀏覽器、還有每一個走進你網站的讀者,用來判斷「這個網站值不值得信任」的第一個訊號,分量比你想像的重得多。少了它,Chrome 會直接在網址列寫上「不安全」三個字;手機版的讀者連這三個字都看不到,只會看到一個紅色的驚嘆號,然後毫不猶豫地按上一頁。
接下來我會把三件事講清楚:HTTPS 到底是什麼、它為什麼對 SEO 與你的生意都重要、以及你該如何用半小時檢查自己的網站是不是「真的」安全。我會把密碼學的數學細節留在門外,用你聽得懂的比喻把核心一次講清楚。如果你已經知道 HTTPS 是什麼,只想看 SEO 那一段,可以直接跳到後面「HTTPS 跟 SEO 排名的真實關係」那一節。
換句話說,HTTPS 解決的不是「我想變強」的問題,而是「我不想因為低級失誤被扣分」的問題。它不會讓你從搜尋結果第三頁直接衝到第一頁,可是一旦它缺席,你做的其他最佳化都會被打折,有些時候甚至直接歸零。這是一個非常不對稱的賽局:擁有它的好處有限,缺少它的代價卻很慘。理解這個不對稱,比記住任何 SEO 口訣都重要。
HTTPS 是什麼?用「明信片與密封信封」一次看懂
想像一下,你把信用卡卡號寫在一張明信片上,交給郵差。這張明信片每經過一個郵局、每一個轉運站、每一雙手,都有人可以低頭把它看光。這就是 HTTP(HyperText Transfer Protocol,超文字傳輸協定)預設的工作方式:你的瀏覽器跟伺服器之間的所有資料,都是明文傳輸,任何在中間的設備(分享器、咖啡廳的 Wi-Fi、ISP、辦公室的防火牆)都能直接讀取內容。
現在換一個場景:你把同樣的卡號裝進一個密封信封,信封上還蓋了防拆封的蠟印,收件人收到時只要蠟印完好,就能確定這封信在路上沒被偷看、沒被掉包。這就是 HTTPS(HTTP Secure),它在 HTTP 下面多加了一層 TLS(Transport Layer Security,傳輸層安全)協定,把所有往返的資料加密、驗證、再加一道完整性檢查。
這裡有一個很多人搞混的名詞問題。你一定聽過「SSL 憑證」這個詞,但其實 SSL(Secure Sockets Layer)這個老協定早在 2015 年就被 RFC 7568 正式廢棄了,原因是它有嚴重的安全漏洞(例如讓攻擊者可以解密的 POODLE 攻擊)。現在所有網站用的其實是它的繼任者 TLS。但因為「SSL 憑證」這個說法已經叫了二十幾年,整個產業(包含憑證機構、主機商、文件)都還在沿用這個名字,所以你會看到 SSL 與 TLS 兩個詞混著用。實務上它們指的是同一件事:那一張讓你網站跑出鎖頭的數位憑證。想深入了解憑證本身,可以看這篇 SSL 憑證完整解析。
所以當我們說「這個網站是 HTTPS」,白話翻譯只有一句:這個網站跟瀏覽器之間的每一次溝通,都被 TLS 加密封裝過,第三方無法輕易偷看或竄改。那個鎖頭,就是瀏覽器告訴你「這層封裝目前正在作用」的視覺符號。
那個鎖頭到底在跟你保證什麼?拆解 TLS 的三件事
很多人以為 HTTPS 等於「加密」,其實只講對了三分之一。一個完整的 TLS 連線要同時做到三件事,少任何一件,那個鎖頭都會失去意義。我用一個表格把三件事拆開,因為這三件事對應到三種完全不同的攻擊場景,混在一起會永遠搞不清楚自己在防什麼。
| 保證 | 它防的是什麼攻擊 | 讀者能感受到的具體差異 |
|---|---|---|
| 加密(Encryption) | 竊聽:中間人偷看你的資料 | 在咖啡廳 Wi-Fi 上輸入密碼,不會被同一個網路的人擷取 |
| 驗證(Authentication) | 釣魚:你連到的不是真網站,是冒牌貨 | 瀏覽器幫你確認「這個網址背後真的是那家公司」,不是中間人架的假站 |
| 完整性(Integrity) | 竄改:中間人偷偷改掉傳輸中的內容 | 下載的安裝檔、看到的網頁內容,跟伺服器送出的完全一致 |
