20 - HTTPS 怎么来
访问网站时,你希望地址栏是 https://、带一把小锁,而不是”不安全”的警告。这一章讲清 HTTPS 是什么、为什么必须要、以及现代方案里它怎么”自动”就有了。
HTTP vs HTTPS
- HTTP:数据在网络上明文传输。中间任何一个节点都能偷看、篡改——你的密码、聊天内容都裸奔。
- HTTPS:在 HTTP 外面套了一层加密(TLS/SSL)。数据传输过程被加密,别人偷看到的是乱码。
类比:HTTP 是寄一张明信片(谁都能看内容);HTTPS 是寄一个上锁的保险箱(只有收发双方能打开)。
为什么今天必须用 HTTPS
- 浏览器强制:不用 HTTPS,浏览器直接标”不安全”,用户看到就跑了
- 功能依赖:很多现代浏览器功能(定位、摄像头、PWA 等)只在 HTTPS 下可用
- 安全合规:涉及登录、支付、隐私的站点,HTTPS 是底线
- 搜索排名:搜索引擎更青睐 HTTPS 站点
结论:现在没有理由不上 HTTPS,它是标配。
HTTPS 背后:证书
HTTPS 靠一张 SSL/TLS 证书 来实现。它有两个作用:
- 加密:用于建立加密通道
- 身份证明:证明”我确实是 yourapp.com,不是假冒的”
证书由受信任的机构(CA)签发。浏览器内置了一份”可信 CA 名单”,只有名单里的 CA 签发的证书,浏览器才认,才显示那把小锁。
[配图:浏览器和服务器之间建立”上锁的通道”,服务器出示一张盖了 CA 章的”证书”,浏览器验章通过后亮起小锁]
好消息:现代方案里 HTTPS 基本”自动就有”
传统方式要自己申请证书、配到 Nginx、还得记得到期前手动续(忘了续就全站报错)。现代托管方案把这些几乎全自动化了:
- CDN(前端):阿里云/腾讯云 CDN 控制台里,给你的加速域名一键开启 HTTPS,可以申请免费证书,平台自动签发、自动续期
- Serverless(后端):绑定自定义域名时,平台通常也提供一键 HTTPS / 托管证书
- 你要做的,通常就是:在控制台点几下、把证书和你的域名关联上
所以在现代方案里,你基本不用手动碰证书文件,平台帮你签、帮你续、到期自动换。这又是”把运维交给云厂商”的一个体现。
实操要点
- 前提:域名已解析、国内已备案(第 19 章)
- 前端:在 CDN 控制台为加速域名开启 HTTPS,申请免费证书
- 后端:在 Serverless 服务绑定域名时开启 HTTPS
- 建议开启 HTTP 自动跳转 HTTPS(用户输 http 也自动转到 https)
- 检查:访问
https://yourapp.com出现小锁、无警告即成功
小结
- HTTP 明文裸奔,HTTPS 加密传输(明信片 vs 上锁保险箱)。
- 今天 HTTPS 是标配:浏览器强制、功能依赖、安全合规都要它。
- HTTPS 靠 CA 签发的证书实现加密和身份证明。
- 现代方案里,CDN 和 Serverless 都支持一键 HTTPS + 免费证书 + 自动续期,你几乎不用手动碰证书。
域名有了、HTTPS 有了。最后一个问题:前端和后端怎么拼在一个域名体系下、跨域怎么处理? 下一章讲清。
下一章 → 21 - 前后端如何拼在一个域名下