SSL ja verkkotunnuksen turvallisuus HubSpotissa
Päivitetty viimeksi: kesäkuuta 9, 2023
Saatavilla minkä tahansa seuraavan Tilauksen kanssa, paitsi jos toisin mainitaan:
|
HubSpot tarjoaa automaattisesti tavallisen SAN SSL -sertifikaatin Google Trust Services -palvelun kautta, kun liität verkkotunnuksen tiliisi. Tämä kestää yleensä muutaman minuutin, mutta voi kestää jopa neljä tuntia.
Jos olet ostanut mukautetun SSL-lisäosan, voit ladata HubSpotiin mukautettuja SSL-sertifikaatteja. Voit myös määrittää kunkin liitetyn verkkotunnuksen suojausasetukset, kuten TLS-version ja suojausotsikot.
Huomaa: jos SSL-sertifikaatin määritysprosessissa ilmenee virheitä, katso lisätietoja SSL-sertifikaatin virheiden vianmäärityksestä.
SSL
HubSpotin tarjoama vakiomuotoinen SAN SSL on ilmainen, ja se uusitaan automaattisesti 30 päivää ennen voimassaolon päättymistä. Varmenteen uusiminen:
- Sinun on oltava HubSpotin asiakas.
- Verkkotunnuksesi CNAME-arvon on osoitettava aluksi määritettyyn suojattuun palvelimeen.
Huomaa: Google Trust Services on varmentaja, joka myöntää varmenteen verkkotunnuksellesi. Jos verkkotunnuksellasi on CAA-tietue (Certification Authority Authorization), varmista, että pki.goog on luettelossa, jotta SSL voidaan ottaa käyttöön tai uusia.
SSL-sertifikaatin esiasentaminen
Jos olet siirtämässä nykyistä sivustoasi HubSpotiin, saatat haluta ottaa SSL-sertifikaatin käyttöön etukäteen, jotta SSL-käyttökatkoksia ei tule. Voit ottaa SSL-varmenteen käyttöön etukäteen, kun liität verkkotunnuksen HubSpotiin.
SSL-varmenteen alustava määrittäminen:
- Verkkotunnuksen liittämisprosessin DNS-asetussivulla näkyy banneri, jos sivustollasi on olemassa oleva SSL-sertifikaatti. Aloita määritysprosessi napsauttamalla Klikkaa tästä.
- Seuraa valintaikkunan ohjeita:
- Kirjaudu sisään DNS-palveluntarjoajan tilille, kuten GoDaddy tai Namecheap.
- Siirry DNS-palveluntarjoajassasi DNS-asetukset-näyttöön , jossa voit hallita DNS-tietueita.
- Luo uusia DNS-tietueita valintaikkunan mukaisesti käyttäen valintaikkunassa annettuja Host (nimi) ja Value (arvo ) -arvoja.
Huomaa: jos käytät Network Solutionsia, Namecheapia tai GoDaddya, sinun ei tarvitse kopioida pääverkkotunnusta. Palveluntarjoajasi lisää pääverkkotunnuksen DNS-tietueen loppuun automaattisesti.
- Napsauta Vahvista. Muutosten käsittely voi kestää jopa neljä tuntia. Jos saat virheilmoituksen napsauttaessasi Verify (Vahvista), odota muutama minuutti ja tarkista sitten uudelleen napsauttamalla Verify (Vahvista ).
Kun varmenne on otettu käyttöön, verkkotunnuksen yhteysnäyttöön ilmestyy vahvistusbanneri. Tämän jälkeen voit jatkaa verkkotunnuksen yhdistämistä.
Verkkotunnuksen suojausasetukset
Voit mukauttaa kunkin HubSpotiin liitetyn alatoimialueen suojausasetuksia. Suojausasetuksiin kuuluvat verkkosivuston protokolla (HTTP vs. HTTPS), TLS-versio ja verkkosivuston suojausotsikot.
Voit päivittää toimialueen suojausasetukset:
- Napsauta HubSpot-tililläsi settings asetukset-kuvaketta päänavigointipalkissa.
- Siirry vasemman sivupalkin valikossa kohtaan Verkkosivusto > Verkkotunnukset ja URL-osoitteet.
- Napsauta toimialueen vieressä olevaa Muokkaa ja valitse sitten Päivitä toimialueen suojausasetukset.

HTTPS-protokolla
Voit vaatia, että kaikki sivustosi sivut ladataan turvallisesti HTTPS:n kautta. Kun tämä asetus on otettu käyttöön, HTTP:n kautta ladattu sisältö, kuten kuvat ja tyylilomakkeet, eivät lataudu sivustollesi. HTTP:n kautta HTTPS-sivustolle ladattua sisältöä kutsutaan sekasisällöksi. Lue, miten voit ratkaista sivusi sekasisältöä koskevat virheet.