第一項「加密」是大眾最直覺的理解,也是 HTTPS 被發明出來的最初原因。沒有它,你在家裡用的那個沒設密碼的 Wi-Fi、或機場的公共網路,等於把你的帳號密碼雙手奉送給任何想抓封包的人。
第二項「驗證」才是 TLS 真正跟「信任」綁在一起的地方。這也是為什麼你需要一張由「憑證機構」(Certificate Authority,簡稱 CA)簽發的憑證;單純自己加密是做不到這一層的。CA 的工作就是扮演一個第三方公證人,它在簽發憑證之前會確認「申請人真的控制這個網域」(還沒申請網域的話,先從〈網域申請全攻略〉起步),OV 與 EV 等級的憑證還會進一步查核公司登記。當你的瀏覽器看到一張被信任的 CA 簽過的憑證,它才會放心地亮出鎖頭;查不到、或憑證過期、或簽發者不明,瀏覽器就會跳出紅色警告畫面,把讀者擋下來。
第三項「完整性」是最常被忽略、卻最危險的一環。想像一下,你連到一個沒有 HTTPS 的網站下載一個安裝檔,中間人可以在傳輸過程中把乾淨的安裝檔換成植入了木馬的版本,而你完全不會發現。TLS 透過雜湊與訊息鑑別碼,確保資料在傳輸過程中只要被改過一個位元,連線就會立刻中斷。再舉一個更貼身的例子:你想像自己在咖啡廳的公共 Wi-Fi 上看一則新聞,這則新聞如果是 HTTP 傳輸,同一個網路上的攻擊者可以在你看到的網頁裡偷偷插入一張假的銀行簡訊擷圖、或一個假的「你的帳號被鎖定」釣魚連結,你以為是新聞網站給的內容,其實是中間人塞進來的。完整性保護的就是這種「你看的內容真的來自那個網站」的保證。
這三件事合在一起,才構成我們口語說的「網站安全」。少了任何一環,那個鎖頭都只是一個表象。
為什麼「不安全」比你想的更傷:三個被錯過的成本
多數人對 HTTPS 的理解停在「有加密比較好」,卻沒意識到「沒有 HTTPS」在 2026 年的網路上,會主動觸發三個你根本沒預期到的連鎖損失。這三個成本跟 SEO 沒有直接關係,但都會直接打掉你的流量與轉換,所以我刻意把它們放在 SEO 那段之前,因為它們才是真正會讓老闆跳起來的原因。
第一個成本:瀏覽器直接在你的網址列貼標籤
從 2018 年起,Google Chrome 開始把所有 HTTP 網頁標記為「不安全」,而且這個標記會出現在每一個要填表單的頁面上,後來更擴大到所有的 HTTP 網頁(見 Chromium 部落格的〈A secure web is here to stay〉)。Firefox 與 Edge 也跟進。這不是一個小小的灰色提示,而是一個會讓使用者縮手的視覺障礙。
換個方式想:你在實體店面門口掛一個「這間店可能不安全」的紅牌,再怎麼促銷,都可能流失在門口猶豫的客人。對陌生訪客來說,瀏覽器警告比標題、商品圖與價格更顯眼。若表單轉換突然下滑,應把 HTTP 警告、混合內容與憑證錯誤列入檢查,而不是只改文案或按鈕。
第二個成本:你的流量來源資料會憑空消失
這一點幾乎沒有人在講,但對做行銷的人極度關鍵。網路有一個叫做 Referer 的機制,當讀者從 A 網站點連結到 B 網站時,B 網站(與它的分析工具)會知道「這個人從 A 來」。可是當讀者從一個 HTTPS 網站點到一個 HTTP 網站時,基於安全規範,這個 Referer 欄位會被主動剝掉。換句話說,如果你的網站是 HTTP,所有從 Facebook、Google、其他 HTTPS 網站導過來的流量,在你的分析報表裡都會變成「直接流量(direct)」或「來源不明」。
把這個後果具體化一下:假設你同時下 Facebook 廣告、經營一個部落格換 反向連結、又在一個論壇發文導流。在 HTTPS 網站上,你的 GA4 可以清楚看到「這條流量來自 Facebook、那條來自論壇」,於是你知道該把預算加在哪裡。但在 HTTP 網站上,這三條流量全被併進「direct」這個大黑洞,你看不出來 Facebook 廣告到底是有效還是浪費錢,也看不出來那一篇辛苦寫的客座文章到底帶來了多少人。你做的每一個行銷決策,都會在一個失真的報表上進行,這比完全沒有資料還危險,因為你會對錯誤的結論很有信心。
