網站明明有 SSL 為什麼還顯示不安全?從憑證、混合內容到 DNS 完整排查

網站明明已經安裝 SSL,網址也寫著 https://,瀏覽器卻還是顯示「不安全」或憑證警告。這種情況最麻煩的地方,是「有 SSL」不等於「SSL 已經完整設定正確」。

真正要檢查的至少包括:憑證是不是簽給正確網域、www 與非 www 是否都涵蓋、頁面裡有沒有 HTTP 資源、DNS 是否指到正確主機,以及 CDN/代理層是不是用了另一張憑證。

網站有 SSL 為什麼還會顯示不安全?

瀏覽器判斷 HTTPS 是否安全,不只看「有沒有憑證」,還會確認憑證是否有效、是否符合目前網域、憑證鏈是否可信,以及頁面資源是否全部使用安全連線。

所以同樣是「不安全」,背後可能是完全不同的原因。先看瀏覽器實際提示,再依序排查,比一直重新安裝 SSL 更有效。

第 1 步:先確認憑證簽給的是不是你現在開啟的網域

最典型的問題是憑證名稱不符。比如你開啟的是 www.example.com,憑證卻只涵蓋 example.com;或網站搬家後,伺服器還送出別的站台憑證。

檢查瀏覽器顯示的憑證主體與目前網址是否一致。若看到完全不相關的網域名稱,通常要優先檢查主機虛擬站台、DNS 與代理設定,而不是 WordPress 文章內容。

第 2 步:檢查 www 與非 www 是否都能正常使用 HTTPS

很多網站同時存在 example.comwww.example.com。即使你最後只使用其中一個版本,另一個版本通常仍需要先能建立正常 HTTPS,再安全轉址到正式網址。

如果其中一個版本憑證不完整,使用者從舊連結、書籤或搜尋結果進來時,就可能先撞到安全警告,轉址根本還沒來得及執行。

第 3 步:確認憑證沒有過期,而且中繼憑證鏈完整

SSL 憑證都有有效期限。自動續期如果失敗,網站可能昨天還正常,今天突然開始跳警告。

另外,有些環境即使主憑證存在,如果伺服器沒有正確提供中繼憑證鏈,部分瀏覽器或裝置仍可能判定連線不可信。這類問題通常需要從主機或 Web Server 端修正。

第 4 步:網址有鎖頭問題,可能是 Mixed Content 混合內容

網站主頁已經透過 HTTPS 載入,但圖片、CSS、JavaScript、字型、iframe 或其他資源仍從 http:// 載入,就會形成 Mixed Content。

常見來源包括:

  • 網站從 HTTP 搬到 HTTPS 後,資料庫仍保留舊圖片網址。
  • 頁面編輯器裡手動貼了 HTTP 圖片或 iframe。
  • 第三方工具只提供 HTTP 資源。
  • 舊 CSS 或佈景主題設定裡寫死 HTTP 網址。

這時候要找出是哪一個資源不安全,再修正來源。只安裝一個「強制 HTTPS」外掛,不一定能解決所有寫死的網址。

第 5 步:確認 WordPress 網址與實際正式網址一致

WordPress Address 與 Site Address 如果仍是 HTTP,或其中一個使用 www、另一個沒有,可能造成登入、資源載入與轉址混亂。

正式上線後,網站設定、資料庫內容、Web Server 轉址與 canonical 最好都使用同一個正式版本,避免同一個網站在多個網址版本之間來回跳。

第 6 步:檢查 HTTP → HTTPS 轉址是否正常

直接輸入 http:// 網址時,應該能安全導向正式 HTTPS 網址。如果出現循環轉址、導到錯誤網域,或部分頁面仍留在 HTTP,就要檢查主機、Web Server、WordPress 外掛與 CDN 是否重複設定轉址。

特別是同時在主機與 Cloudflare/CDN 設定 HTTPS 時,兩邊規則打架很容易造成 redirect loop。

第 7 步:DNS 可能還指向舊主機或錯的 IP

如果最近換過主機、改過 DNS,A、AAAA、CNAME 或 www 設定沒有同步,就可能讓不同使用者連到不同伺服器。

結果會很像「有時正常、有時憑證錯誤」。這時應該確認主網域與 www 實際解析到哪裡,以及舊的 IPv6/AAAA 紀錄、代理紀錄是否還留著。

如果問題發生在換主機後,可以搭配WordPress 換主機與 SEO 搬家檢查一起排查。

第 8 步:使用 CDN/Cloudflare 時,要分清楚邊緣憑證與原始主機憑證

有 CDN 或反向代理時,瀏覽器看到的是代理層提供的憑證,但代理服務連回 Origin 原始主機時,也可能有自己的 HTTPS 驗證。

因此前台有鎖頭,不代表 Origin 設定就一定正確;反過來,Origin 有 SSL,也不代表 CDN 端憑證與網域設定一定完成。排錯時要先確認是哪一層送出錯誤憑證。

第 9 步:清除快取後再測,不要被舊頁面或舊憑證狀態誤導

修正 HTTPS、DNS 或頁面資源後,可以清除 WordPress 快取、CDN 快取,再用無痕視窗或不同網路測試。若 DNS 剛更動,也要考慮各地解析更新需要一些時間。

常見現象對照:先從哪裡查?

現象優先檢查
顯示憑證網域不符主機站台設定、DNS、www/非 www
只有部分頁面顯示不安全Mixed Content、頁面內 HTTP 資源
HTTP 與 HTTPS 一直互跳主機、WordPress、CDN 重複轉址
換主機後偶爾憑證不同DNS、舊 A/AAAA/CNAME 紀錄
憑證突然過期自動續期、主機憑證服務
CDN 開啟後才出錯CDN 邊緣憑證、Origin SSL 模式

SSL 問題不只影響鎖頭,也會影響信任與網站營運

訪客看到安全警告,可能直接離開;登入、付款、會員與 API 串接也可能因 HTTPS 設定錯誤而失敗。對有廣告、SEO 流量或線上交易的網站來說,這不是可以一直放著的小問題。

如果你正在重新規劃網站主機,可以先看網站主機怎麼選WordPress 網站安全完整指南。除了價格與容量,SSL、DNS、備份和出問題時的技術支援,都應該一起納入考量。

有 SSL 不等於設定完成,真正要確認的是整條 HTTPS 路徑

憑證、網域、DNS、主機、CDN、WordPress 網址、頁面資源與轉址規則任何一層出錯,都可能讓瀏覽器顯示不安全。

所以遇到問題時,不要只重裝憑證。先看錯誤類型,再按「憑證 → 網域 → Mixed Content → 轉址 → DNS → CDN」的順序拆開檢查,通常更容易找到真正原因。

如果你正在規劃線上課程或想把網站做起來,這兩個資源可以直接拿去用:

1) 領取贈品:線上課程起步指引

2) 免費架站:只需付主機費,我們直接幫你把網站架好

先拿起步指引 了解免費架站

元氣站長
元氣站長

經營網路事業,賺取持續收入!
網路賺錢修煉,成就理想人生!