发布于 23/09/2026

指南

让网站启用 HTTPS:给新手讲明白那把小锁

地址栏旁边的一把小锁,或者相反,一个红色的「不安全」:这是访客看到您网站的第一眼,甚至先于您的标志。下面为您讲清楚 HTTPS 究竟做了什么、为什么 Google 和浏览器都要求它、如何获得它——以及为什么在 Leopar 上,您什么都不用做。

HTTP 与 HTTPS:一个字母,天壤之别

当浏览器向服务器请求一个页面时,它们之间用一种叫做 HTTP 的语言交流。在普通的 HTTP 下,两者之间传输的一切——页面、填好的表单、密码——都是明文:路上的任何人(咖啡馆的 Wi-Fi、运营商、居心不良的中间人)都能读到,甚至篡改。

HTTPS 里的 S 代表安全:对话是加密的。它对您的访客和您的服务器依然可读,但对夹在两者之间的所有人来说就成了一堆乱码。那把小锁只是表示加密已经启用,并且服务器确实是它声称的那一个。

为什么它变成了必需品,连展示型网站也不例外

「我的网站只是介绍一下业务,没什么可藏的。」这话没错,可是有三个理由让 HTTPS 在今天变得不可或缺:

信任Chrome、Safari 和 Firefox 会在所有 HTTP 网站上显示「不安全」。看到这个提示的访客会直接关掉标签页,尤其是在填写联系表单之前。
Google自 2014 年起,HTTPS 就是排名因素之一。内容相同时,安全的网站排在前面。
完整性没有加密,中间人可以在您不知情的情况下插入广告或修改您的文字。启用 HTTPS 后,页面会原封不动地按您发布的样子送达。

证书:您网站的身份证

要用 HTTPS 交流,服务器需要一份证书:一个由公认机构签发的小文件,用来证明 mycompany.com 确实由正确的服务器提供服务。十年前,证书价格昂贵,每年还得手动续期。自从 Let's Encrypt(2016 年)出现后,它变成了免费的,几秒钟内签发,并且每三个月由服务器自己自动续期。

具体来说,签发机构只核实一件事:域名确实指向申请证书的那台服务器。正因如此,在域名正确配置之前,网站是无法启用 HTTPS 的。

让网站启用 HTTPS 的三个步骤

如果您自己管理主机,无论服务商是谁,流程都是一样的:

1. 获取证书。在大多数主机商那里,这只是管理面板里的一个勾选框(「SSL」「Let's Encrypt」)。在您自己管理的服务器上,Certbot 之类的工具一条命令就能搞定。

2. 把 HTTP 跳转到 HTTPS。少了这一步,您的网站就会有两个版本,不带「https://」输入地址的访客会落到不安全的那个版本上。一个永久跳转(301 状态码)就能解决问题,同时避免 Google 看到重复内容。

3. 清除「混合内容」。如果您的安全页面加载了一张「http://」开头的图片或脚本,浏览器就会摘掉小锁。所有资源都必须走 HTTPS,包括来自其他网站的资源。

Leopar 为您做的事

在 Leopar 上,这三个步骤对您来说并不存在:网站一上线,HTTPS 就自动启用,证书无需人工干预自动续期,HTTP 到 HTTPS 的跳转也已就位。您的网站在设计上只加载安全资源,因此也不存在需要排查的混合内容。

您保留了一个在别处注册的域名?只要您的 A 记录指向您的服务器,证书就会立即签发——这是唯一需要修改的一行,而且我们会把它发给您。在传播完成之前,您的网站仍可通过测试地址以 HTTPS 访问。

常见问题

HTTPS 会拖慢网站吗?
不会。在现代服务器上,加密的额外开销可以忽略不计,而且 HTTPS 还开启了更快的协议(HTTP/2、HTTP/3),它们只在安全连接下工作。实际上,启用 HTTPS 的网站反而更快。

我的网站已经是 HTTPS 了,为什么没有显示小锁?
几乎总是混合内容的问题:某张图片、某个字体或某个脚本还在通过「http://」加载。浏览器的控制台(F12)会告诉您是哪一个。

免费证书比付费证书更不安全吗?
不是。加密强度完全相同。付费证书增加的是一些行政层面的保证(企业身份核验),而这些在浏览器里已经不再有任何可见的区别。

证书过期了会怎么样?
浏览器会显示一个全屏的警告页面,大多数访客会掉头就走。正因如此,续期必须是自动的,绝不能靠手动。