Jos haluat ottaa HTTPS-protokollan käyttöön, valitse Vaadi HTTPS-valintaruutu.

TLS-versio
Oletusarvoisesti HubSpot-palvelimet hyväksyvät yhteyden, jossa käytetään TLS 1.0:aa tai uudempaa.
Jos haluat muuttaa tuettuja TLS-versioita, napsauta pudotusvalikkoa TLS-versio ja valitse alin TLS-versio , jota haluat tukea. Yhteydet, jotka yrittävät käyttää TLS-versiota, joka on alhaisempi kuin asetettu vähimmäismäärä, epäonnistuvat.
Turvallisuusotsikot
Voit määrittää verkkotunnuksen suojauksen ja ottaa käyttöön kunkin verkkotunnuksen suojausotsikot.
HTTP Strict Transport Security (HSTS)
Voit lisätä sivustollesi ylimääräisen tietoturvatason ottamalla käyttöön HTTP Strict Transport Security (HSTS) -toiminnon. HSTS ohjaa selaimia muuntamaan kaikki HTTP-pyynnöt HTTPS-pyynnöiksi. HSTS:n ottaminen käyttöön lisää HSTS-otsakkeen vastauksiin pyyntöihin, jotka tehdään aladomainin URL-osoitteisiin.
- Jos haluat ottaa HSTS:n käyttöön, napsauta Security headers (Suojausotsikot ) -välilehteä ja valitse sitten HTTP Strict Transport Security (HSTS ) -valintaruutu.
- Jos haluat määrittää, kuinka kauan selaimien tulisi muistaa muuntaa HTTP-pyynnöt HTTPS-pyynnöiksi, napsauta pudotusvalikkoa Duration (max-age) ja valitse kesto.
- Jos haluat sisällyttää esilatausdirektiivin verkkotunnuksen HSTS-otsikkoon, valitse Ota esilataus käyttöön -valintaruutu. Lisätietoja HSTS:n esilatauksesta.
- Jos haluat sisällyttää HSTS-otsikon kaikkiin valitun alidomainin alaisiin alidomainiin, valitse Sisällytä alidomainit -valintaruutu. Jos esimerkiksi HSTS on otettu käyttöön osoitteessa www.examplewebsite.com ja Include subdomains -valintaruutu on valittuna, myös osoitteessa cool.www.examplewebsite.com on HSTS käytössä.
Lisätietoja HSTS-otsakkeesta.
Toimialueen suojauksen lisäasetukset( vainCMS Hub )
Jos sinulla on CMS Hub Starter-, Professional- tai Enterprise-tili , voit ottaa käyttöön alla olevat lisäturva-asetukset.
X-Frame-Options
Ota X-Frame-Options-vastausotsikko käyttöön, kun haluat ilmoittaa, voiko selain esittää sivun <frame>-, <iframe>-, <embed>- tai <object>-hTML-tunnisteissa.
Jos haluat ottaa X-Frame-Options-valinnat käyttöön, valitse X-Frame-Options-valintaruutu ja valitse sitten direktiivi pudotusvalikosta:
- Jos haluat estää verkkotunnuksesi sivujen lataamisen mille tahansa yllä olevissa tunnisteissa olevalle sivulle, valitse deny.
- Jos haluat sallia, että verkkotunnuksesi sivut ladataan edellä mainituilla tunnisteilla vain koko verkkotunnuksessasi, valitse sameorigin.
Lisätietoja X-Frame-Options-otsakkeesta.
X-XSS-suojaus
Ota X-XSS-suojaus -otsake käyttöön, jotta vanhempien selainten käyttäjille voidaan lisätä tietoturvataso estämällä sivujen lataaminen, kun ristikkäistä skriptausta havaitaan.
Voit ottaa tämän otsikon käyttöön valitsemalla X-XSS-suojaus -valintaruudun ja valitsemalla sitten XSS-asetuksen pudotusvalikosta:
- Jos haluat poistaa XSS-suodatuksen käytöstä, valitse 0.
- Jos haluat poistaa sivun vaaralliset osat, kun cross-site scripting -hyökkäys havaitaan, valitse 1.
- Jos haluat estää sivun renderöinnin, jos hyökkäys havaitaan, valitse 1; mode=block.
Lisätietoja X-XSS-Protection-otsakkeesta.
X-Content-Type-Options
Ota X-Content-Type-Options-otsake käyttöön, jos haluat estää sivujen käytön MIME-tyyppien haistelun. Tämän asetuksen ottaminen käyttöön kehottaa selainta noudattamaan Content-Type-otsikoissa ilmoitettuja MIME-tyyppejä.
Lisätietoja X-Content-Type-Options-otsakkeesta.
