HTTPS (HyperText Transfer Protocol Secure) 是在 HTTP 上增加了 SSL/TLS 加密的通信协议。它对浏览器与服务器之间的通信进行加密,防止数据被窃听、篡改和冒充。
自 2014 年 Google 宣布「将 HTTPS 用作排名信号」以来,HTTPS 的普及迅速推进。根据 Google 的透明度报告,Chrome 中页面加载里 HTTPS 所占的比例,已从 2015 年的约 40% 上升到 2024 年的约 95%。如今 HTTPS 不是「有了更好」,而是「必须具备」的基础技术。
HTTPS 的机制始于称为 TLS 握手的过程。浏览器连接到服务器后,服务器出示 SSL/TLS 证书,浏览器验证该证书的正当性。验证成功后,双方之间安全地交换用于加密的密钥,此后的通信全部被加密。在 TLS 1.3 中,握手缩短为 1-RTT (一个往返),连接速度大幅改善。
Let's Encrypt 的出现 (2015 年) 使 SSL/TLS 证书可以免费获取,这也是普及的重要原因。以前每年要花费数万日元的证书变成免费,个人网站和小规模服务也更容易引入 HTTPS。
在短链接服务中,理想状态是短链接本身与重定向目标页面双方都使用 HTTPS。如果短链接是 HTTP,即使重定向目标是 HTTPS,最初的请求也没有被加密,会成为安全上的弱点。