HubSpot 中的 SSL 與網域安全性
上次更新時間: 2026年5月20日
當您將網域連結至您的帳戶時,HubSpot 會透過 Google Trust Services 自動為您配置標準 SAN SSL 憑證。標準 SSL 憑證的配置通常只需幾分鐘,但最長可能需要四小時,
開始之前
在開始於 HubSpot 處理 SSL 和網域安全性之前,請先檢視相關要求與注意事項。
了解限制與注意事項
- 擁有「自訂 SSL」附加元件的帳戶可將自訂 SSL 憑證上傳至 HubSpot,並為每個已連線的網域設定安全性設定,例如 TLS 版本和安全性標頭。
- 若在 SSL 配置過程中遇到錯誤,請參閱如何排除 SSL 憑證錯誤的相關說明。
了解 SSL
HubSpot 提供的標準 SAN SSL 已包含在內,並會在到期前 30 天自動續期。若要續期憑證,網域的 CNAME 必須指向初始設定過程中建立的安全伺服器。
預先配置 SSL 憑證
若您正將現有網站遷移至 HubSpot,建議預先配置 SSL 憑證,以避免發生 SSL 服務中斷。您可在將網域連結至 HubSpot 時,同步預先配置 SSL 憑證。
- 在進行網域連線設定時,若您的網站已擁有現有 SSL 憑證,系統將顯示一個橫幅。請點擊「預先配置」,並依照對話方塊中的指示開始配置流程。
- 請在另一個瀏覽器視窗或分頁中,登入您的網域供應商網站(例如 GoDaddy 或 Namecheap)。
- 在您的網域供應商網站上,前往管理 DNS 記錄的DNS 設定頁面。
- 根據 HubSpot 中的「預先配置您的 SSL 憑證」對話方塊,建立新的DNS 記錄。複製「主機」和「必要資料」的值。
- 完成後,請在「預先配置您的 SSL 憑證」對話方塊中點擊「驗證」。您的變更可能需要長達四小時才能處理完畢。若點擊「驗證」時出現錯誤,請等待幾分鐘,然後再次點擊「驗證」進行檢查。
請注意:若您使用Network Solutions、Namecheap 或GoDaddy,則無需複製根網域。您的供應商會自動在 DNS 記錄末尾添加根網域。
- 當您的憑證成功預先配置後,網域連線畫面將顯示確認橫幅。您即可繼續進行網域連線。
設定網域控制驗證 (DCV) 記錄
若您在網域設定中看到錯誤訊息,指出「反向代理網域需要您採取行動以避免網站中斷」,建議您新增網域控制驗證 (DCV) 記錄,以保持 SSL 憑證的最新狀態。
- 在你的 HubSpot 帳戶中,點擊頂端導覽列中的
「設定圖示」。 - 在左側邊欄選單中,導航至「內容」>「網域與網址」。
- 對於每個標有「需要操作」標籤的網域,請點擊「操作」下拉式 選單,並選擇「顯示 DNS 記錄」。
- 在另一個瀏覽器視窗或分頁中,登入您的網域供應商網站並存取您的 DNS 記錄。瞭解更多關於常見供應商的 DNS 設定資訊。
- 在您的網域供應商網站上,前往管理 DNS 記錄的DNS 設定頁面。
- 請依照 HubSpot 對話方塊中的指示建立新的DNS 記錄。複製DCV 記錄的數值,並將其貼上至您網域服務供應商網站的 DNS 設定中,新增為新的記錄。
- 當您在 DNS 帳戶中新增 DCV 記錄時,DNS 變更可能需要長達 24 小時才能完成更新。
更新網域安全性設定
請更新每個連接到 HubSpot 的子網域的安全設定。安全設定包含您的網站通訊協定(HTTP 與 HTTPS)、TLS 版本以及網站安全標頭。
- 在你的 HubSpot 帳戶中,點擊頂端導覽列中的
「設定圖示」。 - 在左側邊欄選單中,導航至「內容」>「網域與網址」。
- 點擊「動作 」下拉式 選單,並選擇「更新網域安全性設定」。
HTTPS 協定
請要求網站上的所有頁面皆透過 HTTPS 安全載入。啟用此設定後,透過 HTTP 載入的內容(例如圖片和樣式表)將無法在您的網站上顯示。在 HTTPS 網站上透過 HTTP 載入的內容稱為混合內容。瞭解如何解決頁面上的混合內容錯誤。
- 在你的 HubSpot 帳戶中,點擊頂端導覽列中的
「設定圖示」。 - 在左側邊欄選單中,導航至「內容」>「網域與網址」。
- 點擊「動作 」下拉式 選單,並選擇「更新網域安全性設定」。
- 在右側面板中,勾選「要求 HTTPS」核取方塊,以要求該網域上的所有頁面皆透過 HTTPS 而非 HTTP 安全載入。
