Gate 課前審閱室PRE-REGISTER REVIEW
本站為第三方、非 Gate 官方;內容只供教育與註冊前核對。數字資產有風險,服務可用性、費率與活動條件以 Gate 官方頁面當下顯示為準。

HTTPS

網址有鎖頭就安全嗎?鎖頭正在從網址列消失

你打開一個註冊頁,習慣性往網址列左邊瞄一眼——那個鎖頭還在嗎?

封面:鎖頭正在從網址列消失,有 https 不等於這個網站屬於誰
安全連線不再有正面標記;被標出來的是不安全的那種。

鎖頭去哪了

Chrome 在 2023 年 9 月的 117 版把網址列的鎖頭換成了一個「調整」圖示,Android 同步換掉;iOS 上的鎖頭本來就點不動,直接移除。Safari 晚了一步,在 18.4 版把鎖頭從搜尋列拿掉。

兩家給的理由幾乎一樣。Chrome 團隊在公告裡引了自家 2021 年的研究,只有 11% 的受試者能正確說出鎖頭的確切含義,同一篇還寫了一句更難堪的話——幾乎所有釣魚網站都用 HTTPS,所以它們也一樣顯示鎖頭。WebKit 在 Safari 18.4 的說明裡則寫,當時已有超過 87% 的連線走 HTTPS,鎖頭反而可能製造一種不實的可信感。

這跟 HTTPS 自己的普及史有關。那篇 Chrome 公告拿 Alexa 前一百萬網站當對照,2013 年支援 HTTPS 的只有 14%。加密從稀有變成預設之後,一個幾乎每個網站都掛得起來的標記,能替你篩掉的東西趨近於零。

結果是規則反過來了。安全連線不再有正面標記,被標出來的變成不安全的那一種。你在網址列看到的是「沒有警告」,不是「通過檢查」。

「不要只看鎖頭」這句提醒你大概在別處看過。現在它的前半句也失效了:在多數人用的瀏覽器上,那個鎖頭根本不會出現。

憑證證明的範圍很窄

鎖頭背後那張憑證做的事很窄——確認你連上的確實是這個網域,中間沒有被竄改或竊聽。

它不回答「這個網域屬於誰」,也不回答「這個頁面正在做什麼」。Let's Encrypt 在 2015 年那篇談 CA 角色的文章裡講得比誰都直白:DV 憑證主張的是某把公鑰屬於某個網域,除此之外,關於網站內容、真實身分、信譽或安全性,它什麼都沒說。

這篇刻意不列 DV/OV/EV 的對照表。分類本身沒錯,只是拿它做開戶前的判斷幫不上忙——自 Chrome 77(2019 年 9 月)與 Firefox 70(2019 年 10 月)起,EV 憑證的公司名稱就不再顯示在網址列,畫面上三種憑證長得一樣。該分清楚的是下面這三欄。

你以為它證明了它實際證明的該去哪裡確認
這個網站是正牌的你連上的是網址列顯示的那個網域官方公告、官方驗證通道
這家公司通過了審核有人證明他控制得了這個網域公司登記、監管名單
這個頁面不會騙我傳輸過程沒被竊聽或竄改頁面在要哪些資料、要你做什麼
資料交出去是安全的資料在路上是加密的對方拿到之後怎麼用——憑證管不到

最後一列常被忽略。加密保護的是「路上」,不是終點。把身分證影本用掛號寄給一個陌生地址,郵局的掛號流程再嚴謹,也不改變收件人是誰這件事。

那它該排在第幾位

先把整份順序放在這裡,後面幾節是各自的細節。

  1. 這個入口是從官方管道出現的嗎(官方公告、官方驗證通道);
  2. 主網域逐字比對過了嗎;
  3. 網域年齡、憑證紀錄這類輔助信號有沒有明顯落差(憑證紀錄怎麼查在後面第五節);
  4. 連線是不是 HTTPS。

第 4 項排最後,是因為它幾乎永遠成立——真站假站都有。把它當第一道關,等於沒設關。它會派上用場的時機在另一頭:出警告的時候。

要把手上那串網址拆開看主網域,可以用網址停看聽,它只在你的瀏覽器裡解析文字,不會打開那個頁面;前兩步的做法寫在邀請連結前的網址核對官方驗證通道那篇。本頁只做查證,註冊入口不放在這裡。

為什麼假站也拿得到

Let's Encrypt 的說明文件寫明它只發 DV 憑證,不做 OV 和 EV,理由是那兩種沒辦法自動化;預設效期 90 天,另外提供六天的短效版本。申請不收費,整段流程由程式完成,沒有人在中間審核你是誰。

還有一句更關鍵的,在同一家的政策說明裡:自 2019 年 1 月 10 日起,他們不再拿申請的網域去比對 Google Safe Browsing 名單。原本的理由早在 2015 年就寫下來了——CA 不適合當內容警察。網站內容變得比憑證簽發與撤銷的週期快得多,惡意內容可能只出現在某一頁;而且受瀏覽器信任的 CA 有上千家,攻擊者換一家申請就行,整條鏈的強度由最鬆的那一家決定。

