浏览器地址栏出现安全锁标志,只能说明当前连接使用了有效HTTPS,并不代表网站的安全配置已经全部完成。证书续期失败、HTTP与HTTPS并存、页面加载不安全资源、Cookie缺少保护属性或安全响应头配置不当,都可能影响用户信任、表单安全和搜索引擎对规范地址的判断。

证书必须覆盖网站实际使用的全部正式域名,例如example.com和www.example.com。只给WWW申请证书,却让裸域先建立HTTPS连接再跳转,用户访问裸域时仍可能收到证书错误。证书链也要完整,服务器不能只安装站点证书而遗漏中间证书。
免费证书的有效期通常较短,应配置可靠的自动续期并监控结果。不要只检查续期任务是否执行,还要确认Nginx或Apache已经加载新证书。建议在到期前30天、14天和7天设置提醒,并从外部网络实际验证证书有效期。
HTTP裸域、HTTP WWW和HTTPS非规范域名应通过301或308一次跳转到唯一正式地址,避免多级跳转与循环。页面canonical、站点地图、站内链接、结构化数据、图片和分享地址也要统一使用最终HTTPS域名。
只在首页跳HTTPS并不够,任何旧文章、产品或带参数地址都应保留路径和查询参数,跳转到对应安全页面。错误地把所有HTTP请求都送到HTTPS首页,会损害用户访问和旧URL的搜索信号承接。
HTTPS页面如果继续加载HTTP图片、脚本、字体、视频或接口,就会产生混合内容。浏览器可能直接阻止主动内容,导致菜单、表单或统计功能失效;即使图片被自动升级,也说明资源地址没有彻底规范。
应检查HTML、CSS、JavaScript、数据库正文和第三方组件中的硬编码HTTP地址。站内资源改为明确HTTPS或可靠的相对路径,外部资源则确认供应商支持HTTPS并具有稳定证书。
服务器应优先使用仍受支持的TLS版本与安全密码套件,停用已经过时的SSL和旧TLS协议。实际配置要结合服务器软件、客户端范围和合规要求,并通过外部检测验证,不能简单复制年代久远的模板。
协议升级前需要确认老旧设备是否仍是业务必需客户端。面向普通公众的企业官网,通常应以现代浏览器安全基线为准;内部系统则要先完成兼容性清单和分阶段切换。
Strict-Transport-Security(HSTS)告诉浏览器未来只能通过HTTPS访问该域名。浏览器收到有效HTTPS响应中的HSTS头后,会自动把后续HTTP请求升级为HTTPS,并在证书错误时禁止用户绕过警告。
HSTS只能通过HTTPS响应发送。启用includeSubDomains之前,必须确认全部子域都支持HTTPS;加入preload更应谨慎,因为撤销不会立即在所有浏览器生效。建议先使用较短max-age观察,确认主站、子域、接口和第三方回调均正常,再逐步延长。
安全头不是越多越严格越好。CSP如果直接设置成错误的强限制,可能阻断客服、表单、统计或验证码。应根据网站真实资源来源制定策略,在测试环境和Report-Only模式观察后再正式执行。
承载登录状态或敏感会话的Cookie应根据业务设置Secure、HttpOnly和合适的SameSite属性。Secure限制其通过HTTPS发送,HttpOnly减少脚本直接读取,SameSite帮助控制跨站请求携带Cookie的行为。
HTTPS只保护传输过程,不能替代输入验证、权限控制、密码存储、上传过滤、备份和漏洞修复。网站程序、插件、PHP和服务器组件仍需持续更新。
企业网站部署HTTPS时,应把服务器配置、程序资源和SEO规范地址放在同一次验收中。需要新建或改版时,可以通过企业网站建设服务统一处理响应式页面、证书、跳转、安全基础和搜索优化。
参考资料:MDN:Strict-Transport-Security、Mozilla Web Security Guidelines。