为你的网站启用SSL安全证书 全球HTTPS时代已经来了

📌 导读:本文写于 2018 年 HTTPS 全面普及的前夜,记录了当时各国政府网站、电商平台陆续把 HTTP 升级为 HTTPS 的浪潮。从今天回看,HTTPS 早已成为全网默认要求——主流浏览器会把纯 HTTP 站点标记为“不安全”,新建网站基本都默认启用 HTTPS。文中介绍的 Let’s Encrypt 等免费证书方案至今仍然适用,但具体续签周期、操作界面请以官方最新文档为准。

了解什么是 HTTPS 之前,先看下来自中国政府网的一篇报道《英美政府网站强制要求 HTTPS 加密》。英国政府发布官方声明,从 2016 年 10 月 1 日起,英国所有政府网站强制使用 HTTPS 加密连接。2015 年 6 月,美国白宫发布 HTTPS-Only 标准,要求所有联邦政府公共服务网站在 2016 年底之前都必须支持和实施 HTTPS。本文写作的 2017—2018 年间,全球正迎来 HTTPS 时代。在此前后,淘宝、天猫也启动了规模巨大的数据“迁徙”,目标就是将百万计的页面从 HTTP 切换到 HTTPS,实现互联网加密、可信访问。2017 年 7 月,Lazada 也完成了全站升级 HTTPS

SSL安全证书

很多人不明白,为什么要从 HTTP 切换成 HTTPS?因为 HTTPS 在 HTTP 的基础上加入了 SSL/TLS 协议,依靠 SSL 证书来验证服务器的身份,并在客户端和服务器端之间建立“SSL 加密通道”,确保用户数据在传输过程中处于加密状态,同时防止服务器被钓鱼网站假冒。HTTP 采用明文协议传输数据,没有加密,所有的通信数据都在网络中明文“裸奔”,通过一些网络嗅探软件或设备,很容易就能抓取到这些数据,所以这也是产生数据泄露、数据篡改、流量劫持、钓鱼攻击等安全问题的重要原因。

本文写作时,大部分国际知名网站,特别是政府网站、电商网站、金融网站已经采用 HTTPS 安全证书加密传输数据,而国内不少政府网站当时还没有普遍启用 HTTPS。需要说明的是,这是 2018 年前后的情况;此后随着 HTTPS 全面普及,国内政府、电商、金融网站也已基本完成 HTTPS 升级,纯 HTTP 的站点越来越少见。下面这个截图记录的是当时尚未启用 HTTPS 的一个例子。

为你的网站启用SSL安全证书 全球HTTPS时代已经来了

HTTP 传输面临的风险有:

(1) 窃听风险:黑客可以获知通信内容。

(2) 篡改风险:黑客可以修改通信内容。

(3) 冒充风险:黑客可以冒充他人身份参与通信。

相比HTTP,HTTPS 传输更加安全

(1) 所有信息都是加密传播,黑客无法窃听。

(2) 具有校验机制,一旦被篡改,通信双方会立刻发现。

(3) 配备身份证书,防止身份被冒充。

我相信,绝大部分人都有过这样的体验。当你在访问某一网站时,突然弹出了一些莫名其妙的广告,而广告也根本就不是这个网站的。是的,这就是http传输的数据被篡改所导致的,最爱干这事的不是别人,就是你的移动电信联通运营商。而这些运营商一边收着你的宽带费,一边还一个劲的给你塞各种各样的垃圾广告。于是,众多知名的互联网公司只能一边声明谴责,一边升级https方式,来避免被劫持。

为你的网站启用SSL安全证书 全球HTTPS时代已经来了

作为跨境电商卖家,一定也不能忽视数据安全。虽然晨飞博客以文字内容展现为主,没有涉及过多的数据传输,但在全球 HTTPS 时代,晨飞博客还是将 HTTP 升级为了 HTTPS。用知乎的话说:“面临日益复杂的互联网环境,以及日益严重的隐私泄露问题,我们希望通过技术上的努力,给大家提供更安全的服务和更好的体验。”

