數位果子 BLOG
本站是數位果子的部落格網站。

學校網站不只提供校務公告,還可能處理學生、家長、教師及應試者的個人資料,例如:
因此,學校網站、招生系統與教師甄試報名系統,都應使用SSL/TLS憑證建立HTTPS加密連線。
HTTPS可以保護瀏覽器與伺服器之間的資料傳輸,但SSL並不能單獨防止程式漏洞、帳號被盜或資料庫外洩。學校仍需搭配權限管理、多因素驗證、檔案保護、備份與資安監控。OWASP也指出,TLS可保護資料傳輸,但不能取代應用程式及工作階段安全控制。



讓更多人搜尋到你的產品?現在有機會免費行銷 20 天!
現在越來越多品牌開始透過 內容行銷,讓產品被 Google 搜尋到。
我們現在開放 20 天免費內容行銷體驗,透過搜尋曝光與內容推廣,幫助你的產品被更多人看見。
SSL憑證主要有三項功能:
網站安裝憑證後,網址會由:
http://school.example.edu.tw
改為:https://school.example.edu.tw
目前實際使用的是TLS安全通訊協定,只是一般網站管理及主機服務仍常稱為SSL憑證。TLS正確設定後,可為網站提供傳輸加密、資料完整性及伺服器身分驗證。
原則上,學校所有公開及內部網站都應優先使用HTTPS,尤其是:
登入頁面及登入後的所有頁面,都應持續使用TLS保護;若只有登入頁使用HTTPS,後續頁面回到HTTP,仍可能暴露工作階段識別資料。
檢查項目 | 正確做法 | 常見風險 |
|---|---|---|
SSL憑證 | 使用瀏覽器信任的有效憑證 | 過期或自行簽發造成警告 |
網域名稱 | 憑證涵蓋所有正式網域 | www或子網域不符 |
HTTP連線 | 永久轉向HTTPS | HTTP與HTTPS並存 |
登入及後台 | 全程使用HTTPS | 登入後切回HTTP |
Cookie | 設定Secure及HttpOnly | 工作階段可能被竊取 |
混合內容 | 所有資源使用HTTPS | 圖片或程式遭阻擋 |
檔案上傳 | 限制格式、大小及儲存位置 | 上傳惡意程式 |
管理帳號 | 強密碼及多因素驗證 | 帳號遭暴力破解 |
憑證續期 | 自動續期並監控 | 到期造成系統中斷 |
備份 | 定期備份並測試還原 | 發生事故後無法復原 |
可以。
一般學校官網、招生網站、活動頁及報名系統,可以使用由瀏覽器信任的憑證機構所簽發的免費DV憑證。
Let’s Encrypt是提供免費TLS憑證的憑證機構,申請與續期通常透過ACME用戶端自動完成。申請過程會驗證網站或系統是否具有該網域的控制權。
免費與付費憑證都可以建立HTTPS連線,差異通常在驗證等級、管理服務、支援與採購要求,不應只以價格判斷安全性。
例如:
www.school.edu.twapply.school.edu.twteacher.school.edu.twadmin.school.edu.twapi.school.edu.tw如果不同系統使用不同子網域,要確認憑證是否全部涵蓋。
網域必須正確指向:
如果DNS設定錯誤,網域驗證或憑證自動續期可能失敗。
常見環境包括:
不同環境的憑證安裝位置、重新導向及續期設定不同。
正式修改前應先備份:
一般設定流程如下:
若主機控制台已整合Let’s Encrypt,部分申請、安裝及續期步驟可以自動完成。
安裝憑證後,不能只確認HTTPS可以開啟,還要將所有HTTP網址永久轉向對應的HTTPS網址。
例如:
http://apply.school.edu.tw/register
應轉向:https://apply.school.edu.tw/register
不應將所有舊網址都轉到首頁。
Google建議網站永久搬遷時使用伺服器端永久轉址,讓使用者及搜尋引擎知道頁面已有新的固定位置。
HSTS可以通知瀏覽器,未來只能透過HTTPS開啟該網站。瀏覽器收到HSTS設定後,會自動將HTTP請求升級為HTTPS,並更嚴格處理憑證錯誤。
但啟用前必須先確認:
若設定includeSubDomains,所有子網域都會受到影響。學校有大量舊子系統時,不宜未經盤點就直接套用。
混合內容是指頁面使用HTTPS,但部分圖片、CSS、JavaScript、字型、影片或iframe仍透過HTTP載入。
例如:
<img src="http://school.edu.tw/images/banner.jpg">
可能造成:
HTTPS頁面載入HTTP資源會削弱HTTPS的保護,瀏覽器可能升級或直接封鎖不安全資源。
檢查並修改:
可以使用CSP的upgrade-insecure-requests協助處理大量舊HTTP資源,但它不能取代完整的網址檢查與修正。
學校後台、校務系統及報名系統通常使用Cookie維持登入狀態。
重要設定包括:
要求Cookie只能透過HTTPS傳送。
限制JavaScript直接讀取Cookie,降低部分程式碼竊取工作階段資料的風險。
限制跨網站請求攜帶Cookie的方式,可協助降低部分跨站請求風險。
MDN建議工作階段Cookie設定Secure,並為不需要JavaScript讀取的Cookie設定HttpOnly。
SSL設定完成後,仍應檢查後台登入Cookie是否正確套用這些屬性。
SSL只保護資料傳輸過程,個資進入伺服器後,還要從儲存、讀取、下載與刪除等階段持續保護。
不要因為表單方便,就收集與招生或甄試無關的資料。
例如一般活動報名若不需要身分證字號,就不應要求填寫。
後台列表不宜直接完整顯示:
可依工作需要顯示部分字元,並限制完整資料的存取權限。
可依角色區分:
不同角色只應看到工作所需資料。
應記錄:
操作紀錄應避免讓一般管理者任意刪除。
招生、甄試及活動結束後,應依學校規範及適用法規處理資料保存、封存或刪除,不應無期限保存所有報名資料。
教師甄試、招生及獎學金系統常要求上傳:
檔案上傳功能是常見的資安風險來源。OWASP建議採取多層防護,不能只依賴副檔名檢查。
.pdf副檔名每位承辦人及管理員應有獨立帳號,以便追蹤操作紀錄。
避免使用:
admin123school123尤其是:
可設定:
人員離開原職務後,應立即停用帳號及回收權限。
私密金鑰是SSL憑證的重要核心,不可公開。
如果將同一張萬用字元憑證及私密金鑰複製到很多伺服器,任何一台主機遭入侵都可能增加整體風險。
免費憑證通常會使用ACME自動申請及更新。Let’s Encrypt要求透過ACME用戶端與其服務互動,因此伺服器需要正確設定續期程式及驗證方式。
通常要重新檢查。
搬遷到新主機後,應確認:
Google也建議主機搬遷時,先準備新環境、完整測試,再逐步切換與監控。
若原本網站是HTTP,轉成HTTPS時,應同步處理:
Google將永久轉址、Canonical及Sitemap視為協助辨識正式網址的重要訊號。
Search Console可用來查看Google如何檢索及索引學校網站,並監控HTTPS上線後的搜尋表現。
SSL完成後,可以再評估:
限制瀏覽器允許載入的程式、圖片、字型及其他資源來源,可降低部分惡意程式注入造成的影響。
強制瀏覽器只使用HTTPS。
設定為nosniff,要求瀏覽器遵守伺服器宣告的內容類型,避免部分MIME類型猜測行為。
安全標頭不能直接複製通用設定後就上線,仍需先在測試環境驗證,避免封鎖學校既有系統、外部影音或表單功能。
需要。HTTPS不只保護表單,也能保護網站內容在傳輸途中不被任意修改,並支援瀏覽器的安全環境功能。
可以,只要憑證由瀏覽器信任的憑證機構簽發、網域驗證正確,並妥善設定自動續期。系統安全仍需搭配個資、權限及檔案保護。
不代表。SSL只保護資料傳輸,資料儲存、權限、下載、備份及刪除仍需另外管理。
瀏覽器可能顯示嚴重警告,報名、登入、API及第三方串接也可能中斷。
常見原因包括混合內容、憑證網域不符、憑證鏈不完整、憑證過期或頁面仍使用HTTP資源。
可以使用多網域或萬用字元憑證,但要評估私密金鑰分散到多台伺服器的管理風險。
建議使用。內部網路並不代表一定安全,登入、學生及校務資料仍應受到加密保護。
建議在所有HTTPS服務穩定、子網域完成盤點及憑證續期正常後再啟用,不宜直接套用到仍有HTTP舊系統的網域。
不建議放在可公開存取或容易猜測的網址。應儲存在受權限控制的位置,下載時再次確認使用者資格。
建議由學校保有網域、DNS、主機、憑證、雲端平台及最高管理權限,再授權廠商執行維護。
學校網站設定SSL憑證,不只是把網址改成HTTPS。
完整工作應包括:
SSL是學校網站及報名系統的基本安全條件,但不能取代完整的個資保護與資訊安全管理。
數位果子科技有限公司可協助學校、教育機構與招生單位規劃:
可依學校目前的網域、主機架構、報名流程及個資處理方式,協助評估SSL設定與網站安全改善項目。
數位果子科技有限公司
合作專線:0970-357-535
LINE:cherng65