HubSpot 中的 SSL 和域安全
上次更新时间: 2026年5月20日
当您将域名连接到账户时,HubSpot 会通过 Google Trust Services 自动为您配置一个标准 SAN SSL 证书。标准 SSL 证书的配置通常只需几分钟,但最多可能需要四个小时,
开始之前
在开始使用 HubSpot 中的 SSL 和域名安全功能之前,请先查看相关要求和注意事项。
了解限制与注意事项
- 拥有“自定义 SSL”附加组件的账户可将自定义 SSL 证书上传至 HubSpot,并为每个已连接的域名配置安全设置,例如 TLS 版本和安全标头。
- 如果在 SSL 配置过程中遇到错误,请了解有关排查 SSL 证书错误的更多信息。
了解 SSL
HubSpot 提供的标准 SAN SSL 证书已包含在内,并在到期前 30天自动续期。要续期证书,域名的 CNAME 必须指向初始设置过程中配置的安全服务器。
预先配置 SSL 证书
如果您正在将现有网站迁移至 HubSpot,建议预先配置 SSL 证书,以避免 SSL 服务中断。您可以在将域名连接到 HubSpot 时预先配置 SSL 证书。
- 在域名连接过程中,如果您的网站已有现有的 SSL 证书,将显示一个横幅。点击“预配置”,并按照对话框中的说明开始配置流程。
- 在另一个浏览器窗口或标签页中,登录您的域名服务商网站(例如 GoDaddy 或 Namecheap)。
- 在域名服务商网站上,导航至用于管理 DNS 记录的DNS 设置页面。
- 根据 HubSpot 中的“预配置您的 SSL 证书”对话框创建新的DNS 记录。复制“主机”和“所需数据”的值。
- 完成后,在“预配置您的 SSL 证书”对话框中点击“验证”。您的更改处理可能需要长达四个小时。如果点击“验证”时出现错误,请等待几分钟,然后再次点击“验证”进行检查。
请注意:如果您使用的是Network Solutions、Namecheap 或GoDaddy,则无需复制根域名。您的服务提供商会自动在 DNS 记录末尾添加根域名。
- 证书预配置成功后,域名连接页面将显示确认横幅。随后您可以继续连接域名。
设置域名控制验证 (DCV) 记录
若在域名设置中看到“反向代理域名需要您采取操作以避免网站中断”的错误提示,建议添加域名控制验证 (DCV) 记录,以确保您的 SSL 证书保持最新状态。
- 在 HubSpot 帐户中,单击顶部导航栏中的
“设置”图标。 - 在左侧边栏菜单中,导航至“内容”>“域名与 URL”。
- 对于每个带有“需要操作”标签的域名,请点击“操作”下拉 菜单并选择“显示 DNS 记录”。
- 在另一个浏览器窗口或标签页中,登录您的域名服务商网站并访问您的 DNS 记录。了解有关常见服务商 DNS 设置的更多信息。
- 在您的域名服务商网站上,导航至用于管理 DNS 记录的DNS 设置页面。
- 根据 HubSpot 中的对话框创建新的DNS 记录。复制DCV 记录的值,并将其粘贴到域名提供商网站 DNS 设置中的新记录中。
- 当您在 DNS 账户中添加新的 DCV 记录时,DNS 更改可能需要长达 24 小时才能完成更新。
更新域名安全设置
请更新所有连接到 HubSpot 的子域的安全设置。安全设置包括网站协议(HTTP 与 HTTPS)、TLS 版本以及网站安全标头。
- 在 HubSpot 帐户中,单击顶部导航栏中的
“设置”图标。 - 在左侧边栏菜单中,导航至“内容”>“域名与 URL”。
- 点击“操作”下拉 菜单,然后选择“更新域名安全设置”。
HTTPS 协议
要求网站上的所有页面均通过 HTTPS 安全加载。启用此设置后,通过 HTTP 加载的内容(如图片和样式表)将无法在您的网站上显示。在 HTTPS 网站上通过 HTTP 加载的内容被称为混合内容。了解如何解决页面上的混合内容错误。
- 在 HubSpot 帐户中,单击顶部导航栏中的
“设置”图标。 - 在左侧边栏菜单中,导航至“内容”>“域名与 URL”。
- 点击“操作”下拉 菜单,然后选择“更新域名安全设置”。
- 在右侧面板中,选中“要求使用 HTTPS”复选框,以要求该域名下的所有页面均通过 HTTPS 而非 HTTP 安全加载。