這代表什麼?你花了幾萬塊下的廣告、你經營半年的社群、你換到的外部連結,它們的成效會在你的 GA4 裡全部糊在一起,你根本分不出來哪一個管道真的帶來了轉換。這不是一個技術細節,這是一個會讓你做出錯誤行銷決策的盲區。很多小網站一直以為「等網站做起來再來換 HTTPS 就好」,卻不知道在這段期間,他們根本看不見自己的流量結構。
第三個成本:現代網頁功能會被悄悄關掉
現代瀏覽器有一條鐵律:所有涉及隱私與安全的強大功能,只開放給 HTTPS 網站。這包含攝影機、麥克風、地理位置、付款 API(Payment Request API)、Service Worker、推播通知、漸進式網頁應用程式(PWA)的安裝功能,以及一大堆現代前端必備的能力。你在 HTTP 網站上寫了一個帶有定位功能的門市查詢、或一個可以用瀏覽器直接付款的結帳流程,它們不會報錯,而是會靜靜地不工作。
這是最陰險的一種失敗:沒有任何錯誤訊息,功能直接死掉,開發者要 debug 還得先懷疑到 HTTPS 頭上。對一個還在用 HTTP 的舊網站來說,這等於被鎖在現代網頁的生態系外面,你做的任何「升級體驗」的嘗試,都會在第一時間被瀏覽器否決。
除了這三個技術性成本,還有一個近年浮上檯面的法規層面風險,值得你一起評估。台灣的《個人資料保護法》、歐盟的 GDPR、以及各種逐漸收緊的資料保護規範,都把「傳輸加密」當成處理個人資料的基本義務之一。你的網站只要裝了聯絡表單、會員登入、電子報訂閱、哪怕只是一個收集 email 的欄位,都算在處理個人資料。一旦發生資料外洩爭議,沒有 HTTPS 的網站在舉證「我已善盡合理安全措施」時,會非常吃虧。當法規與消費者意識都把 HTTPS 當成預設值,繼續用 HTTP 等於主動放棄一個最基本、也最容易做到的免責條件,這個風險只會一年比一年大。
Google 對 HTTPS 的態度:一條十年的路徑
要真的看懂 HTTPS 在 SEO 裡的角色,最好把它放回 Google 這十年來的完整脈絡。它不是某一天突然冒出來的排名訊號,而是 Google 一路把「網路安全」從建議推向強制的其中一塊。我用一個簡表把關鍵的時間點拉出來,你會發現每一個節點都在把「沒有 HTTPS 的成本」往上推。
| 時間 | Google / 瀏覽器的動作 | 對你網站的實際影響 |
|---|---|---|
| 2014 年 | Google 官方宣布 HTTPS 為排名訊號,但定位為「非常輕量」 | 影響不到 1% 查詢,主要當平手打破器 |
| 2015 年 | RFC 7568 正式廢棄 SSL 3.0 協定 | 舊的 SSL 協定被淘汰,TLS 成為唯一選項 |
| 2015 年 | Let's Encrypt 上線,免費憑證普及 | HTTPS 的金錢成本降到接近零 |
| 2018 年 | Chrome 把所有 HTTP 頁面標記為「不安全」 | 沒有 HTTPS 的網站,使用者信任直接打折 |
| 2020 年 | 網頁體驗訊號上線,HTTPS 列為成員之一 | HTTPS 成為「體驗俱樂部」的入場券 |
把這條線連起來看,可以得到一個較準確的判斷:Google 從來沒有把 HTTPS 變成「強力」排名因素,也不是對 HTTP 網站施加人工處罰;真正的代價來自輕量排名訊號、瀏覽器警告與使用者信任。與其問「HTTPS 能幫我加多少分」,不如先確認網站是否符合現代瀏覽器與使用者對安全連線的基本期待。
HTTPS 跟 SEO 排名的真實關係:被高估,也被低估
講到這裡,終於可以面對大家最關心的問題:HTTPS 到底會不會讓排名變好?答案很誠實:會,但幅度小到你會失望;可是不做的代價,大到你不敢冒險。這是一個你必須從兩個方向同時看的訊號。
