为什么所有网站都应使用 HTTPS

最近更新: August 3, 2025
所有文档

过去有些网站运营者声称他们的网站没有任何敏感信息,因此也就没有保密的需求。 然而,这种论调并不有力。我们认为所有网站都应当使用 HTTPS,原因有以下几点:

HTTP 明文在传输过程中可能被窃听

未经加密的流量在传输过程中可能被第三方窃取。 也就是说,网络链路上的任何组织或个人都能窥探用户通过网络上传和下载的所有数据,包括各种敏感数据。 这显然是严重的隐私问题,就像寄信不用信封一样。

即使网站运营者认为他们的网站没有敏感信息,这种判断也有可能出错。 或许他们的网站确实不该传输敏感信息,但这不代表实际真的没有。 而 HTTPS 一定程度上能防止这种误判演变成隐私泄露。

另一方面,网站运营者也不可能控制所有的出入流量:他们无法杜绝用户在网络请求中意外发送某些敏感信息,如果网页表单或客户端软件配置不当就有可能出现这种情况。 要指望他们永远不出错实在是强人所难。

再者,光是浏览某网站这一行为本身就可能属于敏感信息,尤其是对于生活在威权统治下的人而言。 HTTPS 有一种名为加密服务器名称指示 (ECH) 的扩展能够隐藏这一信息,但使用明文 HTTP 的网站也无法开启这层额外的安全防护。

HTTP 明文在传输过程中可能被篡改

更为严重的是,未经加密的流量在传输途中还可能被第三方篡改。 也就是说,没有人能确定自己收到的数据是否就是对方发送的,自己发送的数据被对方收到时也可能面目全非。 这样的通信既没有隐私,又不可靠

最为常见的就是服务器响应被注入广告和/或恶意软件。 无论一个网站本身的内容是什么,只要不开启 HTTPS,就等于将访客置于这种风险之中。