HTTPS: apa itu dan kenapa ia penting
HTTPS ialah HTTP yang dihantar melalui TLS: sambungan tersulit dan terautentikasi yang melindungi data dalam transit antara klien dan pelayan, mengesahkan rantaian sijil laman, serta membolehkan ciri pelayar selamat dan API web moden.

Apakah HTTPS?
HTTPS adalah gabungan HTTP dan Transport Layer Security (TLS). Ia menyediakan penyulitan (kerahsiaan), pemeriksaan integriti, dan pengesahan pelayan supaya data yang dipertukarkan antara pelayar (atau klien lain) dan pelayan web dilindungi daripada pencerobohan dan pengubahsuaian. Dalam amalan, sebuah laman yang menggunakan HTTPS menyampaikan trafik HTTP melalui soket yang disulitkan TLS dan membentangkan sijil yang dikeluarkan oleh Certificate Authority (CA) yang dipercayai.
Mengapa HTTPS penting untuk SEO
HTTPS kini menjadi jangkaan asas bagi pengguna dan pelayar. Untuk SEO, kesan praktikal termasuk peningkatan kepercayaan pengguna dan pengurangan amaran keselamatan pelayar, pemeliharaan data rujukan pada peralihan secure→secure, serta keserasian dengan ciri yang memerlukan konteks selamat (contohnya banyak web API moden dan fungsi progressive web app). Secara sejarah Google telah menggunakan HTTPS sebagai isyarat ranking ringan; yang lebih penting, penyediaan HTTPS yang rosak atau salah konfigurasi boleh menyebabkan kegagalan crawl atau isu pengindeksan yang secara tidak langsung menjejaskan keterlihatan. Ingat: crawling, indexing dan ranking adalah peringkat berasingan — HTTPS mempengaruhi bagaimana halaman diambil dan dipertimbangkan untuk pengindeksan, tetapi keputusan ranking menggabungkan banyak isyarat di luar keselamatan pengangkutan.
Bagaimana HTTPS berfungsi
Secara ringkas HTTPS menggunakan TLS untuk mewujudkan saluran selamat sebelum muatan HTTP dipertukarkan. Langkah biasa dalam TLS handshake ialah: klien menghantar ClientHello, pelayan membalas dengan sijil dan parameter terpilih, klien mengesahkan rantaian sijil dan merundingkan kunci, dan kedua-dua pihak menghasilkan kunci simetri yang digunakan untuk sesi. Penyebaran moden menggunakan TLS 1.3 apabila disokong; versi TLS lama secara berperingkat dihentikan. Perkara tambahan yang perlu diberi perhatian termasuk rantaian sijil (leaf, intermediate, root), OCSP/OCSP stapling untuk semakan pembatalan, dan sokongan untuk HTTP/2 atau HTTP/3 yang berjalan di atas TLS dan boleh meningkatkan prestasi apabila dikonfigurasi dengan betul.
Jenis sijil HTTPS
Jenis sijil biasa dan pertimbangannya:
• Domain-validated (DV) — dikeluarkan selepas membuktikan kawalan ke atas domain. Kelebihan: pantas dan umumnya percuma (contohnya, Let's Encrypt); kekurangan: hanya memberikan identiti pada peringkat domain.
• Organization-validated (OV) — menambah pemeriksaan identiti syarikat; Kelebihan: memaparkan maklumat organisasi dalam metadata sijil; kekurangan: kos dan masa penerbitan lebih tinggi.
• Extended Validation (EV) — secara sejarah pemeriksaan lebih ketat dan UI yang berbeza dalam beberapa klien; Kelebihan: pemeriksaan identiti lebih kukuh; kekurangan: banyak pelayar kini tidak lagi memaparkan UI khas untuk EV.
• Wildcard dan sijil SAN (multi-domain) — melindungi berbilang subdomain atau hostname; Kelebihan: pengurusan lebih mudah untuk banyak hostname; kekurangan: kunci wildcard meningkatkan 'blast radius' jika kunci peribadi terdedah.
• Self-signed — tidak dipercayai oleh pelayar dan tidak sesuai untuk laman awam.
Cara mula dengan HTTPS
Langkah teras untuk melaksanakan HTTPS bagi laman awam:
1) Dapatkan sijil daripada CA yang dipercayai (termasuk CA percuma seperti Let's Encrypt) atau daripada penyedia hosting/CDN anda. 2) Pasang sijil dan rantaian perantaraan berkaitan pada origin atau edge server anda. 3) Konfigurasi tetapan TLS yang selamat (utamakan versi moden dan cipher-suite yang kuat) dan aktifkan OCSP stapling. 4) Laksanakan redirect 301 sisi pelayan dari HTTP ke HTTPS dan pastikan tag canonical menunjuk ke URL HTTPS pilihan. 5) Kemas kini pautan dalaman, sitemap, entri hreflang dan sebarang rujukan yang terkod keras. 6) Uji untuk mixed content dan betulkan URL aset yang tidak selamat. 7) Secara pilihan, aktifkan HSTS selepas ujian (pertimbangkan pilihan preload dengan teliti).
Kesilapan HTTPS biasa
Berhati-hati dengan ralat kerap ini yang menjejaskan kedua-dua UX dan keterlihatan carian:
• Rantaian redirect hilang atau rosak — beberapa halaman kekal boleh diakses melalui HTTP walaupun entri canonical dan sitemap menunjuk ke HTTPS.
• Mixed content — halaman yang dihidangkan melalui HTTPS mengandungi subresource yang dimuat melalui HTTP, yang diblok atau memaparkan amaran oleh pelayar.
