网站没上HTTPS,现在Chrome、Edge、Firefox打开就会在地址栏标“不安全”。很多用户看到这几个字,直接关页面。SSL证书早不是可选项,而是网站的基础配置。它把浏览器和服务器之间的数据加密,防止被偷看、被篡改,也能证明你访问的是真站点,不是钓鱼站。
最直接的好处是安全。HTTP是明文传输,你在网页里输入的账号、密码、手机号,经过的每个网络节点都可能被截获。公共WiFi下尤其明显。HTTPS用TLS加密,中间人拿到的只是乱码。国内运营商HTTP劫持插广告很常见,上了HTTPS,这类劫持基本就没了。Google透明度报告显示,Chrome加载的网页里超过95%已经走HTTPS,W3Techs统计到2024年全球超过80%的网站默认启用HTTPS。还在用HTTP的站,已经算少数。
浏览器信任也跟证书绑定。Chrome从2018年7月开始,对所有HTTP页面显示“不安全”。有SSL证书的站,地址栏出现锁标志,用户填表单、下单、登录时更放心。电商和金融类网站尤其明显,没有锁,转化率会掉。有机构做过A/B测试,同一页面换成HTTPS后,表单提交率能提升几个百分点。别小看这个锁,它直接影响用户掏不掏钱。
搜索排名方面,Google在2014年就宣布HTTPS作为排名信号,虽然权重不算高,但同等内容下HTTPS站有优势。百度也明确支持HTTPS,对HTTPS站点抓取和收录更友好。国内做SEO的都知道,百度对HTTPS站点的信任度更高,尤其新站,早点上HTTPS没坏处。
功能上,HTTP/2和HTTP/3主流浏览器只支持HTTPS。微信小程序要求所有请求域名必须HTTPS。苹果ATS要求iOS应用网络请求走HTTPS。支付行业PCI DSS、等保2.0都要求传输加密。没有证书,很多现代功能直接没法用。

那SSL证书去哪里买?渠道分免费和付费。免费证书首推Let''s Encrypt,2015年推出,到2024年累计签发几十亿张,被所有主流浏览器信任。它通过ACME协议自动签发和续期,有效期90天,适合个人博客、测试站、内部系统。ZeroSSL也提供免费90天证书。国内阿里云、腾讯云、华为云都有免费DV单域名证书,通常也是90天,适合国内服务器,申请快。免费证书缺点是只能验证域名,不显示企业信息,且要配置自动续期,不然过期会报错。
付费证书选择更多。国际品牌有DigiCert、GlobalSign、Sectigo、Entrust,国内有阿里云、腾讯云、华为云、百度智能云、西部数码、新网等。付费证书分DV、OV、EV。DV只验证域名,几十到几百元一年。OV验证企业身份,几百到几千元。EV验证最严,几千到上万,以前浏览器会显示绿色公司名,现在Chrome不显示了,但证书详情里能查到企业信息。按域名分,单域名、通配符、多域名。通配符适合有大量子域名的站,一张证书管所有二级域名。多域名证书适合手里有多个不同域名的站。
怎么选?个人博客、小工具站,免费DV足够。企业官网、品牌站,建议OV,用户点开证书能看到公司名。电商、金融、支付类,OV或EV更稳。国内服务器绑域名要备案,SSL证书本身不需要备案,买完直接装。注意证书有效期,CA/B论坛规定公开证书最长398天,免费证书90天,到期前一定要续。装完记得把HTTP 301跳转到HTTPS,检查页面里有没有混合内容,图片、JS、CSS都换成HTTPS链接,再开HSTS,让浏览器强制走HTTPS。
别把SSL证书想得太复杂。先上免费DV,把HTTP关掉,业务做大了再换OV或EV。现在连Let''s Encrypt都能自动续期,成本几乎为零。早一天上HTTPS,早一天少丢用户。