先講「會」這一面。早在 2014 年,Google 就在官方部落格的〈HTTPS as a ranking signal〉正式宣布 HTTPS 是一個排名訊號。但 Google 同一篇文章裡講得非常明白:這是一個「非常輕量(very lightweight)」的訊號,影響的查詢不到全球的 1%,而且只有在兩個網站在所有其他訊號上都難分軒輊時,HTTPS 才會跳出來當裁決者。
換句話說,HTTPS 是一個「平手打破器(tie-breaker)」,不是一個「推進器」。如果你的內容、連結、使用者體驗都輸給對手,HTTPS 完全救不了你;但如果你的對手跟你實力相當,而你是 HTTP、他是 HTTPS,那你會輸。我用一個比喻:HTTPS 像是求職履歷上的「準時」這一欄,它不會讓你錄取,可是兩個候選人條件一樣時,遲到的那個會被刷掉。
再講「被低估」這一面。Google 在 2020 年推出網頁體驗更新(〈Evaluating page experience〉),後續文件已明確說明:現在沒有單一的「Page Experience 訊號」。Core Web Vitals 會被排名系統使用,但安全連線、行動版呈現與侵入式插頁等其他面向,主要仍是整體使用體驗與信任的基本要求。HTTPS 本身則維持輕量排名訊號。
綜合下來,我會給你一個非常具體的建議:不要為了 SEO 去換 HTTPS,而要為了「不讓其他 SEO 努力白費」去換 HTTPS。心態對了,你才不會在裝完憑證、發現排名沒跳之後,錯誤地認為「HTTPS 沒用」。它有用,只是它的角色是地基,不是招牌。
從 HTTP 換到 HTTPS:五個會讓流量掉下來的陷阱
這一節我只講「陷阱」,不講「怎麼搬」,因為完整的搬家步驟(主機設定、憑證申請、全站轉址)在這篇 HTTP 換 HTTPS 完整攻略 裡有一步步的教學。這裡要談的是那些「搬家之後才發現流量掉了」的常見原因,因為這些陷阱全部出在搬家後沒有收尾的細節,跟搬家這個動作本身無關。實務上常見到網站搬家搬得很乾淨,卻在這五個地方漏接,結果 SEO 一兩個月才慢慢恢復。
陷阱一:混合內容(Mixed Content)
這是搬家後最常見、也最難察覺的問題。你把主網頁改成 HTTPS 了,但網頁裡面的圖片、CSS、JavaScript、字型或追蹤碼,只要還有資源用 http:// 載入,就會形成混合內容。瀏覽器可能自動升級部分請求,也可能警告或封鎖資源,造成破圖與功能失效。搬家後應用瀏覽器開發者工具(F12)的 Console 與 Network 面板掃描所有 http:// 引用,改成確認可用的 https:// 網址;不建議再使用省略協定的 // 寫法。
陷阱二:轉址鏈與 301 設定不完整
搬家後你必須讓每一個舊的 HTTP 網址,都用 301 永久轉址指到對應的 HTTPS 版本(見 Google 的〈301 redirects〉說明)。常見的錯誤有兩種:第一種是根本沒設 HTTP→HTTPS 轉址,於是 HTTP 與 HTTPS 兩個版本同時存在,變成 重複內容。第二種是設了轉址,但疊了好幾層(HTTP→HTTPS→www→非 www),形成轉址鏈,每一層都會吃掉一點爬蟲的 爬取預算,也會拖慢使用者體驗。正確的設定是一步到位:HTTP 直接 301 到最終的 HTTPS 標準網址。
陷阱三:Canonical 標籤還指向 HTTP
這個陷阱非常陰險,因為你完全不會收到任何錯誤通知。Canonical 標籤(rel="canonical")是你告訴 Google「這個頁面的標準版本是哪一個網址」的語法。很多網站搬完家,主網址換成 HTTPS 了,但 canonical 裡面寫的還是舊的 HTTP 網址。結果 Google 收到一個矛盾的訊號:「這個 HTTPS 頁面告訴我它的標準版本是那個 HTTP 頁面」。輕則 Google 自己忽略你的 canonical,重則它真的把 HTTP 版本當成正本,於是你新的 HTTPS 頁面一直分不到權重。搬家之後一定要用 Screaming Frog 這類爬蟲工具掃一遍,確認每一個 canonical 都指向 HTTPS 版本。
