數位果子 BLOG
本站是數位果子的部落格網站。

網頁伺服器SSL數位憑證,是用來建立網站與使用者瀏覽器之間加密連線的電子憑證。
網站安裝憑證後,網址會由:
http://
改為:
https://
現在實際使用的安全通訊協定主要是TLS,SSL則是較早期的名稱。不過在網站主機、憑證廠商及一般使用情境中,大家仍習慣稱為「SSL憑證」。
HTTPS會利用TLS加密瀏覽器與伺服器之間的通訊,降低資料在傳輸途中被竊聽或竄改的風險。



讓更多人搜尋到你的產品?現在有機會免費行銷 20 天!
現在越來越多品牌開始透過 內容行銷,讓產品被 Google 搜尋到。
我們現在開放 20 天免費內容行銷體驗,透過搜尋曝光與內容推廣,幫助你的產品被更多人看見。
SSL憑證主要具備三項功能:
使用者在網站輸入的資料,可能包含:
HTTPS會對瀏覽器與網站伺服器之間的資料進行加密,使第三方較難直接讀取傳輸內容。TLS可以提供通訊的機密性、真實性與完整性保護。
SSL憑證會綁定特定網域,例如:
瀏覽器會檢查:
如果檢查失敗,瀏覽器可能顯示安全警告。
TLS不只負責加密,也能協助確認傳輸內容沒有在途中遭到未授權修改。
項目 | 說明 |
|---|---|
SSL/TLS | 網路安全加密技術 |
HTTPS | 使用TLS保護的HTTP連線 |
數位憑證 | 用來證明網域與公開金鑰關係的檔案 |
CA | 負責簽發憑證的憑證機構 |
私密金鑰 | 保存在伺服器,不可公開 |
公開金鑰 | 放在憑證中,供安全連線使用 |
有效期限 | 憑證可使用的期間 |
自動續期 | 到期前自動申請及更新憑證 |
憑證鏈 | 網站憑證、中繼憑證與根憑證的信任關係 |
原則上,所有公開網站都應該使用HTTPS。
尤其是以下網站,更需要安裝SSL憑證:
MDN的TLS實作指南建議網站的對內與對外通訊都使用TLS保護。
Chrome等瀏覽器會對未使用HTTPS的HTTP網站顯示不安全提示。Chromium很早就開始將HTTP頁面標記為不安全,尤其是包含密碼或信用卡欄位的頁面。
當家長、學生或客戶看到安全警告時,可能不願意填寫:
這會直接影響網站的信任感與轉換率。
HTTP本身不會提供HTTPS所具備的TLS加密保護,資料在不可信任網路環境中可能面臨被讀取或竄改的風險。
現代瀏覽器的部分功能會要求安全環境,例如:
網站即使只是形象頁,也不建議繼續使用純HTTP。
不是。
SSL憑證只表示:
SSL不能保證:
Chrome也曾特別說明,網址列的鎖頭圖示只是代表瀏覽器與網站之間建立安全通道,不代表網站本身值得完全信任。
因此,網站仍需搭配:
SSL憑證可以依「驗證方式」及「涵蓋網域數量」分類。
DV是Domain Validation,主要驗證申請者是否能控制該網域。
常見驗證方式包括:
適合:
Let’s Encrypt提供免費、可自動化申請的TLS憑證,並透過ACME用戶端完成憑證申請與更新。
OV是Organization Validation。
除了驗證網域控制權,憑證機構還會確認申請組織的基本資料。
適合:
EV是Extended Validation,會進行較完整的組織身分審查。
適合:
不過,現代瀏覽器不再像早期一樣在網址列直接顯示醒目的公司名稱。因此,選擇EV時應以合規、組織驗證或採購要求為主,不宜只期待網址列有特殊視覺效果。
保護一個指定網域,例如:
www.example.com
是否同時包含根網域 example.com,要看憑證實際申請內容。
一張憑證可以保護多個網域或子網域,例如:
適合管理多個網站或系統的單位。
Wildcard憑證可保護同一層級的多個子網域,例如:
*.example.com
可涵蓋:
但通常不會涵蓋更深層的:
test.apply.example.com
也不一定自動包含根網域 example.com,申請時仍要確認。
比較項目 | 免費SSL | 付費SSL |
|---|---|---|
基本加密 | 有 | 有 |
常見驗證 | DV | DV、OV或EV |
自動申請 | 通常支援 | 視廠商而定 |
自動續期 | 通常支援 | 視主機與廠商而定 |
組織驗證 | 通常沒有 | OV、EV可提供 |
技術支援 | 社群或主機商 | 通常有廠商支援 |
保固方案 | 通常沒有 | 部分產品提供 |
適合對象 | 一般網站 | 合規、企業採購或組織驗證需求 |
免費SSL不代表加密技術一定比較差。
一般企業網站、部落格、招生頁或活動網站,使用可信任憑證機構提供的免費DV憑證,通常已能建立HTTPS連線。
如果招標、採購、內控或合規要求指定OV、EV或特定憑證品牌,才需要依規範購買。
Let’s Encrypt是由非營利組織Internet Security Research Group營運的憑證機構,提供免費、自動化及開放的TLS憑證服務。