网络安全形势日益严峻,地下黑色产业链的成熟活跃,这绝不是什么危言耸听。目前,大街上的各大商铺、餐馆、咖啡厅、银行、公交车、火车站,机场都会提供免费的WIFI给大家使用,当然,我们看到的是便民,看到的是服务。但是,对于这些免费的WIFI,晨飞从不使用并且建议大家也不要去连接和使用这些WIFI。原因很简单,这类WIFI毫无安全可言。淘宝上,可以很方便的购买到,利用移动电源供电的可移动WIFI,只需在设备上稍微动点手脚,即可模拟出某某公共WIFI,而当你在连接使用时,所有传输的数据都会以明文方式被偷偷的保存在WIFI里面。HTTPS 一定程度上可以加密这些数据,防止被窃听篡改。当年国内还有不少网站没把 HTTPS 当回事,在这样的网络环境下,连接来路不明的免费公共 WIFI 毫无安全可言。重要的事情说三遍:不要连来路不明的免费公共 WIFI,不要连来路不明的免费公共 WIFI,不要连来路不明的免费公共 WIFI。

如何将你的网站免费升级为https?

是的,这里说的是免费。SSL 安全证书也有付费的,Namecheap 等服务商提供了多种不同级别的安全证书,正如它的名字一样,在上面可以买到价格相对便宜的证书(具体型号与价格以服务商最新报价为准)。对于一些商业型的网站,比如网络商城,可以考虑购买付费证书。而个人博客没有涉及太多用户数据交互,数据被窃听篡改的风险比较小,为此购买付费证书有点奢侈。这里给大家推荐一家免费的 SSL 安全证书提供机构——Let’s Encrypt。

Let’s Encrypt is a free, automated, and open certificate authority (CA), run for the public’s benefit. It is a service provided by the Internet Security Research Group (ISRG).

Let’s Encrypt 签发的免费 SSL 证书被大多数浏览器信任,它推动了 HTTPS 在小型网站和个人网站中的应用,加速了全面 HTTPS 时代的到来。

你可以直接到 Let’s Encrypt 官方网站申请免费的 SSL 安全证书,证书有效期较短、需要定期续签(具体周期以官方文档为准,目前主流做法是通过工具自动续签)。Let’s Encrypt 更多是基于 VPS、服务器进行部署,对不熟悉 Linux 的网友来说稍显麻烦。如今很多主机面板和服务商都已内置一键申请 Let’s Encrypt 证书的功能,部署起来非常方便。如何部署,网上有很多这类教程,这里就不多写了,请以最新文档为准、自行搜索。

💡 HTTPS 已是建站标配。如果你正在筹备外贸独立站、品牌官网,想系统掌握域名、主机、SSL 证书到收款的全流程实操,可以了解 晨飞博客会员区,里面有面向跨境卖家的建站与出海教程。 📍 这一步在《晨飞十二年》路线图 · 第 4 站「模式转型期」

SSL安全证书进行全站HTTPS加密的好处

(1)保障用户隐私信息安全:SSL证书让网站实现加密传输,可以很好的防止用户隐私信息如用户名、密码、交易记录、居住信息等被窃取和纂改。比如电商网站安装SSL证书,就可以有效保障你登录电商网站支付时提交的用户名密码的安全。

(2)帮助用户识别钓鱼网站:SSL证书可以认证服务器真实身份,可以有效的区别钓鱼网站和官方网站。网站部署全球信任的SSL证书后,浏览器内置安全机制,实时查验证书状态,通过浏览器向用户展示网站认证信息,让用户轻松识别网站真实身份,防止钓鱼网站仿冒。

(3)利于网站SEO优化:因为部署了SSL证书的网站相比没有部署SSL证书的网站更加可信,更加安全,可以有效的保障用户的利益不受侵害。因此搜索引擎如谷歌,百度站在确保用户信息安全的角度,都在大力倡导网站部署SSL证书实现https加密访问。在搜索、展现、排序方面也给予部署了SSL证书网站优待。

(4)提升公司品牌形象和可信度:网站部署SSL证书,让您的网站与其他网站与众不同。部署了SSL证书的网站会在浏览器地址栏显示https绿色安全小锁,如果是部署的EV SSL证书还会显示绿色地址栏和单位名称。可告诉用户其访问的是安全、可信的站点,可以放心的进行操作和交易,有效提升公司的品牌信息和可信度。

关于作者 · 晨飞(Lifei Zhou)

跨境创业者 · CBPath 创始人

十二年从义乌外贸、亚马逊与独立站做起,以文案作家身份 DIY 移民加拿大,现居多伦多,从事美加公司注册与税务合规。持有两年制商业会计文凭与两个加拿大研究生证书,修完税务合规课程。本文基于我的亲身实操与一手记录。

晨飞二维码

扫码加晨飞聊聊,或加入会员同行。