2026-07-20
SSL 憑證到期會發生什麼事?
網站的網址列突然從「小鎖頭」變成一整頁紅色警告——「您的連線不是私人連線」「攻擊者可能會試圖竊取您的資料」——這通常不是被駭客攻擊,而是最平凡的原因:SSL 憑證過期了。
到期當下,訪客看到的不是你的首頁
瀏覽器會直接攔截頁面,換成一整頁安全警告,多數訪客的反應是立刻關掉分頁,不會多點一次「進階」「繼續前往」。這段期間網站等於對外「隱形」——不管流量從哪裡進來(廣告、搜尋、社群連結),到站率都會直接歸零,而且問題往往是在事後看流量報表才發現,當下沒有人會主動回報「你的網站壞掉了」。
拖久了,影響不只是「今天沒人看」
短時間內修好通常還能補救,但如果過期狀態拖了幾天甚至幾週,會開始牽動更根本的東西:
- 搜尋引擎收錄:Google 對沒有有效 HTTPS 的網站觀感是負面的,長時間異常可能影響排名,甚至被標記為不安全網站。
- 金流與第三方串接:如果網站有串金流、API 或其他需要 HTTPS 加密連線的第三方服務,憑證失效當下這些串接可能直接中斷,交易做不成、資料傳不過去。
- 客戶信任:一次「不安全網站」的印象,比多數行銷活動想建立的信任感更容易被記住,尤其是老客戶重複造訪時撞見警告畫面。
為什麼會忘記更新?
免費的 Let's Encrypt 憑證效期只有 90 天,比很多公司的內部會議週期還短。如果沒有自動化機制,等於要有人記得「每三個月手動跑一次指令」,而這種瑣碎但重要的工作,正是最容易在人力交接、忙季或單純沒人負責的情況下被漏掉的類型。等到真的想起來,通常已經是憑證過期、警告畫面掛出來之後。
怎麼避免:把它變成自動化,不要變成「誰記得」
解法不是提醒自己要更勤勞,而是讓憑證更新這件事從「人要記得」變成「系統自己做」:憑證更新排程自動化(例如 certbot 搭配 cron 定期續簽),加上到期前的監控與通知機制,出問題能在警告畫面出現在訪客眼前之前就被抓到。我們代管的網站都內建這套流程,憑證續簽是背景作業,不需要客戶自己盯著日曆。
如果不確定自己網站的憑證現況、快到期還是已經在裸奔,這類問題正好是網站免費健檢會順手檢查的項目之一,連同載入速度、SEO、其他安全性設定一起看,不收費。