- Baza wiedzy
- Treść
- Domeny i adresy URL
- SSL i bezpieczeństwo domeny w HubSpot
SSL i bezpieczeństwo domeny w HubSpot
Data ostatniej aktualizacji: 20 maja 2026
Dostępne z każdą z następujących podpisów, z wyjątkiem miejsc, w których zaznaczono:
Gdy podłączasz domenę do swojego konta, HubSpot automatycznie generuje standardowy certyfikat SSL typu SAN za pośrednictwem Google Trust Services. Generowanie standardowego certyfikatu SSL trwa zazwyczaj kilka minut, ale może potrwać nawet do czterech godzin,
Zanim zaczniesz
Zanim zaczniesz pracować z protokołem SSL i zabezpieczeniami domen w HubSpot, zapoznaj się z wymaganiami i uwagami.
Wymagane uprawnienia Do konfiguracji ustawień bezpieczeństwa domeny wymagane są uprawnienia administratora nadrzędnego lub uprawnienia do ustawień domeny.
Poznaj ograniczenia i kwestie, które należy wziąć pod uwagę
- Konta z dodatkiem Custom SSL mogą przesyłać niestandardowe certyfikaty SSL do HubSpot i konfigurować ustawienia zabezpieczeń dla każdej podłączonej domeny, takie jak wersje TLS i nagłówki zabezpieczeń.
- Jeśli podczas procesu wydawania certyfikatu SSL pojawią się błędy, zapoznaj się z informacjami na temat rozwiązywania problemów związanych z certyfikatami SSL.
Zrozum SSL
Standardowy certyfikat SSL typu SAN dostarczany przez HubSpot jest wliczony w cenę i odnawia się automatycznie na 30 dni przed wygaśnięciem. Aby odnowić certyfikat, rekord CNAME domeny musi wskazywać na bezpieczny serwer skonfigurowany podczas pierwotnego procesu.
- Google Trust Services to urząd certyfikacji, który wydaje certyfikaty dla Twojej domeny. Jeśli Twoja domena ma rekord CAA (Certification Authority Authorization), upewnij się, że zawiera on wpis
pki.goog, aby można było wygenerować lub odnowić certyfikat SSL. - Jeśli korzystasz z certyfikatu SSL Let's Encrypt, zaleca się usunięcie rekordu CAA, a następnie dodanie rekordu CAA obsługującego Google Trust Services. Dzięki temu Twoja witryna będzie działać zgodnie z oczekiwaniami na starszych urządzeniach z systemem Android.
Wstępne przydzielenie certyfikatu SSL
Jeśli przenosisz istniejącą witrynę do HubSpot, możesz wstępnie skonfigurować certyfikat SSL, aby uniknąć przestoju SSL. Certyfikat SSL można wstępnie skonfigurować podczas podłączania domeny do HubSpot.
- Podczas procesu łączenia domeny pojawi się baner, jeśli Twoja witryna ma już certyfikat SSL. Kliknij opcję wstępnego przydzielania i postępuj zgodnie z instrukcjami w oknie dialogowym, aby rozpocząć proces przydzielania.
- W osobnym oknie lub karcie przeglądarki zaloguj się na stronie dostawcy domeny (np. GoDaddy lub Namecheap).
- Na stronie dostawcy domeny przejdź do ustawień DNS, gdzie zarządzasz rekordami DNS.
- Utwórz nowe rekordy DNS zgodnie z oknem dialogowym „Wstępna konfiguracja certyfikatu SSL” w HubSpot. Skopiuj wartości„Host” i „Wymagane dane ”.
- Po zakończeniu kliknij opcję „Zweryfikuj”w oknie dialogowym „Wstępna konfiguracja certyfikatu SSL ”. Przetworzenie zmian może potrwać do czterech godzin. Jeśli po kliknięciu opcji „Zweryfikuj” pojawi się błąd, odczekaj kilka minut, a następnie kliknij opcję „Zweryfikuj”, aby sprawdzić ponownie.
Uwaga: jeśli korzystasz z usług Network Solutions, Namecheap lub GoDaddy, nie musisz kopiować domeny głównej. Twój dostawca automatycznie doda domenę główną na końcu rekordu DNS.
- Po pomyślnym wstępnym skonfigurowaniu certyfikatu na ekranie połączenia domeny pojawi się baner potwierdzający. Następnie możesz kontynuować łączenie domeny.