- 完成後,請點擊「儲存」。
TLS 版本
預設情況下,HubSpot 伺服器將接受使用 TLS 1.2 及以上版本的連線。嘗試使用低於設定最低版本的 TLS 連線將失敗。
請注意:某些安全掃描可能會顯示用於傳輸 HubSpot 託管內容的 Cloudflare IP 位址上存在較舊的 TLS 版本(例如 TLS 1.0)。這不會影響您網站的安全性。您的網站是透過為您的網域所設定的 TLS 版本(例如TLS 1.2)進行服務的。
- 在你的 HubSpot 帳戶中,點擊頂端導覽列中的
「設定圖示」。 - 在左側邊欄選單中,導航至「內容」>「網域與網址」。
- 點擊「動作 」下拉式 選單,並選擇「更新網域安全性設定」。
- 在右側面板中,點擊TLS 版本下拉式選單並選擇一個選項。
- 完成後,請點擊「儲存」。
安全性標頭
請設定您的網域安全性,並為每個網域啟用安全性標頭。
HTTP 嚴格傳輸安全性 (HSTS)
透過啟用 HTTP 嚴格傳輸安全性 (HSTS),為您的網站增添額外的安全防護層。HSTS 會指示瀏覽器將所有 HTTP 請求轉換為 HTTPS 請求。啟用 HSTS 後,針對子網域上 URL 的請求,回應中將加入 HSTS 標頭。進一步了解HSTS 標頭。
- 在你的 HubSpot 帳戶中,點擊頂端導覽列中的
「設定圖示」。 - 在左側邊欄選單中,導航至「內容」>「網域與網址」。
- 點擊「動作 」下拉式 選單,並選擇「更新網域安全性設定」。
- 在右側面板中,點擊「安全性標頭」分頁。
- 若要啟用 HSTS,請勾選「HTTP 嚴格傳輸安全性 (HSTS)」核取方塊。
- 若要編輯瀏覽器應記住將 HTTP 請求轉換為 HTTPS 請求的時間長度,請點擊「持續時間 (max-age) 」下拉式選 單並選擇一個時間長度。
- 若要在網域的 HSTS 標頭中包含預載指令,請勾選「啟用預載」核取方塊。進一步了解HSTS 預載。
- 若要將 HSTS 標頭包含在所選網域下的所有子網域中,請勾選「包含子網域」核取方塊。例如,若為www.examplewebsite.com啟用 HSTS 且勾選了「包含子網域」核取方塊 ,則cool.www.examplewebsite.com也會啟用 HSTS。
- 完成後,請按一下「儲存」。
其他網域安全性設定
設定其他網域安全標頭,以控制瀏覽器載入內容、處理請求及在您的網域上實施保護措施的方式。這些設定有助於防止常見的漏洞,例如跨站腳本攻擊和未經授權的內容嵌入。
需要訂閱 A Content HubStarter、Professional或Enterprise訂閱才能啟用額外的安全設定(例如 X-Frame-Options)。
X-Frame-Options
啟用 X-Frame-Options 回應標頭,以指定瀏覽器是否可在<frame>、<iframe>、<embed> 或<object>HTML 標籤中渲染頁面。進一步了解X-Frame-Options 標頭。
- 在你的 HubSpot 帳戶中,點擊頂端導覽列中的
「設定圖示」。 - 在左側邊欄選單中,導航至「內容」>「網域與網址」。
- 點擊「動作 」下拉式 選單,並選擇「更新網域安全性設定」。
- 在右側面板中,點擊「安全標頭」分頁。
- 若要啟用 X-Frame-Options,請勾選X-Frame-Options 核取方塊,然後點擊「指令 」下拉式選單以選擇選項:
- 若要防止您網域上的頁面在上述標籤中的任何頁面中載入,請選取「拒絕」。
- 若要允許您的網域頁面僅在同網域範圍內於上述標籤中載入,請選取「sameorigin」。
- 完成後,請點擊「儲存」。
X-XSS-Protection
啟用 X-XSS-Protection 標頭,可為使用舊版網頁瀏覽器的使用者增添一層安全防護。啟用 X-XSS-Protection 後,若偵測到跨站腳本攻擊,頁面將無法載入。進一步了解X-XSS-Protection 標頭。
- 在你的 HubSpot 帳戶中,點擊頂端導覽列中的
「設定圖示」。 - 在左側邊欄選單中,導航至「內容」>「網域與網址」。
- 點擊「動作 」下拉式 選單,並選擇「更新網域安全性設定」。
- 在右側面板中,點擊「安全標頭」分頁。