- 完成后,点击“保存”。
TLS 版本
默认情况下,HubSpot 服务器将接受使用 TLS 1.2 及以上版本的连接。尝试使用低于最低设置的 TLS 版本的连接将失败。
请注意:某些安全扫描可能会显示用于分发 HubSpot 托管内容的 Cloudflare IP 地址上存在较旧的 TLS 版本(例如 TLS 1.0)。这不会影响您网站的安全性。您的网站是使用为您域名配置的 TLS 版本(例如TLS 1.2)进行服务的。
- 在 HubSpot 帐户中,单击顶部导航栏中的
“设置”图标。 - 在左侧边栏菜单中,导航至“内容”>“域名与 URL”。
- 点击“操作”下拉 菜单,然后选择“更新域名安全设置”。
- 在右侧面板中,点击TLS 版本下拉菜单并选择一个选项。
- 完成后,点击“保存”。
安全标头
配置您的域名安全设置,并为每个域名启用安全标头。
HTTP 严格传输安全 (HSTS)
通过启用 HTTP 严格传输安全 (HSTS),为您的网站增添额外的安全层。HSTS 会指示浏览器将所有 HTTP 请求转换为 HTTPS 请求。启用 HSTS 后,针对子域名上 URL 的请求,响应中将添加 HSTS 标头。了解更多关于HSTS 标头的信息。
- 在 HubSpot 帐户中,单击顶部导航栏中的
“设置”图标。 - 在左侧边栏菜单中,导航至“内容”>“域名与 URL”。
- 点击“操作”下拉 菜单,然后选择“更新域名安全设置”。
- 在右侧面板中,点击“安全标头”选项卡。
- 要启用 HSTS,请勾选“HTTP 严格传输安全 (HSTS)”复选框。
- 若要编辑浏览器应记住将 HTTP 请求转换为 HTTPS 请求的时间长度,请点击“持续时间 (max-age)”下拉菜单 并选择一个时长。
- 若要在域名的 HSTS 标头中包含预加载指令,请选中“启用预加载”复选框。了解有关HSTS 预加载的更多信息。
- 若要在所选域下的所有子域中包含 HSTS 标头,请勾选“包含子域”复选框。例如,如果为www.examplewebsite.com启用了 HSTS 且勾选了“包含子域”复选框 ,则cool.www.examplewebsite.com也会启用 HSTS。
- 完成后,点击“保存”。
其他域名安全设置
配置其他域名安全标头,以控制浏览器加载内容、处理请求以及在您的域名上实施保护措施的方式。这些设置有助于防范常见的安全漏洞,例如跨站脚本攻击和未经授权的内容嵌入。
需要订阅 A 内容中心Starter、Professional或Enterprise订阅才能启用其他安全设置(例如 X-Frame-Options)。
X-Frame-Options
启用 X-Frame-Options 响应标头,以指定浏览器是否允许在<frame>、<iframe>、<embed> 或<object>HTML 标签中渲染页面。了解有关X-Frame-Options 标头的更多信息。
- 在 HubSpot 帐户中,单击顶部导航栏中的
“设置”图标。 - 在左侧边栏菜单中,导航至“内容”>“域名与 URL”。
- 点击“操作”下拉 菜单,然后选择“更新域名安全设置”。
- 在右侧面板中,点击“安全标头”选项卡。
- 要启用 X-Frame-Options,请勾选X-Frame-Options 复选框,然后点击“指令 ”下拉菜单选择一个选项:
- 若要阻止您域名下的页面在上述标签中加载,请选择“拒绝”。
- 若要允许您域中的页面仅在同域内的上述标签中加载,请选择“sameorigin”。
- 完成后,点击“保存”。
X-XSS-Protection
启用 X-XSS-Protection 标头,为使用旧版网页浏览器的用户增加一层安全防护。启用 X-XSS-Protection 可在检测到跨站脚本攻击时阻止页面加载。了解有关X-XSS-Protection 标头的更多信息。
- 在 HubSpot 帐户中,单击顶部导航栏中的
“设置”图标。 - 在左侧边栏菜单中,导航至“内容”>“域名与 URL”。
- 点击“操作”下拉 菜单,然后选择“更新域名安全设置”。
- 在右侧面板中,点击“安全标头”选项卡。
- 要启用 X-XSS-Protection 标头,请勾选X-XSS-Protection复选框,然后点击XSS 设置下拉菜单并选择一个选项:
- 若要禁用 XSS 过滤,请选择0。
- 若在检测到跨站脚本攻击时移除页面中的不安全部分,请选择1。
- 若要在检测到攻击时阻止页面渲染,请选择1;mode=block。
- 完成后,点击“保存”。
X-Content-Type-Options
启用 X-Content-Type-Options 标头,可使页面免受MIME 类型嗅探的影响。启用此设置将指示浏览器遵循 Content-Type 标头中声明的 MIME 类型。了解有关X-Content-Type-Options 标头的更多信息。
- 在 HubSpot 帐户中,单击顶部导航栏中的
“设置”图标。 - 在左侧边栏菜单中,导航至“内容”>“域名与 URL”。
- 点击“操作”下拉 菜单,然后选择“更新域名安全设置”。
- 在右侧面板中,点击“安全标头”选项卡。
- 若要让页面不参与MIME 类型嗅探,请选中“X-Content-Type-Options”复选框。
- 完成后,点击“保存”。
Content-Security-Policy
启用 Content-Security-Policy 标头可控制用户代理在页面上可加载的资源。此标头有助于防止跨站脚本攻击。
- 在 HubSpot 帐户中,单击顶部导航栏中的
“设置”图标。 - 在左侧边栏菜单中,导航至“内容”>“域名与 URL”。
- 点击“操作”下拉 菜单,然后选择“更新域名安全设置”。
- 在右侧面板中,点击“安全标头”选项卡。
- 若要控制用户代理可加载的资源,请勾选“Content-Security-Policy”复选框:
- 在 “策略指令”字段中 输入指令 。
- 为确保在 HubSpot 托管的页面上实现全部功能,应包含下表中的域名和指令。
- 如需了解其他可用指令的列表,请参阅Mozilla 的 Content-Security-Policy 标头指南。
- 若要在营销邮件的网页版本中使用 Content-Security-Policy 标头,请按此处所述将unsafe-inline作为关键字输入。否则,邮件中的样式将被阻止。
- 若要仅允许包含与随机生成的标头值匹配的 nonce 属性的
<script>元素执行,请选中“启用 nonce”复选框。
- 在 “策略指令”字段中 输入指令 。
- 完成后,点击“保存”。
请注意:对于来自 HubSpot 的所有脚本以及托管在 HubSpot 上的所有脚本,HubSpot 会在每次请求时自动生成一个随机值。
为确保 HubSpot 托管页面的完整功能,应包含以下域名和指令:
| 域名* | 指令 | 工具 |
| *.hsadspixel.net | script-src | 广告 |
| *.hs-analytics.net | script-src | 分析 |
| *.hubapi.com | connect-src | API 调用(HubDB、表单提交) |
| js.hscta.net | script-src、img-src、connect-src | 操作按钮 |
| js-eu1.hscta.net(仅限欧洲数据托管) | script-src、img-src、connect-src | 行动号召(按钮) |
| no-cache.hubspot.com | img-src | 行动号召(按钮) |
| *.hubspot.com | script-src, img-src, connect-src, frame-src | 行动号召(弹出窗口)、聊天流程 |
| *.hs-sites.com | frame-src | 行动号召(弹出窗口) |
| *.hs-sites-eu1.com(仅限欧洲数据托管) | frame-src | 行动号召(弹出窗口) |
| static.hsappstatic.net | script-src | 内容(齿轮菜单、视频嵌入) |
| *.usemessages.com | script-src | 对话、聊天流程 |
| *.hs-banner.com | script-src、connect-src | Cookie 横幅 |