使用Let’s Encrypt通常需要:
Let’s Encrypt官方說明,申請憑證時需要使用ACME用戶端與其服務互動。
常見的ACME用戶端包括Certbot及主機控制台內建工具。
例如:
要先決定哪些網域需要被憑證涵蓋。
網域必須正確指向:
如果DNS解析錯誤,憑證驗證可能失敗。
常見環境包括:
不同環境的安裝方式不同。
可選擇:
一般流程如下:
若使用主機商內建的免費SSL,部分步驟可能會自動完成。
CSR是Certificate Signing Request,也就是憑證簽署要求。
產生CSR時通常會建立:
CSR會提交給憑證機構,但私密金鑰必須留在自己的伺服器中。
私密金鑰一旦遺失,憑證通常需要重新簽發。
在指定網站路徑放置驗證檔案,由憑證機構讀取確認。
適合網站已經能正常對外提供服務的情況。
在網域DNS中加入指定的TXT紀錄。
適合:
由憑證機構寄送確認信至指定管理信箱。
實際可用地址與流程由憑證廠商決定。
通常可以在主機控制台中:
通常需要設定:
通常需要設定:
ssl_certificatessl_certificate_key通常透過Windows伺服器匯入憑證,並在網站Binding中綁定HTTPS及443連接埠。
不同作業系統與主機環境的設定方式不同,正式修改前應先備份原始設定。
常見原因包括:
網站本身雖然使用HTTPS,但頁面中的圖片、JavaScript、CSS或其他資源仍使用HTTP,就會形成混合內容。
現代瀏覽器可能自動升級部分媒體資源,也可能阻擋不安全的主動內容。MDN建議網站避免混合內容及不安全下載。
應將所有內部資源網址統一改為HTTPS。
安裝憑證後,如果使用者仍可開啟:
http://example.com
就表示HTTP版本仍然存在。
應設定永久重新導向,讓HTTP自動跳到:https://example.com
TLS實作指南也將HTTP重新導向與HSTS列為網站TLS設定的重要項目。
這樣可以:
HSTS是HTTP Strict Transport Security。
網站啟用後,可以通知瀏覽器:
未來造訪這個網站時,只能使用HTTPS連線。
HSTS有助於降低使用者被導向HTTP版本的風險,但設定前必須確認:
若設定錯誤,可能造成網站暫時無法被瀏覽器開啟。
憑證都有有效期限,必須在到期前續期。
實際期限依憑證機構、產品及瀏覽器政策而定,因此管理者不應假設憑證安裝後就能永久使用。
建議:
免費憑證特別適合搭配自動化機制,避免人工忘記更新。
常見原因包括:
不能只設定自動續期,還要監控續期結果。
通常需要檢查或重新安裝。
網站搬到新主機後,應確認:
若無法安全移轉私密金鑰,也可以直接在新主機重新申請憑證。
如果網站使用:
需要先決定TLS在哪一層終止。
可能方式包括:
由負載平衡器管理憑證,再將流量傳給後端。
每個節點都需要正確管理憑證及私密金鑰。
由CDN處理前端HTTPS,後端也建議使用加密連線,不應只保護使用者到CDN的第一段。
需要。
API可能傳輸:
若使用HTTP,資料可能在傳輸途中暴露。
API網址應使用:https://api.example.com
除了SSL,還應搭配:
學校招生、教師甄試及線上報名系統通常會處理:
除了安裝SSL,還應確認:
SSL只是基本要求,不能取代完整的個資與資訊安全管理。
不完全相同。SSL/TLS是安全通訊技術,HTTPS則是使用TLS保護的HTTP連線。
只要由瀏覽器信任的憑證機構簽發,並正確安裝及更新,就能提供HTTPS加密。免費憑證通常以DV驗證為主。
不會。SSL保護的是連線,網站程式、帳號、資料庫及伺服器仍可能存在其他安全風險。
要看憑證類型。單網域、多網域及萬用字元憑證涵蓋範圍不同。
TLS連線會增加部分處理,但現代伺服器、瀏覽器與HTTP/2、HTTP/3等技術已能有效降低影響。實際速度通常更受主機、圖片、程式及快取影響。
瀏覽器可能顯示嚴重安全警告,使用者可能無法正常進入網站,API與系統串接也可能失敗。
需要。即使沒有登入或付款,HTTPS仍能保護連線完整性,並避免瀏覽器顯示HTTP不安全提示。
建議CDN到來源主機之間也使用有效的HTTPS連線,避免只加密使用者到CDN的一段。
如果新網域不在原憑證涵蓋範圍內,就需要重新申請或簽發憑證。
應檢查混合內容、重新導向、憑證鏈、網域名稱、CDN與瀏覽器快取。
網頁伺服器SSL數位憑證的主要作用,是為瀏覽器與網站伺服器建立HTTPS加密連線。
它可以協助:
申請與安裝時應完成:
SSL是網站安全的基本建設,但不是完整的網站防護方案。仍需要搭配程式更新、權限管理、備份與資安監控。
數位果子科技有限公司可協助企業、學校與教育單位規劃:
可依網站主機、網域、系統架構與憑證需求,協助評估適合的SSL及HTTPS建置方式。
數位果子科技有限公司
合作專線:0970-357-535
LINE:cherng65