Skip to content
Tra cứu

HTTPS: là gì và vì sao quan trọng

HTTPS là HTTP chạy trên TLS: một kết nối được mã hoá và xác thực, bảo vệ dữ liệu truyền giữa client và server, xác minh chuỗi chứng chỉ của site và cho phép các tính năng trình duyệt an toàn cùng các web APIs hiện đại.

HTTPS: What It Is and Why It Matters

HTTPS là gì?

HTTPS là sự kết hợp giữa HTTP và Transport Layer Security (TLS). Nó cung cấp mã hóa (tính bảo mật), kiểm tra tính toàn vẹn và xác thực máy chủ, bảo vệ dữ liệu trao đổi giữa trình duyệt (hoặc client khác) và máy chủ web khỏi bị nghe lén hoặc bị giả mạo. Thực tế, một site dùng HTTPS sẽ phục vụ lưu lượng HTTP qua một socket được bảo vệ bằng TLS và trình bày một chứng chỉ do Certificate Authority (CA) đáng tin cậy cấp.

Tại sao HTTPS quan trọng với SEO

HTTPS giờ là yêu cầu cơ bản với cả người dùng và trình duyệt. Với SEO, ảnh hưởng thực tế gồm: tăng độ tin cậy với người dùng và giảm cảnh báo bảo mật của trình duyệt, bảo toàn dữ liệu referral trên các chuyển tiếp secure→secure, và tương thích với các tính năng yêu cầu secure contexts (ví dụ: nhiều web API hiện đại và chức năng progressive web app). Google từng dùng HTTPS như một tín hiệu xếp hạng nhẹ; quan trọng hơn, triển khai HTTPS sai hoặc hỏng có thể gây lỗi crawl hoặc vấn đề lập chỉ mục, gián tiếp làm giảm khả năng hiển thị. Lưu ý: quá trình quét (crawling), lập chỉ mục (indexing) và xếp hạng (ranking) là các giai đoạn riêng — HTTPS ảnh hưởng cách trang được lấy và xem xét để lập chỉ mục, nhưng quyết định xếp hạng kết hợp nhiều tín hiệu ngoài bảo mật transport.

HTTPS hoạt động như thế nào

Ở mức cao, HTTPS dùng TLS để thiết lập kênh an toàn trước khi trao đổi payload HTTP. Các bước phổ biến trong TLS handshake: client gửi ClientHello, server trả về chứng chỉ và tham số được chọn, client xác thực chuỗi chứng chỉ và thương lượng khóa, rồi cả hai bên suy ra khóa đối xứng dùng cho phiên làm việc. Triển khai hiện đại dùng TLS 1.3 khi hỗ trợ; các phiên bản TLS cũ hơn đang dần bị loại. Các thành phần khác cần lưu ý gồm chuỗi chứng chỉ (leaf, intermediate, root), OCSP/OCSP stapling để kiểm tra thu hồi, và hỗ trợ HTTP/2 hoặc HTTP/3 chạy trên TLS có thể cải thiện hiệu năng nếu cấu hình đúng.

Các loại chứng chỉ HTTPS

Các loại chứng chỉ phổ biến và ưu/nhược điểm:

• Domain-validated (DV) — cấp sau khi chứng minh quyền kiểm soát domain. Ưu: nhanh và thường miễn phí (ví dụ, Let's Encrypt); nhược: chỉ xác thực ở mức domain.
• Organization-validated (OV) — bổ sung kiểm tra thông tin công ty; Ưu: hiển thị thông tin tổ chức trong metadata chứng chỉ; nhược: chi phí và thời gian cấp cao hơn.
• Extended Validation (EV) — trước đây kiểm tra nghiêm ngặt hơn và có UI khác biệt trên một số client; Ưu: xác thực danh tính mạnh hơn; nhược: nhiều trình duyệt hiện không hiển thị UI đặc biệt cho EV.
• Wildcard và SAN (multi-domain) — bao phủ nhiều subdomain hoặc hostname; Ưu: quản lý đơn giản khi có nhiều hostname; nhược: khoá wildcard tăng phạm vi rủi ro nếu private key bị lộ.
• Self-signed — không được trình duyệt tin cậy và không phù hợp cho site công cộng.

Bắt đầu với HTTPS

Các bước chính để triển khai HTTPS cho website công khai:

1) Lấy chứng chỉ từ CA đáng tin cậy (bao gồm các CA miễn phí như Let's Encrypt) hoặc từ nhà cung cấp hosting/CDN của bạn. 2) Cài chứng chỉ và chuỗi trung gian liên quan trên origin hoặc edge servers. 3) Cấu hình TLS an toàn (ưu tiên phiên bản hiện đại và cipher suite mạnh) và kích hoạt OCSP stapling. 4) Thực hiện redirect 301 phía server từ HTTP sang HTTPS và đảm bảo thẻ canonical trỏ tới URL HTTPS ưu tiên. 5) Cập nhật link nội bộ, sitemap, mục hreflang và mọi tham chiếu mã cứng. 6) Kiểm tra mixed content và sửa các URL tài nguyên không an toàn. 7) Tùy chọn kích hoạt HSTS sau khi thử nghiệm (cân nhắc kỹ tùy chọn preload).