Skonfiguruj rekord weryfikacji kontroli domeny (DCV)
Jeśli w ustawieniach domeny pojawi się błąd z informacją, że „Domeny z odwrotnym proxy wymagają Twojej interwencji, aby uniknąć zakłóceń w działaniu witryny”, zaleca się dodanie rekordu weryfikacji kontroli domeny (DCV), aby certyfikat SSL był aktualny.
- Na koncie HubSpot kliknij
ikonę ustawień w górnym pasku nawigacyjnym. - W menu po lewej stronie przejdź do sekcji Treść > Domeny i adresy URL.
- Dla każdej domeny zetykietą Wymagane działaniekliknij menurozwijane Działania i wybierz opcjęPokaż rekordy DNS.
- W osobnym oknie lub karcie przeglądarki zaloguj się do witryny dostawcy domeny i uzyskaj dostęp do swoich rekordów DNS. Dowiedz się więcej o konfiguracji DNS dla najpopularniejszych dostawców.
- Na stronie dostawcy domeny przejdź do ustawień DNS, gdzie zarządzasz rekordami DNS.
- Utwórz nowe wpisy DNS zgodnie z instrukcjami wyświetlonymi w oknie dialogowym w HubSpot. Skopiuj wartości wpisu DCV i wklej je do nowego wpisu w ustawieniach DNS na stronie dostawcy domeny.
- Po dodaniu nowego rekordu DCV do konta DNS aktualizacja zmian DNS może potrwać do 24 godzin.
Zaktualizuj ustawienia bezpieczeństwa domeny
Zaktualizuj ustawienia bezpieczeństwa dla każdej subdomeny połączonej z HubSpot. Ustawienia bezpieczeństwa obejmują protokół witryny (HTTP lub HTTPS), wersję TLS oraz nagłówki bezpieczeństwa witryny.
- Na koncie HubSpot kliknij
ikonę ustawień w górnym pasku nawigacyjnym. - W menu po lewej stronie przejdź do sekcji Treść > Domeny i adresy URL.
- Kliknij menurozwijane Działania i wybierz opcję Aktualizuj ustawienia zabezpieczeń domeny.
Protokół HTTPS
Wymagaj, aby wszystkie strony w witrynie były ładowane bezpiecznie przez HTTPS. Po włączeniu tego ustawienia treści ładowane przez HTTP, takie jak obrazy i arkusze stylów, nie będąwyświetlane w witrynie. Treści ładowane przez HTTP w witrynie HTTPS nazywane są treściami mieszanymi. Dowiedz się, jak rozwiązać problemy z treściami mieszanymi na stronie.
- Na koncie HubSpot kliknij
ikonę ustawień w górnym pasku nawigacyjnym. - W menu po lewej stronie przejdź do sekcji Treść > Domeny i adresy URL.
- Kliknij menurozwijane Działania i wybierz opcję Zaktualizuj ustawienia zabezpieczeń domeny.
- W prawym panelu wybierz pole wyboru Wymagaj HTTPS, aby wszystkie strony w domenie były ładowane bezpiecznie przez HTTPS zamiast HTTP.
- Po zakończeniu kliknij Zapisz.
Wersja TLS
Domyślnie serwery HubSpot akceptują połączenia przy użyciu protokołu TLS 1.2 i nowszych. Połączenia próbujące użyć wersji TLS niższej niż ustalony minimum zakończą się niepowodzeniem.
Uwaga: niektóre skanowania bezpieczeństwa mogą wykazywać starsze wersje TLS (np. TLS 1.0) na adresach IP Cloudflare używanych do dostarczania treści hostowanych przez HubSpot. Nie ma to wpływu na bezpieczeństwo Twojej witryny. Twoja witryna jest obsługiwana przy użyciu wersji TLS skonfigurowanej dla Twojej domeny, takiej jak TLS 1.2.
- Na koncie HubSpot kliknij
ikonę ustawień w górnym pasku nawigacyjnym. - W menu po lewej stronie przejdź do sekcji Treść > Domeny i adresy URL.
- Kliknij menurozwijane Działania i wybierz opcję Aktualizuj ustawienia zabezpieczeń domeny.
- W prawym panelu bocznym kliknij menu rozwijane Wersja TLS i wybierz opcję.
- Po zakończeniu kliknij Zapisz.
Nagłówki bezpieczeństwa
Skonfiguruj zabezpieczenia domeny i włącz nagłówki bezpieczeństwa dla każdej domeny.
