پذیرش پروژه‌های جدید

طراحی، توسعه و رشد محصول دیجیتال

روش همکاری
دیجی اوربیتDESIGN × CODE × GROWTH
عبور امن صفحه وب از HTTP به HTTPS سئو فنی

قفل HTTPS هست، پس چرا مرورگر هنوز می‌گوید سایت امن نیست؟

1405/05/26 11:13 3 دقیقه مطالعه 17 بازدید

گواهی نصب شد و صفحه اصلی قفل سبز گرفت. چند ساعت بعد واحد فروش گفت پرداخت بعضی سفارش‌ها تأیید نمی‌شود و یک صفحه داخلی هشدار امنیت دارد. ظاهر سایت HTTPS شده بود، ولی چند تصویر، درخواست API و آدرس بازگشت درگاه هنوز با HTTP کار می‌کرد.

این تجربه دلیل خوبی است که مهاجرت را سه لایه ببینیم: تنظیم گواهی و سرور؛ منابع داخل صفحه مثل فونت، تصویر و اسکریپت؛ و نشانه‌های بیرونی مثل canonical، sitemap و لینک‌های داخلی. موفقیت یک لایه خرابی دو لایه دیگر را پنهان می‌کند.

چرا قفل سبز کافی نیست؟

Mixed Content همیشه به شکل تصویر شکسته دیده نمی‌شود. مرورگر ممکن است یک درخواست حساس را کامل مسدود کند و فرم یا پرداخت فقط برای بخشی از کاربران از کار بیفتد. Console و Network را روی چند قالب مهم بررسی کنید؛ تست صفحه خانه، مهاجرت کل سایت را تأیید نمی‌کند.

اول نوع خطا را جدا کنید

تاریخ انقضا، نام دامنه و زنجیره گواهی را بررسی کنید. بعد Console و Network مرورگر را برای منابع HTTP ببینید. هشدار Mixed Content با تمدید گواهی حل نمی‌شود؛ آدرس منبع باید اصلاح شود.

در وردپرس، آدرس سایت، داده‌های قدیمی محتوا، CSS ساخته‌شده و کش CDN هرکدام می‌توانند URL قبلی را نگه دارند. جایگزینی کورکورانه در دیتابیس ممکن است داده سریال‌شده را خراب کند.

یک مقصد نهایی برای همه نسخه‌ها

نسخه‌های http، https، www و بدون www باید با یک پرش به مقصد منتخب برسند. زنجیره‌های چندمرحله‌ای سرعت را کم می‌کنند و تشخیص canonical را پیچیده می‌سازند.

صفحات داخلی مهم، sitemap، canonical و لینک‌های ثابت باید مقصد HTTPS را نشان دهند. ریدایرکت فقط ورودی قدیمی را جمع می‌کند؛ معماری داخلی هم باید تمیز شود.

مسیرهای حساس را جداگانه تست کنید

ورود، فرم، آپلود، API، وب‌هوک و بازگشت درگاه پرداخت ممکن است قانون‌های خاص داشته باشند. بعد از اجبار HTTPS فقط خانه را نبینید؛ این مسیرها را با لاگ و مرورگر واقعی آزمایش کنید.

در پایان HSTS را زمانی فعال کنید که مطمئنید همه زیردامنه‌های مشمول واقعاً HTTPS سالم دارند؛ برگشت عجولانه از HSTS ساده نیست.

چک نهایی

  • گواهی، نام دامنه و chain سالم‌اند.
  • هیچ درخواست HTTP در صفحات کلیدی نیست.
  • هر نسخه دامنه با یک hop به مقصد می‌رسد.
  • canonical و sitemap از HTTPS استفاده می‌کنند.
  • ورود، API و پرداخت پس از تغییر تست شده‌اند.

منبع رسمی: راهنمای انتقال URL در Google Search Central

گفت‌وگوی پس از مطالعه

دیدگاه خوانندگان

تجربه، سؤال یا نقدتان را درباره این مقاله با دیگران در میان بگذارید.

0 دیدگاه
اولین دیدگاه

گفت‌وگو را شما شروع کنید

نکته یا سؤالتان درباره «قفل HTTPS هست، پس چرا مرورگر هنوز می‌گوید سایت امن نیست؟» را بنویسید.