网站启用HTTPS后还要检查什么?证书、重定向与安全响应头清单

时间:2026-09-21 浏览:9次

浏览器地址栏出现安全锁标志,只能说明当前连接使用了有效HTTPS,并不代表网站的安全配置已经全部完成。证书续期失败、HTTP与HTTPS并存、页面加载不安全资源、Cookie缺少保护属性或安全响应头配置不当,都可能影响用户信任、表单安全和搜索引擎对规范地址的判断。

企业网站通过HTTPS证书、加密连接和安全响应头保护访问

第一项:证书域名、证书链和自动续期

证书必须覆盖网站实际使用的全部正式域名,例如example.com和www.example.com。只给WWW申请证书,却让裸域先建立HTTPS连接再跳转,用户访问裸域时仍可能收到证书错误。证书链也要完整,服务器不能只安装站点证书而遗漏中间证书。

免费证书的有效期通常较短,应配置可靠的自动续期并监控结果。不要只检查续期任务是否执行,还要确认Nginx或Apache已经加载新证书。建议在到期前30天、14天和7天设置提醒,并从外部网络实际验证证书有效期。

第二项:所有HTTP地址一步跳到唯一HTTPS主域

HTTP裸域、HTTP WWW和HTTPS非规范域名应通过301或308一次跳转到唯一正式地址,避免多级跳转与循环。页面canonical、站点地图、站内链接、结构化数据、图片和分享地址也要统一使用最终HTTPS域名。

只在首页跳HTTPS并不够,任何旧文章、产品或带参数地址都应保留路径和查询参数,跳转到对应安全页面。错误地把所有HTTP请求都送到HTTPS首页,会损害用户访问和旧URL的搜索信号承接。

第三项:排查混合内容

HTTPS页面如果继续加载HTTP图片、脚本、字体、视频或接口,就会产生混合内容。浏览器可能直接阻止主动内容,导致菜单、表单或统计功能失效;即使图片被自动升级,也说明资源地址没有彻底规范。

应检查HTML、CSS、JavaScript、数据库正文和第三方组件中的硬编码HTTP地址。站内资源改为明确HTTPS或可靠的相对路径,外部资源则确认供应商支持HTTPS并具有稳定证书。

第四项:选择现代TLS配置

服务器应优先使用仍受支持的TLS版本与安全密码套件,停用已经过时的SSL和旧TLS协议。实际配置要结合服务器软件、客户端范围和合规要求,并通过外部检测验证,不能简单复制年代久远的模板。

协议升级前需要确认老旧设备是否仍是业务必需客户端。面向普通公众的企业官网,通常应以现代浏览器安全基线为准;内部系统则要先完成兼容性清单和分阶段切换。

第五项:谨慎启用HSTS

Strict-Transport-Security(HSTS)告诉浏览器未来只能通过HTTPS访问该域名。浏览器收到有效HTTPS响应中的HSTS头后,会自动把后续HTTP请求升级为HTTPS,并在证书错误时禁止用户绕过警告。

HSTS只能通过HTTPS响应发送。启用includeSubDomains之前,必须确认全部子域都支持HTTPS;加入preload更应谨慎,因为撤销不会立即在所有浏览器生效。建议先使用较短max-age观察,确认主站、子域、接口和第三方回调均正常,再逐步延长。

第六项:配置并测试安全响应头

  • Content-Security-Policy:限制脚本、样式、图片和框架来源,降低跨站脚本等风险;复杂网站可先用Report-Only观察。
  • X-Content-Type-Options: nosniff:减少浏览器把资源误判为其他类型的风险。
  • Referrer-Policy:控制跨站请求携带多少来源地址信息。
  • frame-ancestors或X-Frame-Options:限制页面被陌生网站嵌入,降低点击劫持风险。
  • Permissions-Policy:按需限制摄像头、麦克风、定位等浏览器能力。

安全头不是越多越严格越好。CSP如果直接设置成错误的强限制,可能阻断客服、表单、统计或验证码。应根据网站真实资源来源制定策略,在测试环境和Report-Only模式观察后再正式执行。

第七项:保护登录态与表单Cookie

承载登录状态或敏感会话的Cookie应根据业务设置Secure、HttpOnly和合适的SameSite属性。Secure限制其通过HTTPS发送,HttpOnly减少脚本直接读取,SameSite帮助控制跨站请求携带Cookie的行为。

HTTPS只保护传输过程,不能替代输入验证、权限控制、密码存储、上传过滤、备份和漏洞修复。网站程序、插件、PHP和服务器组件仍需持续更新。

HTTPS上线验收清单

  1. 证书覆盖全部正式域名,证书链完整且自动续期有监控;
  2. 所有HTTP版本一步永久跳转到唯一HTTPS主域;
  3. canonical、站点地图、内链、结构化数据和分享地址已统一;
  4. 页面不存在HTTP脚本、图片、字体和接口混合内容;
  5. TLS版本与密码套件符合现代安全基线;
  6. HSTS先验证再逐步启用,子域和preload不盲目添加;
  7. CSP等安全头经过业务功能和第三方资源完整测试;
  8. 登录、表单、支付或后台Cookie设置了适合的保护属性。

企业网站部署HTTPS时,应把服务器配置、程序资源和SEO规范地址放在同一次验收中。需要新建或改版时,可以通过企业网站建设服务统一处理响应式页面、证书、跳转、安全基础和搜索优化。

参考资料:MDN:Strict-Transport-SecurityMozilla Web Security Guidelines

  • 驰硕服务热线:18870032800 / 15013865967

  • 南昌市青山湖区江南云港产业园
    22楼2210室

  • web@0791web.cn

驰硕网络官方微信二维码

官方微信

在线客服