HTTP Strict Transport Security (HSTS)
Dodaj dodatkową warstwę zabezpieczeń do swojej witryny, włączając HTTP Strict Transport Security (HSTS). HSTS nakazuje przeglądarkom przekształcanie wszystkich żądań HTTP na żądania HTTPS. Włączenie HSTS powoduje dodanie nagłówka HSTS do odpowiedzi na żądania kierowane do adresów URL w subdomenie. Dowiedz się więcej o nagłówku HSTS.
- Na koncie HubSpot kliknij
ikonę ustawień w górnym pasku nawigacyjnym. - W menu po lewej stronie przejdź do sekcji Treść > Domeny i adresy URL.
- Kliknij menurozwijane Działania i wybierz opcję Aktualizuj ustawienia zabezpieczeń domeny.
- W prawym panelu bocznym kliknij kartę Nagłówki zabezpieczeń.
- Aby włączyć HSTS, zaznacz pole wyboru HTTP Strict Transport Security (HSTS).
- Aby edytować czas, przez jaki przeglądarki powinny pamiętać o konwersji żądań HTTP na HTTPS, kliknij menu rozwijane Czas trwania (max-age) i wybierz czas trwania.
- Aby dołączyć dyrektywę preload do nagłówka HSTS domeny, zaznacz pole wyboru Włącz preload. Dowiedz się więcej o preloadowaniu HSTS.
- Aby dołączyć nagłówek HSTS do wszystkich subdomen w ramach wybranej domeny, zaznacz pole wyboru Dołącz subdomeny. Na przykład, jeśli HSTS jest włączone dla www.examplewebsite.com, a pole wyboru Dołącz subdomeny jest zaznaczone, to cool.www.examplewebsite.com również będzie miało włączone HSTS .
- Po zakończeniu kliknij Zapisz.
Dodatkowe ustawienia zabezpieczeń domeny
Skonfiguruj dodatkowe nagłówki bezpieczeństwa domeny, aby kontrolować sposób, w jaki przeglądarki ładują treści, obsługują żądania i egzekwują zabezpieczenia w Twojej domenie. Te ustawienia pomagają zapobiegać typowym lukom w zabezpieczeniach, takim jak skrypty międzywitrynowe i nieautoryzowane osadzanie treści.
Wymagana subskrypcja A Content Hub Wymagana jest subskrypcja Content Hub w wersji Starter, Professional lub Enterprise, aby włączyć dodatkowe ustawienia zabezpieczeń (np. X-Frame-Options).
X-Frame-Options
Włącz nagłówek odpowiedzi X-Frame-Options, aby pokazać, czy przeglądarka może wyświetlać stronę w tagach HTML <frame>, <iframe>, <embed> lub <object>. Dowiedz się więcej o nagłówku X-Frame-Options.
- Na koncie HubSpot kliknij
ikonę ustawień w górnym pasku nawigacyjnym. - W menu na lewym pasku bocznym przejdź do sekcji Treści > Domeny i adresy URL.
- Kliknij menurozwijane Działania i wybierz opcję Aktualizuj ustawienia zabezpieczeń domeny.
- W prawym panelu bocznym kliknij kartę Nagłówki zabezpieczeń.
- Aby włączyć opcję X-Frame-Options, zaznacz pole wyboru X-Frame-Options, a następnie kliknij menu rozwijaneDyrektywa, aby wybrać opcję:
- Aby uniemożliwić ładowanie stron z Twojej domeny na dowolnej stronie w powyższych tagach, wybierz opcję „odmów”.
- Aby zezwolić na ładowanie stron w Twojej domenie w powyższych tagach wyłącznie w obrębie tej domeny, wybierz opcję „sameorigin”.
- Po zakończeniu kliknij Zapisz.
X-XSS-Protection
Włącz nagłówek X-XSS-Protection, aby zapewnić dodatkową warstwę zabezpieczeń dla użytkowników starszych przeglądarek internetowych. Włączenie X-XSS-Protection zapobiega ładowaniu stron w przypadku wykrycia skryptów międzywitrynowych. Dowiedz się więcej o nagłówku X-XSS-Protection.
- Na koncie HubSpot kliknij
ikonę ustawień w górnym pasku nawigacyjnym. - W menu po lewej stronie przejdź do sekcji Treść > Domeny i adresy URL.
- Kliknij menurozwijane Działania i wybierz opcję Zaktualizuj ustawienia zabezpieczeń domeny.
- W prawym panelu bocznym kliknij kartę Nagłówki zabezpieczeń.
- Aby włączyć nagłówek X-XSS-Protection, zaznacz pole wyboru X-XSS-Protection, a następnie kliknij menu rozwijaneUstawienia XSS i wybierz opcję:
- Aby wyłączyć filtrowanie XSS, wybierz 0.