陷阱四:沒有設定 HSTS
HSTS(HTTP Strict Transport Security)是一個回應標頭,它的作用是告訴瀏覽器「這個網站永遠只能用 HTTPS 連,未來任何 HTTP 嘗試都自動轉成 HTTPS」。它防的是一種叫做「SSL 降級攻擊」的手法:攻擊者強迫你的瀏覽器退回 HTTP,趁機攔截未加密的流量。HSTS 不是 SEO 必需,但能補強 HTTPS 安全,SSL Labs 的評分也會看它。設定時要特別小心:先用較短的 max-age 測試,確認全站 HTTPS 沒問題,再拉長到半年或一年;穩定後才考慮加入 preload 清單。Preload 撤回需要時間,務必確認所有子網域與憑證配置都能長期支援 HTTPS。
陷阱五:憑證到期沒有人記得
這一點聽起來很低級,卻是實務上最常見的「網站突然掛掉」的原因。憑證不是裝一次永久有效,它有期限。付費憑證通常是一年,免費的 Let's Encrypt 只有 90 天。憑證一旦過期,瀏覽器會用整頁的紅色警告把整個網站擋下來,你的流量會在一個小時內掉到谷底,而且這個錯誤是「網站完全不開」的層級,不是「排名稍微掉」。處方很簡單:用自動續約(Let's Encrypt 的 certbot、主機商的自動續約、或 Cloudflare 的代管),並且在日曆上設一個到期前 30 天的提醒,人類雙保險。如果你想完整理解憑證的選擇與安裝,可以參考這篇 SSL 憑證完整教學。
SSL 憑證不是只有一種:DV、OV、EV 怎麼挑?
這一節我給你一個快速判斷的框架,不講申請流程(那一樣在憑證專文裡)。市面上常見的 SSL 憑證分成三個驗證等級,差別不在「加密強度」(TLS 的加密強度跟憑證等級無關),而在「憑證機構查了你多少東西」。
| 類型 | CA 查核的內容 | 適合誰 | 價格帶 |
|---|---|---|---|
| DV(Domain Validation) | 只確認你控制這個網域 | 個人網站、部落格、內容站、大多數中小企業 | 免費起(Let's Encrypt) |
| OV(Organization Validation) | 網域 + 公司登記查核 | 電商、金融、需要對外展示公司身份的網站 | 每年數百到數千台幣 |
| EV(Extended Validation) | 最嚴格,含人工審核公司營運狀況 | 銀行、大型電商、受合規要求的產業 | 每年數千到上萬台幣 |
這裡有一個很多人不知道的歷史。EV 憑證在 2018 年以前,會在瀏覽器網址列直接顯示公司全名(那條綠色的公司名),是它最大的賣點。但從 2018 到 2019 年間,Chrome 與 Firefox 相繼移除了這條綠色公司名顯示,因為多數使用者根本不會注意它,而且它造成「有綠色名字等於絕對安全」的錯誤印象。所以現在花大錢買 EV,看得到差異的只剩憑證詳細資料頁面,對一般讀者來說跟 DV 的視覺差別已經很小。我的建議是:除非你的產業有合規需求、或你的客戶會主動點開憑證看公司名字(極少數 B2B 場景),否則 DV 已經完全夠用。
還有一個選擇上的小細節值得一提:萬用憑證(Wildcard)與多網域憑證(SAN / UCC)。如果你的網站同時有 example.com、www.example.com、shop.example.com、blog.example.com 這一堆子網域,萬用憑證一張就能涵蓋 *.example.com,比逐一申請省事很多。多網域憑證則反過來,用一張憑證同時保護好幾個不同的網域,適合旗下有多個品牌的集團。這兩種目前 Let's Encrypt 都有提供(萬用憑證需要用 DNS 驗證),所以即使是多網域、多子網域的複雜場景,免費方案也多半搞得定,不用為了這個需求就跳到付費。
免費 Let's Encrypt 出現後,付費憑證還值得嗎?
