瀏覽器網址列上那個小鎖頭,大概是中小企業主最常被問也最不想面對的技術問題。有人是官網被瀏覽器標示為「不安全」,客戶打電話來問是不是被駭;有人是網站好好的,某一天突然全站跳出警告,一查才發現憑證到期沒有續約。這些狀況背後的主角,都是 SSL憑證。
這篇會把 SSL憑證從頭講一次:它到底在保護什麼、免費與付費差在哪、DV 與 OV 與 EV 三種驗證等級怎麼選、到期與自動續約要注意什麼、混合內容錯誤怎麼修,以及從 HTTP 換成 HTTPS 時,有哪些步驟不做就會讓流量掉下來。
SSL憑證與 HTTPS 到底在做什麼
網站的資料傳輸如果走傳統的 HTTP,內容是明文的。使用者在你網站上填的姓名、電話、地址,甚至登入密碼,在傳輸過程中可能被中間的節點看到或竄改。HTTPS 則是在 HTTP 外面加了一層加密,而 SSL憑證就是讓這層加密能夠成立的憑據。嚴格說起來現在使用的技術叫 TLS,SSL 是它的前身,只是大家習慣沿用 SSL 這個叫法。
一張憑證主要做兩件事:加密傳輸,讓資料在路上無法被讀取;以及驗證身分,由受信任的憑證機構證明「這個網域確實是由申請者控制的」,避免使用者連到偽造的網站。瀏覽器內建了一份受信任的憑證機構清單,收到憑證時會驗證簽發鏈,通過才顯示鎖頭。
現在的主流瀏覽器對 HTTP 網站的標示越來越明顯,表單頁面尤其會出現警告文字。對一般訪客來說,那個警告等同於「這個網站有問題」,不管你的服務做得多好,跳出率都會受影響。所以裝憑證這件事,早就不只是技術正確與否的問題,而是基本的信任門檻。
免費憑證與付費憑證差在哪
最多人問的問題就是:免費的 Let’s Encrypt 可以用嗎?答案是,對大多數的形象官網、部落格與一般中小型網站來說,免費憑證完全足夠,加密強度與付費憑證並沒有差別。差異在於周邊的服務與適用情境。
- 效期:Let’s Encrypt 憑證效期為 90 天,必須靠自動化程式定期續簽;付費憑證的效期通常較長,但近年業界整體也在往縮短效期的方向走。
- 驗證等級:免費憑證一般只提供網域驗證(DV);如果需要組織驗證(OV)或延伸驗證(EV),就必須走付費申請並提交公司文件。
- 技術支援:免費憑證靠社群文件自助解決;付費憑證通常附帶客服協助安裝與排除問題。
- 保固與保險:部分付費憑證提供簽發錯誤的賠償條款,對金融、電商等對責任歸屬敏感的產業有意義。
- 萬用網域與多網域:需要涵蓋大量子網域或多個網域時,付費方案的管理介面通常比較省事,不過免費方案也支援萬用網域,只是設定步驟較多。
簡單建議:一般企業官網、服務型網站、內容網站,用免費憑證即可,把心力放在確保自動續約正常運作。若是處理金流、會員資料、或客戶會特別在意企業身分揭露的產業,再評估付費的 OV 等級。價差範圍很大,但先確認你真正需要哪一種驗證等級,比直接比價實際得多。
DV、OV、EV 三種驗證等級
憑證的分級不是加密強度的分級,而是「憑證機構查得多仔細」的分級。
- DV(Domain Validation,網域驗證):只驗證申請者是否控制該網域,通常透過設定 DNS 記錄或放置驗證檔案完成,簽發速度快,多半在很短的時間內就能完成。免費憑證都屬於這一類。
- OV(Organization Validation,組織驗證):除了網域,還會查核申請的公司是否真實存在,需要提交公司登記資料,簽發需要人工審核,通常要數個工作天。憑證細節中會顯示組織名稱。
- EV(Extended Validation,延伸驗證):審核最嚴格,會查核公司的法律、營運與實體存在。早年 EV 會在網址列顯示綠色公司名稱,但現在主流瀏覽器已經取消了這個特殊顯示,使用者要點進憑證細節才看得到,因此 EV 的實際辨識效果不如以往。
從一般訪客的視角來看,三者在瀏覽器上顯示的鎖頭是一樣的。所以選擇哪一種,重點在你所屬產業是否有合規或稽核需求,而不是期待使用者會因為等級較高而更信任你。
憑證到期與自動續約:最常出事的環節
SSL憑證的事故,十件裡有八件是到期忘了續。憑證一過期,所有訪客都會看到全頁的安全警告,而且無法直接點進去,影響是立即而且全面的。
避免的方式很單純,就是把續約自動化並加上監控:
- 使用主機商提供的一鍵 SSL 功能,多數 cPanel 或代管式 WordPress 主機都內建自動續簽。
- 若是自架伺服器,設定排程工具定期續簽,並確認續簽後有重新載入網頁伺服器設定,否則憑證換了但服務還在用舊的。