• Rantaian sijil luput atau tidak lengkap — pelayar atau perayap mungkin menolak sambungan.
• Salah konfigurasi HSTS — mengaktifkan preload sebelum mengesahkan setiap varian (www, non‑www, IPv6) boleh menyebabkan terkunci.
• Menghalang perayap di peringkat TLS — polisi firewall/TLS yang ketat yang menghalang Googlebot atau perayap carian lain boleh menghalang pengindeksan.
• Lupa perkhidmatan pihak ketiga — kemas kini CDN, analytics, tag manager dan endpoint API untuk menggunakan HTTPS.
Pemeriksaan HTTPS: senarai semak teknikal
**Kesahan sijil** — di mana untuk semak: ikon padlock pelayar > butiran sijil, SSL Labs atau openssl — lulus apabila sijil dikeluarkan oleh CA yang dipercayai, rantaian lengkap, dan tarikh sah.
**Redirect ke HTTPS** — di mana untuk semak: curl -I -L https://example.com (gantikan dengan host anda) — lulus apabila permintaan HTTP mengembalikan redirect 301/308 yang berakhir pada URL HTTPS canonical.
**Mixed content** — di mana untuk semak: Console DevTools pelayar atau pengimbas automatik — lulus apabila tiada mixed content aktif (skrip, iframe) diblok dan semua aset kritikal dimuat melalui HTTPS.
**Sokongan protokol TLS dan cipher** — di mana untuk semak: SSL Labs atau openssl s_client -connect example.com:443 -servername example.com — lulus apabila versi TLS moden (TLS 1.2/1.3) diaktifkan dan cipher tidak selamat dinyahaktifkan.
**Header HSTS** — di mana untuk semak: curl -I https://example.com — lulus apabila header Strict-Transport-Security hadir dengan arahan yang dikehendaki (uji sebelum preloading).
**Akses enjin carian** — di mana untuk semak: log pelayan dan Konsol Carian Google (Google Search Console) (untuk laman yang anda miliki) — lulus apabila Googlebot dan perayap utama lain boleh mengambil respons HTTPS tanpa ralat TLS.
Arahan dan alat praktikal
Semakan berguna yang boleh anda jalankan dari workstation atau pipeline CI anda:
• Lihat header dan redirect: curl -I -L https://example.com (gunakan -I untuk hanya dapatkan header; -L mengikuti redirect).
• Periksa rantaian sijil TLS: openssl s_client -connect example.com:443 -servername example.com (semak butiran sijil yang dipaparkan).
• Semakan pelayar cepat: buka halaman, klik ikon padlock dan lihat maklumat sijil.
• Penilaian automatik: jalankan SSL Labs (Qualys SSL Labs) atau pengimbas TLS CI anda untuk mendapatkan laporan tentang sokongan protokol, cipher suites dan isu rantaian.
• Untuk harta milik anda: gunakan URL Inspection Google Search Console untuk mengesahkan Google boleh mengambil dan mengindeks halaman HTTPS; ingat URL Inspection adalah autoritatif hanya untuk laman yang anda miliki.
Nota tentang perayap: Google merayap laman dengan Googlebot Smartphone secara lalai; pastikan TLS stack, SNI dan peraturan firewall anda membenarkan akses oleh user-agent perayap utama supaya perayapan dan pengindeksan tidak terganggu.
Soalan Lazim
Q: Adakah HTTPS secara langsung meningkatkan ranking?
A: HTTPS telah dianggap sebagai isyarat ranking ringan, tetapi ia hanyalah satu daripada banyak faktor ranking. Yang lebih penting, penyediaan HTTPS yang salah boleh menyebabkan masalah fetch atau pengindeksan yang secara tidak langsung menjejaskan keterlihatan.
Q: Adakah sijil percuma (Let's Encrypt) mencukupi?
A: Ya — sijil DV percuma daripada CA yang dipercayai diterima meluas untuk laman awam. Pilih proses penerbitan dan pembaharuan yang sesuai dengan model operasi anda; sijil terurus atau komersial mungkin menambah ciri seperti tempoh sah yang lebih panjang, waranti atau pemeriksaan pengesahan tambahan.
Q: Apakah HSTS dan patutkah saya mengaktifkannya?
A: HSTS (Strict-Transport-Security) memberitahu pelayar supaya sentiasa menggunakan HTTPS untuk sesebuah host. Ia meningkatkan keselamatan tetapi mesti diuji dengan teliti sebelum mengaktifkan preload kerana ia boleh menyukarkan pemulihan jika salah konfigurasi.
Q: Bagaimana saya mengesan mixed content?
A: Buka halaman dalam pelayar, periksa Console DevTools untuk amaran mixed content, atau gunakan pengimbas automatik. Betulkan URL aset yang tidak selamat supaya halaman menjadi sepenuhnya selamat.
Q: Jika halaman boleh diakses melalui HTTPS tetapi tidak diindeks, adakah HTTPS penyebabnya?
A: Tidak semestinya. Pengindeksan bergantung pada banyak faktor (tag canonical, noindex, kebolehcrawl, kualiti kandungan). Penyediaan HTTPS yang betul membuang satu punca biasa ralat pengindeksan, tetapi keputusan pengindeksan kekal multifaktorial.
Terma berkaitan