Let's Encrypt 在 2015 年出現之後,整個 HTTPS 的成本結構被徹底打掉。它是一個免費、自動化、開放的憑證機構,到現在已經簽發了超過五億張憑證,是全球 HTTPS 普及最大的推手(依 Let's Encrypt 官方文件)。它發的是 DV 憑證,效期 90 天,但透過自動續約的工具,使用者幾乎不需要手動處理。
對 95% 的網站來說,Let's Encrypt 加上一個自動續約機制,就是最完整、最省錢的方案。現在主流的虛擬主機(cPanel、Cloudways、RunCloud)、VPS 面板,以及 Cloudflare 的免費方案,都已經把 Let's Encrypt 整合進去,按一個按鈕就裝好,連續約都全自動。說真的,如果你現在還在花錢買最基本的 DV 憑證,可以認真考慮換掉了。
那付費憑證什麼時候才有意義?我整理出四種你會真的需要它的場景:
- 你需要萬用憑證(Wildcard):免費 Let's Encrypt 也支援萬用憑證,但設定門檻較高;如果你有很多子網域、又沒有技術人力,付費萬用憑證的便利性還是有價值。
- 你需要 OV 或 EV 等級:Let's Encrypt 只發 DV,所以合規要求 OV/EV 的產業,只能找付費 CA。
- 你需要高額賠償保證(warranty):付費憑證通常附帶幾十萬到幾百萬美金的賠償保證,這對金流型網站來說是一種風險轉嫁。注意,這是「憑證出問題時 CA 賠你」,不是「你被駭 CA 賠你」,意義很有限,但對某些合規審查是必需。
- 你需要客戶支援與 SLA:免費方案的支援是社群論壇;付費方案有客服與保證回應時間。對沒有技術團隊的小公司,這筆錢買的是心安。
換句話說,免費方案的加密強度跟付費一模一樣,差別只在「附加服務」。你的錢不是花在「更安全」,而是花在「更省事、更合規、更有人幫你」。這個區分想清楚了,就不會被主機商或憑證商的話術綁架。
我審網站安全性的 30 秒例行檢查
這一節是一套快速檢查流程,能先排除常見的 HTTPS 與憑證問題,也讓你對網站基本設定有初步判斷。它就像汽車進廠保養前的第一輪巡檢;若這一層已出現異常,再進一步檢查伺服器、憑證鏈與轉址設定。
- 跑一次 SSL Labs 的 SSL Server Test:把網站丟進 Qualys SSL Labs 的 SSL Server Test 免費檢測工具,它會給你一個從 A 到 F 的等級,外加一份詳細的組態報告。這是我看一個網站 TLS 設定的第一站。等級低於 A,通常代表還在支援舊協定或弱密碼套件,照著報告改就好。
- 檢查憑證到期日:點開鎖頭、看憑證詳細資料,記下到期日。剩下不到 30 天的,馬上排程續約;沒有自動續約的,立刻在日曆設提醒。
- 掃混合內容:在要檢查的頁面按 F12 打開 Console,重新整理,看有沒有黃色的 mixed-content 警告;同時開 Network 面板,看有沒有
http://的請求。 - 確認 HTTP 會自動轉 HTTPS:在網址列輸入
http://你的網址,看它是不是一秒內就跳成https://。沒有自動轉的,就是 301 轉址沒設好。 - 看 HSTS 標頭:用瀏覽器的 Network 面板看回應標頭,找
Strict-Transport-Security這一欄。沒有這一欄,代表 HSTS 還沒設;有的話,確認max-age夠長。
這五個動作跑完,你大概就知道這個網站的「安全基本功」在哪裡。要更系統性地把這些檢查寫進每月的維護流程,可以搭配 Google Search Console 的安全問題報表,以及定期的 年度內容與技術健檢。
HTTPS 之外:Google 眼中的「安全網站」還包含什麼?