- 若要啟用 X-XSS-Protection 標頭,請勾選X-XSS-Protection核取方塊,然後點擊XSS 設定下拉式選單並選擇一個選項:
- 若要停用 XSS 過濾,請選擇0。
- 若要在偵測到跨站腳本攻擊時移除頁面的不安全部分,請選取1。
- 若要在偵測到攻擊時阻止頁面渲染,請選取1;mode=block。
- 完成後,請點擊「儲存」。
X-Content-Type-Options
啟用 X-Content-Type-Options 標頭,可讓頁面免於MIME 類型偵測。啟用此設定會指示瀏覽器遵循 Content-Type 標頭中宣告的 MIME 類型。進一步了解X-Content-Type-Options 標頭。
- 在你的 HubSpot 帳戶中,點擊頂端導覽列中的
「設定圖示」。 - 在左側邊欄選單中,導航至「內容」>「網域與網址」。
- 點擊「動作 」下拉式 選單,並選擇「更新網域安全性設定」。
- 在右側面板中,點擊「安全標頭」分頁。
- 若要讓頁面不參與MIME 類型偵測,請勾選「X-Content-Type-Options」核取方塊。
- 完成後,請點擊「儲存」。
Content-Security-Policy
啟用 Content-Security-Policy 標頭,可控制使用者代理程式在頁面中能載入的資源。此標頭有助於防止跨站腳本攻擊。
- 在你的 HubSpot 帳戶中,點擊頂端導覽列中的
「設定圖示」。 - 在左側邊欄選單中,導航至「內容」>「網域與網址」。
- 點擊「動作 」下拉式 選單,並選擇「更新網域安全性設定」。
- 在右側面板中,點擊「安全標頭」分頁。
- 若要控制使用者代理程式可載入的資源,請勾選「Content-Security-Policy」核取方塊:
- 在 「政策指令」欄位中輸入指令 。
- 為確保在 HubSpot 託管的頁面中能完整運作,應包含下表中的網域與指令。
- 如需其他可用指令清單,請參閱Mozilla 的 Content-Security-Policy 標頭指南。
- 若要在行銷電子郵件的網頁版本中使用 Content-Security-Policy 標頭,請輸入此處所述的關鍵字unsafe-inline。否則,電子郵件中的樣式將被封鎖。
- 若要僅允許包含與隨機生成的標頭值相符的 nonce 屬性的
<script>元素執行,請勾選「啟用 nonce」核取方塊。
- 在 「政策指令」欄位中輸入指令 。
- 完成後,請點擊「儲存」。
請注意:HubSpot 會針對所有來自 HubSpot 的腳本以及託管於 HubSpot 上的腳本,在每次請求時自動產生一個隨機值。
為確保 HubSpot 託管頁面的完整功能,應包含以下網域與指令:
| 網域* | 指令 | 工具 |
| *.hsadspixel.net | script-src | 廣告 |
| *.hs-analytics.net | script-src | 分析 |
| *.hubapi.com | connect-src | API 呼叫(HubDB、表單提交) |
| js.hscta.net | script-src、img-src、connect-src | 行動呼籲(按鈕) |
| js-eu1.hscta.net(僅限歐洲資料託管) | script-src、img-src、connect-src | 行動呼籲 (按鈕) |
| no-cache.hubspot.com | img-src | 行動呼籲 (按鈕) |
| *.hubspot.com | script-src、img-src、connect-src、frame-src | 行動呼籲(彈出視窗)、聊天流程 |
| *.hs-sites.com | frame-src | 行動呼籲(彈出視窗) |
| *.hs-sites-eu1.com(僅限歐洲資料託管) | frame-src | 行動呼籲(彈出視窗) |
| static.hsappstatic.net | script-src | 內容(齒輪選單、影片嵌入) |
| *.usemessages.com | script-src | 對話、聊天流程 |
| *.hs-banner.com | script-src、connect-src | Cookie 橫幅 |