- Aby usunąć niebezpieczne fragmenty strony w przypadku wykrycia ataku typu cross-site scripting, wybierz 1.
- Aby zapobiec renderowaniu strony w przypadku wykrycia ataku, wybierz 1; mode=block.
- Po zakończeniu kliknij Zapisz.
X-Content-Type-Options
Włącz nagłówek X-Content-Type-Options, aby wyłączyć dla stron wykrywanie typu MIME. Włączenie tego ustawienia powoduje, że przeglądarka będzie stosować typy MIME podane w nagłówkach Content-Type. Dowiedz się więcej o nagłówku X-Content-Type-Options.
- Na koncie HubSpot kliknij
ikonę ustawień w górnym pasku nawigacyjnym. - W menu na lewym pasku bocznym przejdź do sekcji Treść > Domeny i adresy URL.
- Kliknij menurozwijane Działania i wybierz opcję Aktualizuj ustawienia zabezpieczeń domeny.
- W prawym panelu bocznym kliknij kartę Nagłówki zabezpieczeń.
- Aby wyłączyć wykrywanie typu MIME dla stron, zaznacz pole wyboru X-Content-Type-Options.
- Po zakończeniu kliknij Zapisz.
Content-Security-Policy
Włącz nagłówek Content-Security-Policy, aby kontrolować zasoby, które agent użytkownika może ładować na stronie. Ten nagłówek pomaga zapobiegać atakom typu cross-site scripting.
- Na koncie HubSpot kliknij
ikonę ustawień w górnym pasku nawigacyjnym. - W menu na lewym pasku bocznym przejdź do sekcji Treść > Domeny i adresy URL.
- Kliknij menurozwijane Działania i wybierz opcję Aktualizuj ustawienia zabezpieczeń domeny.
- W prawym panelu bocznym kliknij kartę Nagłówki bezpieczeństwa.
- Aby kontrolować zasoby, które może ładować agent użytkownika, zaznacz pole wyboru Content-Security-Policy:
- Wprowadź dyrektywy w polu Dyrektywy polityki.
- Aby zapewnić pełną funkcjonalność stron hostowanych przez HubSpot, należy uwzględnić domeny i dyrektywy z poniższej tabeli.
- Aby zapoznać się z listą innych dostępnych dyrektyw, przeczytajprzewodnik Mozilli dotyczącynagłówka Content-Security-Policy.
- Aby użyć nagłówka Content-Security-Policy w internetowych wersjach marketingowych wiadomości e-mail, wprowadź unsafe-inline jako słowo kluczowe opisane tutaj. W przeciwnym razie stylizacja z wiadomości e-mail zostanie zablokowana.
- Aby zezwolić na wykonywanie elementów
<script>tylko wtedy, gdy zawierają one atrybut nonce pasujący do losowo wygenerowanej wartości nagłówka, zaznaczpole wyboruWłącz nonce.
- Wprowadź dyrektywy w polu Dyrektywy polityki.
- Po zakończeniu kliknij Zapisz.
Uwaga: HubSpot automatycznie generuje losową wartość przy każdym żądaniu dla wszystkich skryptów z HubSpot i wszystkich skryptów hostowanych na HubSpot.