裝好 HTTPS、跑完上面那五個檢查,你的網站在「傳輸安全」這一塊就算過關了。但這裡我要誠實提醒你一件事:HTTPS 不等於「網站安全」,它只是 Google 與瀏覽器所看的安全拼圖裡,最基礎、也最容易被檢查到的一塊。一個真正被 Google 判定為「安全」的網站,還要顧到其他幾個層面,而且這幾個層面彼此獨立、不能互相替代。
第一個是「安全瀏覽(Safe Browsing)」。Google 會持續掃描整個網路,如果你的網站被植入惡意程式碼、被當成釣魚頁面、或被植入社交工程攻擊腳本,它會出現在 Google 的安全瀏覽黑名單上。一旦進了這份名單,搜尋結果會直接顯示警告,Chrome 也會把整站擋下,這個傷害比 HTTP 大上好幾百倍。HTTPS 擋不住這種問題,因為它跟「傳輸是否加密」無關,跟「網站本身有沒有被入侵」有關。如果你的網站是用 WordPress 這類常被攻擊的架站系統,這一塊要靠定期更新、強密碼、以及 WAF 來維護。
第二個是整體網頁體驗。網頁速度、Core Web Vitals、行動裝置可用性與侵入式插頁,都值得和 HTTPS 一起檢查。不過,Google 沒有一個把這些項目加總評分的單一「Page Experience 訊號」;Core Web Vitals 只是小幅排名訊號,其他項目仍會直接影響使用者是否願意閱讀與轉換。
第三個,也是愈來愈重要的一塊,是 E-E-A-T 中的「信任(Trustworthiness)」。HTTPS 本身不會讓 Google 認為你的「內容」可信,但少了 HTTPS,你的信任度會被直接打問號。對 YMYL(Your Money or Your Life)這類跟金錢、健康、法律有關的網站來說,HTTPS 更是「不能沒有」的存在,因為 Google 對這類網站的信任標準本來就更高。把 HTTPS、安全瀏覽、網頁體驗、內容的 E-E-A-T 這四個層面一起顧到,才算真正把「網站安全」這件事做完。
三個最常見的 HTTPS 迷思,一次破解
討論 HTTPS 時,常會反覆聽到同一批誤解。這些誤解最危險的地方,不在於它們講錯了某個技術細節,而在於它們會讓你做出錯誤的投資決策,該花的錢不花、不該花的錢卻砸下去。底下這張表是我整理出來、出現頻率最高的三個迷思,配上實際的情況,讓你一次對照清楚。
| 常見迷思 | 實際的情況 |
|---|---|
| 「裝了 HTTPS,排名就會變好」 | HTTPS 是平手打破器,不是推進器。內容與連結輸人,HTTPS 救不回來;它只在你跟對手實力相當時,幫你贏那臨門一腳。 |
| 「免費憑證的加密比較弱,付費才安全」 | TLS 的加密強度取決於協定與密碼套件,跟憑證是免費或付費無關。Let's Encrypt 與頂級付費 CA 走的是同一套 TLS 標準。 |
| 「我的網站沒有金流,不需要 HTTPS」 | 瀏覽器警告、Referer 流失、現代網頁功能被封鎖,這些都跟有沒有金流無關。任何要給人看的網站,都吃這三個虧。 |
第三個迷思特別值得拆開講。不少內容站、部落格、形象網站的站長,直覺是「我又不收信用卡,安全個什麼」。但前面那段「不安全的三個成本」已經講清楚:瀏覽器的「不安全」標記會嚇跑讀者、Referer 流失會讓你完全看不見流量來源、現代瀏覽器功能會被悄悄關掉。這三件事對一個純內容站的傷害,跟對一個電商的傷害一樣實在,只是它們不會出現在結帳頁面,所以更難被發現。換句話說,沒有金流的網站反而更容易在不知不覺中吃虧,它對 HTTPS 的需求一點都不比電商低。
