數位果子 BLOG
本站是數位果子的部落格網站。

線上報名系統經常需要使用者填寫:
如果報名系統仍使用一般HTTP連線,使用者與伺服器之間傳輸的資料,就沒有HTTPS所提供的TLS加密保護。
因此,不論是學校招生、教師甄試、營隊活動、研討會或企業課程報名,系統都應安裝有效的SSL數位憑證,並全程使用HTTPS。



讓更多人搜尋到你的產品?現在有機會免費行銷 20 天!
現在越來越多品牌開始透過 內容行銷,讓產品被 Google 搜尋到。
我們現在開放 20 天免費內容行銷體驗,透過搜尋曝光與內容推廣,幫助你的產品被更多人看見。
網站安裝SSL數位憑證後,網址通常會從:
http://apply.example.com
改為:https://apply.example.com
現在真正負責安全通訊的主要技術是TLS,SSL則是較早期的名稱。不過在網站主機與一般使用情境中,仍普遍使用「SSL憑證」這個說法。
當TLS正確實作時,可以提供:
也就是讓使用者輸入的資料不容易在傳輸途中被直接讀取、冒用或修改。
一般形象網站可能只提供文字與圖片,但報名系統會主動收集大量使用者資料。
資料通常會經過以下流程:
使用者瀏覽器 → 網路連線 → 網頁伺服器 → 應用程式 → 資料庫
SSL/TLS主要保護的是使用者瀏覽器到伺服器之間的傳輸過程。
如果沒有HTTPS,資料在傳輸途中可能面臨:
HTTPS雖然不能解決所有資安問題,但它是線上報名系統不可缺少的第一層保護。
比較項目 | HTTP | HTTPS |
|---|---|---|
傳輸加密 | 沒有TLS保護 | 使用TLS加密 |
網址開頭 | http:// | https:// |
表單資料 | 可能在傳輸途中暴露 | 傳輸內容受到加密保護 |
登入帳密 | 風險較高 | 可透過TLS保護 |
瀏覽器提示 | 可能顯示不安全 | 憑證正常時建立安全連線 |
資料完整性 | 缺少TLS完整性保護 | 可偵測傳輸內容異常 |
安全功能 | 部分瀏覽器功能受限 | 可使用安全環境功能 |
適用報名系統 | 不建議 | 應全面使用 |
假設使用者在報名表中填寫:
送出表單時,這些資料會從瀏覽器傳送到報名系統伺服器。
傳輸內容沒有HTTPS的TLS保護,在不可信任網路環境中,第三方可能嘗試查看或修改資料。
瀏覽器會先與伺服器建立TLS連線,再將表單內容加密傳送。
傳輸途中即使有人攔截封包,也較難直接讀取原始報名內容。
TLS還能協助確認資料在傳輸過程中是否遭到修改,降低表單內容被未授權變更的風險。
許多報名系統會提供:
登入時會傳送帳號、密碼及工作階段Cookie。
OWASP建議登入頁及登入後的所有驗證頁面,都必須全程透過TLS存取。若只有登入頁使用HTTPS,但登入後切回HTTP,工作階段識別碼仍可能暴露。
因此,不能只保護登入頁面,還要確保:
不建議。
有些舊系統的首頁與報名表使用HTTP,只有按下送出後才連到HTTPS。
這樣仍有風險,因為攻擊者可能在表單顯示階段修改:
正確做法是:
報名系統從開啟首頁、閱讀說明、登入、填寫表單、上傳文件、付款到查詢結果,都應全程使用HTTPS。
正確設定的HTTPS,可以協助降低:
避免姓名、帳密、聯絡方式及報名資料以未加密方式傳送。
降低登入Session Cookie在傳輸途中被取得的風險。
TLS可提供資料完整性保護,降低傳輸途中被竄改的可能。
瀏覽器會檢查憑證是否由可信任機構簽發,以及憑證是否符合目前網域。
未加密連線可能被插入惡意程式或修改資源;HTTPS可降低這類傳輸層風險。
安裝SSL不代表報名系統就完全安全。
SSL無法單獨防止:
OWASP也指出,TLS不能防止工作階段識別碼預測、暴力破解、用戶端竄改或Session Fixation等問題。
因此,SSL是基本安全要求,但仍需搭配應用程式與管理制度。
不同報名活動收集的內容不同。
可能收集:
可能收集:
可能收集:
可能收集:
收集的資料越敏感,越不能讓系統使用未加密的HTTP連線。
主要驗證申請者是否控制該網域。
適合:
除了網域控制權,憑證機構也會驗證申請組織資料。
適合:
需進行較完整的組織身分查核,通常用於有特定內控、合規或採購需求的系統。
一般報名系統不一定需要購買EV憑證,應依採購規格與組織要求決定。
可以。
Let’s Encrypt是提供免費TLS憑證的憑證機構。申請者需透過ACME用戶端證明自己控制該網域,再完成憑證申請與續期。
免費憑證只要:
就可以為報名系統建立HTTPS連線。
付費與免費憑證的差異,通常在組織驗證、支援服務、保固及採購規範,而不是「免費憑證沒有加密」。
基本流程如下:
要。
安裝憑證後,如果使用者仍可透過以下網址開啟報名系統:
http://apply.example.com
代表未加密版本仍然存在。
應將HTTP永久轉向:https://apply.example.com
而且必須一對一轉址,例如:
http://apply.example.com/register