Aby zapewnić pełną funkcjonalność stron hostowanych przez HubSpot, należy uwzględnić następujące domeny i dyrektywy:
| Domena* | Dyrektywa(-y) | Narzędzie |
| *.hsadspixel.net | script-src | Reklamy |
| *.hs-analytics.net | script-src | Analytics |
| *.hubapi.com | connect-src | Wywołania API (HubDB, przesyłanie formularzy) |
| js.hscta.net | script-src, img-src, connect-src | Wezwania do działania (przycisk) |
| js-eu1.hscta.net (tylko hosting danych w Europie) | script-src, img-src, connect-src | Wezwania do działania (przycisk) |
| no-cache.hubspot.com | img-src | Wezwania do działania (przycisk) |
| *.hubspot.com | script-src, img-src, connect-src, frame-src | Wezwania do działania (okno wyskakujące), chatflows |
| *.hs-sites.com | frame-src | Wezwania do działania (wyskakujące okienka) |
| *.hs-sites-eu1.com (tylko hosting danych w Europie) | frame-src | Wezwania do działania (wyskakujące okienka) |
| static.hsappstatic.net | script-src | Treść (menu koła zębatego, osadzanie filmów) |
| *.usemessages.com | script-src | Rozmowy, przepływy czatu |
| *.hs-banner.com | script-src, connect-src | Baner plików cookie |
| *.hubspotusercontent##.net (## może wynosić 00, 10, 20, 30 lub 40) | script-src, img-src, style-src | Pliki |
| *.hubspot.net | script-src, img-src, frame-src | Pliki |
| play.hubspotvideo.com | frame-src | Pliki (filmy) |
| play-eu1.hubspotvideo.com (tylko hosting danych w Europie) | frame-src | Pliki (filmy) |
| cdn2.hubspot.net | img-src, style-src | Pliki, arkusze stylów |
| Twoja domena połączona z HubSpot | frame-src, style-src, script-src | Pliki, arkusze stylów |
| *.hscollectedforms.net | script-src, connect-src | Formularze (niebędące formularzami HubSpot) |
| *.hsleadflows.net | script-src | Formularze (formularze wyskakujące) |
| *.hsforms.net | script-src, img-src, frame-src | Formularze, ankiety |
| *.hsforms.com | script-src, img-src, frame-src, connect-src, child-src | Formularze, ankiety |
| *.hs-scripts.com | script-src | Kod śledzenia HubSpot |
| *.hubspotfeedback.com | script-src | Ankiety |
| feedback.hubapi.com | script-src | Ankiety |
| feedback-eu1.hubapi.com (tylko hosting danych w Europie) | script-src | Ankiety |
Content-Security-Policy-Report-Only
Włącz nagłówek Content-Security-Policy-Report-Only, aby monitorować dyrektywy polityki. Dyrektywy polityki nie będą egzekwowane, ale ich skutki będą monitorowane, co może być przydatne podczas eksperymentowania z politykami. Dowiedz się więcej o nagłówku Content-Security-Policy-Report-Only.
- Na koncie HubSpot kliknij
ikonę ustawień w górnym pasku nawigacyjnym. - W menu po lewej stronie przejdź do sekcji Treść > Domeny i adresy URL.
- Kliknij menurozwijane Działania i wybierz opcję Zaktualizuj ustawienia zabezpieczeń domeny.
- W prawym panelu bocznym kliknij kartę Nagłówki bezpieczeństwa.
- Aby włączyć ten nagłówek, zaznacz pole wyboru Content-Security-Policy-Report-Only, a następnie wprowadź dyrektywy polityki.
- Aby zezwolić na wykonywanie elementów
<script>tylko wtedy, gdy zawierają one atrybut nonce pasujący do losowo wygenerowanej wartości nagłówka, zaznacz pole wyboruWłącz nonce. - Po zakończeniu kliknij Zapisz.
Referrer-Policy
Włącz nagłówek Referrer-Policy, aby kontrolować, ile informacji o odsyłającym powinno być dołączanych do żądań. Definicje dostępnych dyrektyw można znaleźć w przewodniku Mozilli dotyczącym Referrer-Policy.
- Na koncie HubSpot kliknij
ikonę ustawień w górnym pasku nawigacyjnym. - W menu na lewym pasku bocznym przejdź do sekcji Treść > Domeny i adresy URL.
- Kliknij menurozwijane Działania i wybierz opcję Aktualizuj ustawienia zabezpieczeń domeny.
- W prawym panelu bocznym kliknij kartę Nagłówki bezpieczeństwa.
- Aby kontrolować, ile informacji o stronie odsyłającej powinno być zawartych w żądaniach, zaznacz pole wyboru Referrer-Policy, a następnie kliknij menu rozwijaneDyrektywa i wybierz opcję.
- Po zakończeniu kliknij Zapisz.
Permissions-Policy
Włącz nagłówek Permissions-Policy, aby kontrolować korzystanie z funkcji przeglądarki na stronie, w tym zawartość elementu <iframe>.
- Na koncie HubSpot kliknij
ikonę ustawień w górnym pasku nawigacyjnym. - W menu na lewym pasku bocznym przejdź do sekcji Treść > Domeny i adresy URL.
- Kliknij menurozwijane Działania i wybierz opcję Aktualizuj ustawienia zabezpieczeń domeny.
- W prawym panelu bocznym kliknij kartę Nagłówki bezpieczeństwa.
- Aby kontrolować korzystanie z funkcji przeglądarki, zaznacz pole wyboru Polityka uprawnień, a następnie wprowadź swoje dyrektywy. Lista dyrektyw znajduje się w przewodniku Mozilli dotyczącym polityki uprawnień.
- Po zakończeniu kliknij Zapisz.