| *.hubspotusercontent##.net(## 可以是 00、10、20、30 或 40) | script-src、img-src、style-src | 文件 |
| *.hubspot.net | script-src、img-src、frame-src | 文件 |
| play.hubspotvideo.com | frame-src | 文件(视频) |
| play-eu1.hubspotvideo.com(仅限欧洲数据托管) | frame-src | 文件(视频) |
| cdn2.hubspot.net | img-src, style-src | 文件、样式表 |
| 您连接到 HubSpot 的域名 | frame-src、style-src、script-src | 文件、样式表 |
| *.hscollectedforms.net | script-src、connect-src | 表单(非 HubSpot 表单) |
| *.hsleadflows.net | script-src | 表单(弹出式表单) |
| *.hsforms.net | script-src, img-src, frame-src | 表单、调查 |
| *.hsforms.com | script-src、img-src、frame-src、connect-src、child-src | 表单、调查 |
| *.hs-scripts.com | script-src | HubSpot 跟踪代码 |
| *.hubspotfeedback.com | script-src | 调查 |
| feedback.hubapi.com | script-src | 调查 |
| feedback-eu1.hubapi.com(仅限欧洲数据托管) | script-src | 调查 |
Content-Security-Policy-Report-Only
启用 Content-Security-Policy-Report-Only 标头以监控策略指令。策略指令不会被强制执行,但其效果将被监控,这在测试策略时非常有用。了解有关Content-Security-Policy-Report-Only 标头的更多信息。
- 在 HubSpot 帐户中,单击顶部导航栏中的
“设置”图标。 - 在左侧边栏菜单中,导航至“内容”>“域名与 URL”。
- 点击“操作”下拉 菜单,然后选择“更新域名安全设置”。
- 在右侧面板中,点击“安全标头”选项卡。
- 要启用此标头,请选中“Content-Security-Policy-Report-Only”复选框,然后输入您的策略指令。
- 若要仅允许包含与随机生成的标头值匹配的 nonce 属性的
<script>元素执行,请选中“启用 nonce ”复选框。 - 完成后,点击“保存”。
Referrer-Policy
启用 Referrer-Policy 标头以控制请求中应包含多少引荐来源信息。有关可用指令的定义,请参阅Mozilla 的 Referrer-Policy 指南。
- 在 HubSpot 帐户中,单击顶部导航栏中的
“设置”图标。 - 在左侧边栏菜单中,导航至“内容”>“域名与 URL”。
- 点击“操作”下拉 菜单,然后选择“更新域名安全设置”。
- 在右侧面板中,点击“安全标头”选项卡。
- 若要控制请求中应包含多少引荐来源信息,请选中“Referrer-Policy”复选框,然后点击“指令”下拉菜单并选择一个选项。
- 完成后,点击“保存”。
Permissions-Policy
启用 Permissions-Policy 标头以控制页面上浏览器功能的使用,包括<iframe>元素的内容。
- 在 HubSpot 帐户中,单击顶部导航栏中的
“设置”图标。 - 在左侧边栏菜单中,导航至“内容”>“域名与 URL”。
- 点击“操作”下拉 菜单,然后选择“更新域名安全设置”。
- 在右侧面板中,点击“安全标头”选项卡。
- 若要控制浏览器功能的使用,请勾选“Permissions-Policy”复选框,然后输入您的指令。有关指令列表,请参阅Mozilla 的 Permissions-Policy 指南。
- 完成后,点击“保存”。