HTTPS 早就是 Google 明确的排名信号,但很多站只做了”证书装上就完事”,忽略了 HSTS、证书轮换和混合内容这些细节,结果安全态并不完整,排名红利也拿不稳。证书和 HSTS 是配套的,少一环都不算真正全站加密。
这篇文章把 HTTPS 证书选型和 HSTS 配置拆开讲,让你既能拿到排名加分,又不踩”配置完反而打不开”的坑。和混合内容相关的修复,可以对照混合内容修复实战一起做,两者共同决定页面的安全评分。
快速结论
- HTTPS 是排名基础信号,证书必须有效且全程 https,不能有混合内容拖后腿。
- 证书优先选自动轮换的短有效期方案(如 90 天),避免过期导致整站不可信。
- HSTS 让浏览器强制走 https,挡掉降级攻击,但配置前要确认全站资源都已 https。
- 进 HSTS 预加载列表能彻底省掉首次请求的明文风险,但上了就很难回头,要谨慎。
为什么 HTTPS 是排名基础
Google 从 2014 年就把 HTTPS 作为轻量排名信号,到了今天,浏览器对 http 站直接标”不安全”,用户信任度先掉一截,跳出率上升反过来又影响排名。所以 HTTPS 早已不是”加分项”,而是”不达标就扣分”的底线。
更要命的是混合内容:证书装了,页面里却还嵌着 http 资源,浏览器照样不认为你安全。证书和混合内容是一体两面,只管一头没用。证书与整体技术策略的衔接,在技术SEO 实战手册里有更系统的说明。
证书选型和有效期
个人站用 DV 证书足够,企业站可用 OV 在证书里体现主体信息。关键不是类型,而是”别过期”——过去那种一年一换的 LONG 有效期证书,忘续期就会导致整站不可信、流量瞬间归零。
更稳的做法是用 90 天短有效期证书配合自动续期(Let’s Encrypt + 定时任务,或 CDN 托管)。短有效期把”忘续期”的风险窗口压到最小,即使脚本偶尔失败也有时间补救,不至于一年才暴雷一次。
HSTS 是什么、怎么开
HSTS(HTTP Strict Transport Security)是一个响应头,告诉浏览器”这个域名之后只允许 https”。开启后,即使用户手输 http 或被诱导点 http 链接,浏览器也会自己在本地升级成 https,挡掉中间人降级攻击。
配置前有个铁律:必须先确认全站资源、包括子域都已 https 可用,否则开了 HSTS 会把还在用 http 的页面直接锁死打不开。所以标准动作是:先修混合内容、全站 https 跑稳一周,再上 HSTS,顺序不能反。
HSTS 的预加载列表
HSTS 有个弱点:用户”第一次”访问时,请求仍是明文发出去的,攻击可以趁首次请求时下手。HSTS 预加载列表(一个被内置进浏览器的名单)能解决这个问题——浏览器出厂就认识你的域名,连首次都强制 https。
进预加载列表的要求是:全站 https、根域带 includeSubDomains 和 preload 指令、且有效期足够长。代价是上了就很难退出,因为旧浏览器还会保留记录。所以只在架构稳定、确定长期 https 时再提交,别拿试运行的站去凑。
图:HTTPS 与 HSTS 核心要点(运营GO 整理)
| 配置项 | 建议值 | 注意 |
|---|---|---|
| 证书有效期 | 90 天+自动续 | 避免忘续期 |
| HSTS max-age | 至少 1 年 | 先全站 https 再开 |
| includeSubDomains | 开启 | 子域一并强制 |
| preload | 稳定后再加 | 难退出 |
常见配置错误
错误一:证书快过期才想起来续,结果半夜宕机。错误二:HSTS 没等全站 https 就开,把残留 http 资源锁死。错误三:只给主域开 HSTS 漏了子域,用户从子域被降级攻击照样中招。
错误四:把预加载当”早点上早安心”,架构还没稳就提交,后来换回 http 却发现旧浏览器仍强制 https,用户大面积打不开。这些坑本质都是”顺序和范围”没想清,按”先全站 https→再 HSTS→最后预加载”的节奏走最稳。
迁移与验证
迁移到全站 https 时,旧 http URL 要 301 到对应 https,别让用户和爬虫撞到 404 或混合内容告警。GSC 里提交 https 版本的站点地图,并留意”HTTPS 报告”里的混合内容条目是否清零。
上线后每隔一段时间回看证书有效期和 HSTS 头是否还在,最好把这俩写进监控告警,快到期自动提醒。安全和 SEO 是绑定的,证书这一项出问题,前面做的所有内容优化都会被信任度下跌抵消。
证书链与中间证书
证书不是一张就完事,它是一条链:你的证书由中间证书签发,中间证书再连到根。配漏了中间证书,部分老设备会判”证书不可信”,页面打不开,这种问题时隐时现最难查。
CDN 或服务器部署时要带上完整证书链(fullchain),别只传自己的证书。验证用 SSL Labs 之类的工具扫一遍,确认链完整、无过期、无弱加密套件,把这类隐性故障挡在上线前。
上线后的混合内容复查
开了 HSTS 之后更要定期复查混合内容,因为一旦有 http 资源,浏览器会直接拦截而非降级,比之前更狠。把混合内容扫描写进每月例行,配合证书和 HSTS 头检查一起做,形成安全配置的三合一巡检。
这三件事(证书、HSTS、混合内容)任何一项出岔子,前面的内容优化都会被信任度问题抵消。与其出事再救,不如把巡检自动化,告警推到群里,谁值班谁看,安全评分才能长期稳住。
下一步行动清单
- 检查全站证书有效期,改成 90 天自动续期,避免手工忘续导致宕机。
- 先修完所有混合内容,确认全站资源都已 https 可用。
- 在响应头加上 HSTS,max-age 设一年并开启 includeSubDomains。
- 架构稳定后,向 HSTS 预加载列表提交申请。
- 把证书过期和 HSTS 头状态接入监控告警,到期前自动提醒。