- 設定到期提醒,除了憑證機構寄的信之外,最好有第二個監控來源,因為通知信很容易被漏看。
- 如果網站有透過 CDN 或代理服務,要確認源站與 CDN 兩端的憑證都有效,只顧其中一端是常見的盲點。
- 網域本身的到期日也要一併留意,網域過期時憑證再有效也沒有用。
混合內容(mixed content)錯誤怎麼修
裝好憑證後最常見的後遺症,是頁面明明走 HTTPS,鎖頭卻不見了或顯示警告。原因通常是頁面裡還有某些資源是用 HTTP 載入的,例如圖片、CSS、JavaScript、內嵌影片,這就是混合內容。瀏覽器對於以 HTTP 載入的腳本與樣式表會直接封鎖,畫面可能因此跑版或功能失效。
排查與修正的步驟大致是這樣:
- 用瀏覽器的開發者工具打開主控台,混合內容的警告會直接指出是哪一個網址造成的。
- 資料庫裡的舊網址要一併更新。WordPress 網站常見的狀況是文章內容、佈景設定、小工具裡都寫死了 http 開頭的完整網址,需要做全站搜尋取代,取代前務必先備份資料庫。
- 盡量改用相對路徑或直接寫 https,避免未來換網域又要再處理一次。
- 外部來源如果本身不支援 HTTPS,就得換一個支援的服務或把檔案搬到自己的主機上,沒有折衷方案。
- 全部修好之後,再逐頁檢查首頁、主要服務頁、文章頁與表單頁,不要只看首頁就宣告完成。
HTTP 換成 HTTPS 時的 SEO 正確做法
換 HTTPS 本身對 SEO 是正向的,但過程沒做好,短期流量下滑是完全有可能的。因為對搜尋引擎來說,http 與 https 是兩組不同的網址,等於整個網站換了一次網址。以下步驟建議照著做:
- 設定全站 301 轉址:把所有 http 網址永久轉到對應的 https 網址,注意是一對一對應,不要全部丟到首頁,那會大量流失既有的排名。
- 更新 canonical 標籤:確認每一頁的標準網址都指向 https 版本。
- 更新內部連結:選單、內文連結、圖片路徑、按鈕,全部改成 https,不要只依賴轉址。
- 更新 sitemap 與 robots.txt:sitemap 內的網址要是 https 版本,並重新提交。
- 在 Search Console 新增 https 資源:http 與 https 在 Search Console 是分開的資源,新增後才能繼續看到完整數據,舊資源建議保留一段時間以便觀察轉移狀況。
- 更新第三方設定:包含分析工具、廣告平台、金流回呼網址、社群連結,這些常常被忘記。
- 觀察一段時間:轉移後索引需要時間重新穩定,不要看到數據波動就急著再改一次架構。
另外提醒,換完 HTTPS 之後可以考慮啟用 HSTS,讓瀏覽器直接以 HTTPS 連線,減少一次轉址。但 HSTS 一旦生效就很難立刻取消,建議在網站確定穩定運作之後再開啟。
常見問題
裝了 SSL憑證,網站排名就會上升嗎?
不會。HTTPS 是搜尋引擎明確提過的排名因素之一,但它的權重很小,性質比較接近基本門檻而不是加分項。你可以把它想成營業場所有沒有掛招牌:沒有會扣分,有了也不會因此變成名店。內容品質、網站結構、使用者體驗、外部連結,這些才是決定排名的主要因素。裝憑證該做,但不要期待它帶來排名變化。
免費憑證會不會比較不安全?
不會。免費與付費憑證使用的加密技術相同,瀏覽器顯示的鎖頭也一樣。差別在於驗證等級、效期長度、客服支援與保固條款。對多數中小型網站而言,免費方案就足夠使用,真正要注意的是自動續約有沒有設好。
憑證已經到期了,網站會怎樣?
訪客會看到整頁的安全警告,必須手動點選才能繼續,多數人到這一步就會直接關掉。搜尋引擎的檢索也可能受影響。處理方式是儘快重新簽發並重新載入伺服器設定,之後務必補上自動續約與到期監控,避免再次發生。
我用的是代管平台,還需要自己處理憑證嗎?
多數代管平台與主機商已經內建免費憑證與自動續約,你要做的是確認它真的啟用了,並且檢查有沒有強制將 HTTP 轉到 HTTPS。有些平台預設兩種網址都能開啟,這會造成重複內容,SEO 上並不理想,需要另外設定。
SSL憑證本身不難,難的是把周邊的細節一次做齊:自動續約、混合內容清乾淨、轉址與標準網址設定正確。如果你正在評估要換 HTTPS,或是網站已經有憑證卻還是出現不安全的提示,歡迎跟我們聊聊,我們可以先幫你看看目前的設定卡在哪一段。