HTTP: apa itu dan kenapa ia penting untuk web
HTTP (Hypertext Transfer Protocol) ialah protokol permintaan/respons lapisan aplikasi yang pelayar dan pelayan gunakan untuk meminta, menghantar dan menyimpan cache sumber web; varian selamatnya (HTTPS/TLS) melindungi data dalam transit dan mempengaruhi prestasi, kebolehpengindeksan dan kepercayaan.

On-page SEO: definisi, senarai semak dan pengesahan
On‑page SEO ialah mengoptimumkan kandungan, HTML dan UX halaman supaya ia relevan, boleh diindeks dan berguna kepada pengguna serta enjin carian moden — merangkumi rendering mobile‑first, data berstruktur, kanonik dan prestasi halaman.

Crawler: apa itu dan mengapa ia penting untuk SEO
Crawler ialah bot automatik yang mengambil halaman web, mengikuti pautan dan sumber untuk menemui kandungan bagi enjin carian; halaman yang dicrawling menjadi calon untuk pengindeksan (Google menggunakan Googlebot Smartphone secara lalai sejak July 2024).

Kekuatan pautan: definisi dan impak pada SEO
Kekuatan pautan terletak pada kemampuannya menghubungkan sumber web dan memindahkan isyarat navigasi, editorial dan rujukan merentasi domain; untuk SEO, pautan membolehkan penemuan, mempengaruhi isyarat relevansi dan mengarahkan laluan perayapan.

SEO: definisi & senarai semak
Pengoptimuman enjin carian (SEO) ialah amalan memperbaiki kebolehlihatan laman web dalam hasil carian dengan menyelaraskan kandungan, konfigurasi teknikal dan pengalaman pengguna dengan sistem perayapan, pengindeksan dan penggredan enjin carian — termasuk perayapan mobile-first dan ciri SERP yang dipacu AI.

Google My Business: Panduan Penyenaraian Tempatan
Google My Business (diurus dalam Google Business Profile) ialah penyenaraian perniagaan yang mengawal bagaimana nama, alamat, nombor telefon, waktu operasi, ulasan dan butiran tempatan lain muncul dalam Carian Google dan Google Maps.