Content-Security-Policy
Ota Content-Security-Policy-otsake käyttöön, kun haluat hallita resursseja, joita käyttäjäagentti voi ladata sivulla. Tämä otsake auttaa estämään ristikkäisiä komentosarjahyökkäyksiä.
Jos haluat ottaa Content-Security-Policy-otsikon käyttöön, valitse Content-Security-Policy-valintaruutu ja määritä sitten käytäntöohjeet. Luettelo käytettävissä olevista direktiiveistä on Mozillan Content-Security-Policy-otsikon oppaassa.
Jos haluat sallia <script>-elementtien suorittamisen vain, jos ne sisältävät satunnaisesti luotua otsikkoarvoa vastaavan nonce-attribuutin, valitse Ota nonce käyttöön.
Huomaa: HubSpot luo automaattisesti satunnaisarvon jokaisen pyynnön yhteydessä kaikille HubSpotin skripteille ja kaikille HubSpotissa isännöidyille skripteille.
Seuraavat verkkotunnukset ja direktiivit on sisällytettävä, jotta HubSpotin isännöimät sivut toimisivat täydellisesti:
Domain* | Direktiivi(t) | Työkalu |
*.hsadspixel.net | script-src | Mainokset |
*.hs-analytics.net | script-src | Analytiikka |
*.hubapi.com | connect-src | API-kutsut (HubDB, lomakkeiden lähettäminen) |
js.hscta.net | script-src, img-src, connect-src | Toimintakutsut (painike) |
no-cache.hubspot.com | img-src | Toimintakutsut (painike) |
*.hubspot.com | script-src, img-src, connect-src, frame-src | Toimintakutsut (ponnahdusikkunat), keskusteluvirrat |
*.hs-sites.com | frame-src | Toimintakutsut (ponnahdusikkuna) |
static.hsappstatic.net | script-src | Sisältö (ketjuvalikko, videon upottaminen) |
*.usemessages.com | script-src | Keskustelut, keskusteluvirrat |
*.hs-banner.com | script-src, connect-src | Eväste-banneri |
*.hubspotusercontent##.net (## voi olla 00, 10, 20, 30 tai 40). | script-src, img-src, style-src | Tiedostot |
*.hubspot.net | script-src, img-src, frame-src | Tiedostot |
play.hubspotvideo.com | frame-src | Tiedostot (videot) |
cdn2.hubspot.net | img-src, style-src | Tiedostot, tyylilomakkeet |
HubSpotiin liitetty verkkotunnuksesi | frame-src, style-src, script-src | Tiedostot, tyylilomakkeet |
*.hscollectedforms.net | script-src, connect-src | Lomakkeet (muut kuin HubSpot-lomakkeet) |
*.hsleadflows.net | script-src | Lomakkeet (ponnahduslomakkeet) |
*.hsforms.net | script-src, img-src, frame-src | Lomakkeet, kyselyt |
*.hsforms.com | script-src, img-src, frame-src, connect-src, child-src | Lomakkeet, kyselyt |
*.hs-scripts.com | script-src | HubSpot-seurantakoodi |
*.hubspotfeedback.com | script-src | Kyselyt |
feedback.hubapi.com | script-src | Kyselyt |
Content-Security-Policy-Report-Only
Ota Content-Security-Policy-Report-Only-otsake käyttöön, jotta voit seurata käytäntöohjeita. Politiikkadirektiivejä ei panna täytäntöön, mutta niiden vaikutuksia seurataan, mikä voi olla hyödyllistä, kun käytäntöjä kokeillaan.
Jos haluat ottaa tämän otsikon käyttöön, valitse Content-Security-Policy-Report-Only -valintaruutu ja kirjoita sitten käytäntöohjeet.
Jos haluat sallia <script>-elementtien suorittamisen vain, jos ne sisältävät satunnaisesti luotua otsikkoarvoa vastaavan nonce-attribuutin, valitse Ota nonce käyttöön.
Lisätietoja Content-Security-Policy-Report-Only-otsakkeesta.
Referrer-Policy
Ota Referrer-Policy-otsake käyttöön, jos haluat hallita, kuinka paljon viittaustietoja pyyntöihin sisällytetään.
Voit ottaa tämän otsikon käyttöön valitsemalla Referrer-Policy-valintaruudun ja valitsemalla sitten direktiivin pudotusvalikosta.
Käytettävissä olevien direktiivien määritelmä on Mozillan Referrer-Policy-oppaassa.
Käyttöoikeudet - politiikka
Ota Permissions-Policy-otsikko käyttöön, jos haluat hallita selaimen ominaisuuksien käyttöä sivulla, mukaan lukien <iframe>-elementin sisältö.
Jos haluat ottaa tämän otsikon käyttöön, valitse Permissions-Policy-valintaruutu ja kirjoita sitten Directives. Luettelo direktiiveistä on Mozillan Permissions-Policy-oppaassa.