Những lỗi HTTPS thường gặp

Chú ý các lỗi thường gặp ảnh hưởng cả UX và khả năng hiển thị trên tìm kiếm:

• Thiếu hoặc chuỗi redirect hỏng — một số trang vẫn truy cập được qua HTTP trong khi mục canonical và sitemap trỏ sang HTTPS.
• Mixed content — trang phục vụ qua HTTPS có tài nguyên phụ được load qua HTTP, khiến trình duyệt chặn hoặc cảnh báo.
• Chuỗi chứng chỉ hết hạn hoặc không đầy đủ — trình duyệt hoặc crawler có thể từ chối kết nối.
• Cấu hình HSTS sai — kích hoạt preload trước khi xác thực mọi biến thể (www, non‑www, IPv6) có thể gây khóa không thể đảo ngược.
• Chặn crawler ở mức TLS — chính sách firewall/TLS quá chặt chẽ chặn Googlebot hoặc crawler tìm kiếm khác có thể ngăn lập chỉ mục.
• Quên các dịch vụ bên thứ ba — cập nhật CDN, analytics, tag manager và endpoint API để dùng HTTPS.

Kiểm tra HTTPS: danh sách kỹ thuật

**Tính hợp lệ chứng chỉ** — nơi kiểm tra: biểu tượng ổ khoá trên trình duyệt > thông tin chứng chỉ, SSL Labs hoặc openssl — đạt khi chứng chỉ do CA đáng tin cậy cấp, chuỗi đầy đủ và ngày hợp lệ.

**Redirects to HTTPS** — nơi kiểm tra: curl -I -L https://example.com (thay bằng host của bạn) — đạt khi các yêu cầu HTTP trả về redirect 301/308 và kết thúc tại URL HTTPS chuẩn.

**Mixed content** — nơi kiểm tra: Console trong DevTools hoặc scanner tự động — đạt khi không có mixed content hoạt động (scripts, iframes) bị chặn và mọi tài nguyên quan trọng được load qua HTTPS.

**TLS protocol and cipher support** — nơi kiểm tra: SSL Labs hoặc openssl s_client -connect example.com:443 -servername example.com — đạt khi các phiên TLS hiện đại (TLS 1.2/1.3) được bật và cipher yếu bị vô hiệu.

**HSTS header** — nơi kiểm tra: curl -I https://example.com — đạt khi header Strict-Transport-Security tồn tại với các directive dự định (thử nghiệm trước khi preload).

**Truy cập công cụ tìm kiếm** — nơi kiểm tra: log máy chủ và Google Search Console (dành cho site bạn sở hữu) — đạt khi Googlebot và các crawler lớn khác có thể lấy được phản hồi HTTPS mà không gặp lỗi TLS.

Lệnh và công cụ thực tế

Các kiểm tra hữu ích bạn có thể chạy từ máy làm việc hoặc pipeline CI:

• Xem header và redirect: curl -I -L https://example.com (dùng -I chỉ lấy header; -L theo redirect).
• Kiểm tra chuỗi chứng chỉ TLS: openssl s_client -connect example.com:443 -servername example.com (kiểm tra chi tiết chứng chỉ hiển thị).
• Kiểm tra nhanh trên trình duyệt: mở trang, click vào ổ khoá và xem thông tin chứng chỉ.
• Đánh giá tự động: chạy SSL Labs (Qualys SSL Labs) hoặc TLS scanner trong CI để có báo cáo về hỗ trợ giao thức, cipher suite và lỗi chuỗi.
• Với thuộc tính bạn sở hữu: dùng Google Search Console URL Inspection để xác nhận Google có thể fetch và index trang HTTPS; nhớ rằng URL Inspection chỉ có hiệu lực với site bạn sở hữu.

Lưu ý về crawler: Google quét site bằng Googlebot Smartphone theo mặc định; đảm bảo TLS stack, SNI và quy tắc firewall cho phép truy cập bởi các user-agent crawler lớn để việc quét và lập chỉ mục không bị gián đoạn.

Đọc Hướng dẫn Technical SEO

Câu hỏi thường gặp

Q: HTTPS có trực tiếp cải thiện thứ hạng không?
A: HTTPS được xem là một tín hiệu xếp hạng nhẹ, nhưng chỉ là một trong nhiều yếu tố. Quan trọng hơn, triển khai HTTPS sai có thể gây lỗi fetch hoặc lập chỉ mục, gián tiếp ảnh hưởng khả năng hiển thị.

Q: Chứng chỉ miễn phí (Let's Encrypt) có đủ không?
A: Có — chứng chỉ DV miễn phí từ CA đáng tin cậy được chấp nhận rộng rãi cho website công cộng. Chọn quy trình cấp và gia hạn phù hợp mô hình vận hành của bạn; chứng chỉ được quản lý hoặc thương mại có thể thêm tính năng như thời hạn dài hơn, bảo hành hoặc kiểm tra xác thực bổ sung.

Q: HSTS là gì và tôi có nên bật không?
A: HSTS (Strict-Transport-Security) bảo trình duyệt luôn dùng HTTPS cho một host. Nó tăng cường bảo mật nhưng phải thử kỹ trước khi thêm vào preload list vì có thể khiến việc phục hồi khó hơn nếu cấu hình sai.

Q: Làm sao phát hiện mixed content?
A: Mở trang trong trình duyệt, kiểm tra Console trong DevTools để thấy cảnh báo mixed content, hoặc dùng scanner tự động. Sửa các URL tài nguyên không an toàn để đảm bảo trang hoàn toàn an toàn.

Q: Nếu trang truy cập được qua HTTPS nhưng không được lập chỉ mục, có phải lỗi do HTTPS không?
A: Không hẳn. Lập chỉ mục phụ thuộc nhiều yếu tố (thẻ canonical, noindex, khả năng truy cập, chất lượng nội dung). Thiết lập HTTPS đúng loại bỏ một nguồn lỗi phổ biến, nhưng quyết định lập chỉ mục vẫn là kết hợp nhiều yếu tố.

Thuật ngữ liên quan