轉到:https://apply.example.com/register
不能把所有舊網址都轉到首頁。
HSTS是HTTP Strict Transport Security。
伺服器送出HSTS標頭後,瀏覽器會記住該網站只能透過HTTPS存取,未來即使使用者輸入HTTP,瀏覽器也會自動改用HTTPS。
HSTS也會讓瀏覽器更嚴格處理憑證錯誤。
若尚有舊版報名或校務系統只能使用HTTP,不應直接對整個主網域啟用includeSubDomains。
混合內容是指報名頁本身使用HTTPS,但頁面內仍載入HTTP資源,例如:
HTTPS頁面載入HTTP資源會削弱原本的安全保護。瀏覽器可能自動升級部分資源,也可能封鎖程式,造成頁面功能失效。
將所有內部與第三方資源改為HTTPS,並檢查:
報名系統通常會使用Cookie維持登入狀態。
建議的重要屬性包括:
要求Cookie只能透過HTTPS傳送。
限制JavaScript直接讀取Cookie,降低部分程式碼取得工作階段資料的風險。
限制Cookie在跨網站請求中的傳送方式,可協助降低部分跨站請求風險。
MDN建議工作階段相關Cookie設定Secure,不需要由JavaScript讀取的Cookie則設定HttpOnly。
線上報名系統可能允許上傳:
HTTPS只能保護上傳過程,不能判斷檔案是否安全。
OWASP建議上傳檔案應採取多層防護,例如將檔案存放在網站根目錄之外,或放在獨立儲存環境中,並限制讀取權限。
需要依資料敏感程度評估。
SSL只保護資料傳輸,也就是「傳輸中資料」。
資料送到伺服器後,可能儲存在:
這些屬於「靜態儲存資料」,需要另外保護。
可能措施包括:
OWASP特別說明,密碼不應使用可逆加密方式儲存,而應採用安全的密碼雜湊機制。
要。
系統可能透過API串接:
API傳輸內容可能包含:
OWASP建議REST服務只提供HTTPS端點,以保護密碼、API Key與Token等驗證資訊,並維持資料完整性。
API除了HTTPS,還應搭配:
SSL憑證過期後,瀏覽器可能顯示嚴重安全警告,造成:
因此不能只在系統上線時安裝SSL,還要建立長期維護機制。
常見原因包括:
因此,不能只確認有設定排程,還要確認新憑證實際已被網站使用。
項目 | 建議設定 |
|---|---|
網站連線 | 全站HTTPS |
HTTP網址 | 永久轉向HTTPS |
SSL憑證 | 有效且網域相符 |
登入Cookie | Secure、HttpOnly、適當SameSite |
管理帳號 | 獨立帳號及多因素驗證 |
表單資料 | 只收集必要欄位 |
敏感個資 | 遮蔽及權限控制 |
檔案上傳 | 格式、大小及惡意內容檢查 |
檔案儲存 | 公開網站目錄之外 |
API | 只提供HTTPS端點 |
操作紀錄 | 記錄登入、修改、下載及匯出 |
備份 | 定期備份並測試還原 |
憑證續期 | 自動續期及失敗通知 |
系統更新 | 定期修補程式與套件 |
資料保存 | 設定保存及刪除期限 |
**改善方法:**登入、表單、上傳、查詢、下載與後台都要全程使用HTTPS。
**改善方法:**設定HTTP永久轉向對應HTTPS網址。
**改善方法:**確認報名系統子網域也包含在憑證範圍內。
**改善方法:**檢查並修正混合內容。
**改善方法:**補強帳號、權限、檔案、資料庫、備份及監控機制。
**改善方法:**設定自動續期及失敗通知。
**改善方法:**下載前重新驗證登入狀態與資料權限。
需要。只要表單收集姓名、電話、Email或其他個資,就應使用HTTPS保護資料傳輸。
Google表單本身使用HTTPS,但若從自有網站嵌入或導向表單,企業仍應確保自己的網站也使用HTTPS。
免費且受瀏覽器信任的SSL憑證可以提供HTTPS加密,但個資儲存、權限與下載仍需另外保護。
不能直接等同。SSL只保護傳輸階段,還需要處理資料收集、儲存、使用、備份及刪除。
需要。即使沒有帳號,姓名、電話、Email及表單內容仍屬於需要保護的傳輸資料。
需要。內部網路不代表沒有風險,管理帳密、報名資料及Session仍應加密傳輸。
可能是憑證過期、網域不符、憑證鏈不完整或頁面包含HTTP混合內容。
建議使用者到Cloudflare及Cloudflare到來源主機的兩段連線都使用有效HTTPS。
不一定。HTTPS只保護上傳過程,仍需檢查檔案格式、內容、儲存位置及下載權限。
所有憑證都有有效期限。建議使用自動續期,並另外設定到期及續期失敗通知。
線上報名系統需要SSL憑證,主要是因為系統會傳輸個人資料、登入資訊、文件及繳費內容。
HTTPS可以協助:
但SSL只是報名系統安全的基礎。
完整的安全機制還應包括:
數位果子科技有限公司可協助學校、教育單位、企業與活動主辦單位規劃:
可依活動流程、報名人數、資料欄位及系統架構,評估適合的SSL、報名功能與安全改善方式。
數位果子科技有限公司
合作專線:0970-357-535
LINE:cherng65