系統本來就沒把這個責任放在 CA 身上。美國聯邦調查局 2019 年 6 月的公告(編號 I-061019-PSA)講得更短:不要因為網址列有鎖頭或 https 就信任一個網站。

那些資訊搬到哪裡去了

圖示拿掉了,資訊留著,位置換到選單裡。

  • Chrome:點網址列左邊那個調整圖示,連線安全性的說明仍在裡面。
  • Safari(macOS):Safari 選單 →「連線安全性詳細資訊」。
  • Safari(iOS/iPadOS/visionOS):頁面選單 → 更多 →「連線安全性詳細資訊」。

Safari 18.4 順手補了一件以前沒有的事:iPhone 和 iPad 上第一次看得到憑證本身的資訊,像是簽發的 CA 和到期日。歐盟境內另外會標示連線是否使用 QWAC 這類合格憑證。

手機上更麻煩。大部分人是在手機上點開別人傳來的連結、順手就註冊,而手機的網址列本來就會把網址截短,現在連鎖頭也沒了,要看憑證得進兩層選單。靠「瞄一眼網址列」判斷這件事,在手機上幾乎沒有內容可瞄。

這個面板能回答的仍然是那兩件事:連線有沒有加密、這張憑證誰簽的、什麼時候到期。網域屬不屬於你要找的那家公司,它答不了。

憑證會留下一條公開紀錄

憑證確實有一件事幫得上忙:它會在公開紀錄裡留下簽發時間。

Chrome 從 2018 年 4 月 30 日起要求,此後簽發的公開受信任 TLS 憑證必須進入公開的憑證透明度(Certificate Transparency)紀錄,否則不算有效。這條規定原本是為了讓網域擁有者發現有人偷簽自己的憑證,副作用是:多數公開網域被簽過哪些憑證、什麼時候簽的,現在通常查得到。

常用的查詢站是 crt.sh。輸入一個網域,結果表會列出 crt.sh 記錄編號(crt.sh ID)、生效日(Not Before)、到期日(Not After)、常用名稱,以及簽發者(Issuer Name)。

對開戶前的核對,它能回答的問題只有一個:這個網域最早的憑證是什麼時候簽的。一個對外宣稱經營多年的入口,如果紀錄只回溯到上個月,那是一個值得追問的落差。

這一欄要小心讀。憑證紀錄的起點不是網域註冊日,兩者差好幾年是常事;換過 CA、換過主機,紀錄看起來也會斷掉;而且查得到完整紀錄,本身完全不能證明這個網域屬於誰。這一欄和網域年齡屬於同一層的材料,網域年齡怎麼查、哪幾欄容易讀錯另有一篇。

警告跳出來的時候是另一回事

前面講的都是「有 https 不代表什麼」。反過來那一半得分開看:瀏覽器主動攔下來的時候,它講的是一件很具體的事。

常見的三種原因,意思差很多:

  • 憑證過期——多半是對方忘了續簽。真站也會發生,尤其是小型服務。
  • 網域對不上——這張憑證是簽給別的名字的。在註冊頁遇到,這一項最值得警覺。
  • 簽發者不受信任——自己簽的憑證,或中間有東西在攔你的連線。公司網路和某些公共 Wi-Fi 也會造成這種畫面。

這三種你在警告畫面上分得出來,瀏覽器會寫。但分得出原因之後還有一步:在一個要你填帳號密碼的頁面上,不管哪一種,答案都是關掉,回到你自己確認過的入口重來。「先按繼續前往」那個選項的服務對象,是在測自己伺服器的工程師。

幾個追問

我的瀏覽器還看得到鎖頭,是版本太舊嗎?

不一定。各家瀏覽器的做法不同步,也有廠商仍保留類似圖示。看得到就當它只代表連線加密;看不到也不代表你的連線出了問題。

憑證有分等級嗎?高等級的比較可信?

憑證確實分類型,但各家瀏覽器自 2019 年起陸續把 EV 憑證的公司名稱從網址列拿掉了。對開戶前的核對來說,你從畫面上分不出來,也不需要分。

憑證快到期了,是不是有問題?

通常不是。現在的憑證效期本來就短——Let's Encrypt 預設只簽 90 天,另提供六天的版本,自動續簽是常態。所以剩幾十天、甚至剩幾天,都可能只是它正常運作的樣子。真正該停的是瀏覽器直接跳出憑證錯誤,那跟到期日還有多久是兩件事。

那還要不要看 HTTPS?

要,但它是排除項不是通過項。沒有 https、或出現憑證警告就停;有 https 只代表這一項沒有異常,接著仍要看網域歸屬。

來源與更新邊界

本文核對日期為 2026-09-06,依 Chrome、WebKit 與 FBI 的公開說明,以及 Let's Encrypt 說明文件(2025-04-28 最後更新)與該站 2015-10-29 的 CA 角色說明(含 2019-01-10 更新)整理;本站沒有代你檢查任何網站的憑證,也不對任何具體網域下真假判定。各瀏覽器的介面位置、憑證政策與效期規則以官方當下說明為準。

EV 憑證公司名稱移除的時點,依 Chrome 77(2019 年 9 月)與 Firefox 70(2019 年 10 月)的發行說明核對。