五個動作,今天就檢查你的網站安全體質
看完一千多字的概念,如果你只記得一個觀點,我希望是這個:HTTPS 不是用來衝排名的工具,它是用來「不讓你失分」的地基。裝了它,你不會一夕暴紅;可不裝它,你的每一個行銷動作都會被打折,而你根本察覺不到。這是最划算、也最容易被輕忽的一次性投資。
現在輪到你動手了。底下是我給你的五步行動方案,照著做,一個下午就能把你的網站安全體質盤點清楚:
- 把你的網址丟進 SSL Labs 跑一次:等級低於 A 的,把報告印出來,照著它指出的弱點逐項改善。這是你最快拿到的一張安全成績單。
- 在瀏覽器網址列手動輸入
http://你的網址:如果它沒有自動跳成 HTTPS,代表 301 轉址沒設好,馬上到主機後台或 CDN 設好。 - 挑你網站流量最高的三個頁面,按 F12 掃混合內容:任何
http://的資源,全部改成https://或相對協定。 - 設一個憑證到期前 30 天的日曆提醒:沒有自動續約的,今天就排進去;有自動續約的,也設一個「確認續約成功」的檢查日。
- 把「網站安全」排進每月的例行維護:跟 內部連結、robots.txt、XML Sitemap 一起,當成網站體質的基本檢查項,定期看,別等出事才補救。
網路這一行沒有什麼「做完就一勞永逸」的事,HTTPS 是少數最接近的例外之一。裝一次、設好自動續約、跑過一次完整檢查,後續幾乎不用再碰。這種「低維護、高保障」的投資,是 SEO 裡最划算的類型。地基打穩了,你才有力氣去蓋招牌、拉連結、做內容那些真正能拉開差距的事。
如果你的網站還在 HTTP,現在就把這件事排進下週的行事曆。如果你已經搬家了,卻沒做過上面那五個檢查,那就趁今天花半小時把它們跑一遍。安全這件事,最怕的不是它有多難,而是你一直以為「應該沒問題吧」。地基這種東西,平時看不見它的存在,可是一旦它裂了,你蓋在上面的每一層樓都會跟著歪。把 HTTPS 這層地基打好,你接下來做的每一個 站內 SEO、每一篇 認真寫的內容、每一條換到的連結,才會真的疊得上來,不會被一個低級的安全漏洞偷偷抵銷掉。
常見問題
HTTPS 會拖慢網站速度嗎?
HTTP 升級 HTTPS 該用 301 還是 302 轉址?
免費 SSL 憑證安全嗎?
HTTPS 對 SEO 排名有幫助嗎?
混合內容(Mixed Content)是什麼?升級 HTTPS 之後怎麼排查?
操作步驟
- 申請並安裝 SSL 憑證:向主機商或 Let's Encrypt 申請 DV 憑證並安裝到伺服器,主流主機(cPanel、Cloudways、RunCloud)多有一鍵開通。
- 設定 301 永久轉址:把全站所有 http:// 網址用 301 永久轉到對應的 https://,避免兩份網址並存造成權重分散。
- 更新所有內部網址:把 XML Sitemap、canonical 標籤、內部連結、OG 標籤、結構化資料裡的網址全部改成 https://。
- 排查混合內容:用瀏覽器 F12 Console 與 Network 面板找出被擋的 http 資源(圖片、字型、JS)逐一改成 https 或相對協定。
- 提交與驗證:在 Google Search Console 重新新增 https 版本資源,提交更新後的 sitemap,用網址檢查工具確認轉址與索引狀態。