| *.hubspotusercontent##.net(## 可能為 00、10、20、30 或 40) | script-src、img-src、style-src | 檔案 |
| *.hubspot.net | script-src、img-src、frame-src | 檔案 |
| play.hubspotvideo.com | frame-src | 檔案(影片) |
| play-eu1.hubspotvideo.com(僅限歐洲資料託管) | frame-src | 檔案(影片) |
| cdn2.hubspot.net | img-src、style-src | 檔案、樣式表 |
| 您與 HubSpot 連結的網域 | frame-src、style-src、script-src | 檔案、樣式表 |
| *.hscollectedforms.net | script-src、connect-src | 表單(非 HubSpot 表單) |
| *.hsleadflows.net | script-src | 表單(彈出式表單) |
| *.hsforms.net | script-src、img-src、frame-src | 表單、問卷 |
| *.hsforms.com | script-src、img-src、frame-src、connect-src、child-src | 表單、問卷 |
| *.hs-scripts.com | script-src | HubSpot 追蹤程式碼 |
| *.hubspotfeedback.com | script-src | 問卷調查 |
| feedback.hubapi.com | script-src | 問卷調查 |
| feedback-eu1.hubapi.com(僅限歐洲資料託管) | script-src | 問卷調查 |
Content-Security-Policy-Report-Only
啟用 Content-Security-Policy-Report-Only 標頭以監控政策指令。政策指令不會被強制執行,但其效果將被監控,這在測試政策時可能很有用。進一步了解Content-Security-Policy-Report-Only 標頭。
- 在你的 HubSpot 帳戶中,點擊頂端導覽列中的
「設定圖示」。 - 在左側邊欄選單中,導航至「內容」>「網域與網址」。
- 點擊「動作 」下拉式 選單,並選擇「更新網域安全性設定」。
- 在右側面板中,點擊「安全標頭」分頁。
- 若要啟用此標頭,請勾選「Content-Security-Policy-Report-Only」核取方塊,然後輸入您的政策指令。
- 若要僅允許包含與隨機生成的標頭值相符的 nonce 屬性的
<script>元素執行,請勾選「啟用 nonce」 核取方塊。 - 完成後,請點擊「儲存」。
Referrer-Policy
啟用 Referrer-Policy 標頭,以控制請求中應包含多少來源資訊。有關可用指令的定義,請參閱Mozilla 的 Referrer-Policy 指南。
- 在你的 HubSpot 帳戶中,點擊頂端導覽列中的
「設定圖示」。 - 在左側邊欄選單中,導航至「內容」>「網域與網址」。
- 點擊「動作 」下拉式 選單,並選擇「更新網域安全性設定」。
- 在右側面板中,點擊「安全標頭」分頁。
- 若要控制請求中應包含多少來源資訊,請勾選「Referrer-Policy」核取方塊,然後點選「指令」下拉式選單,並選擇一個選項。
- 完成後,請點擊「儲存」。
Permissions-Policy
啟用 Permissions-Policy 標頭,以控制頁面上的瀏覽器功能使用,包括<iframe>元素的內容。
- 在你的 HubSpot 帳戶中,點擊頂端導覽列中的
「設定圖示」。 - 在左側邊欄選單中,導航至「內容」>「網域與網址」。
- 點擊「動作 」下拉式 選單,並選擇「更新網域安全性設定」。
- 在右側面板中,點擊「安全標頭」分頁。
- 若要控制瀏覽器功能的使用,請勾選「Permissions-Policy」核取方塊,然後輸入您的指令。有關指令清單,請參閱Mozilla 的 Permissions-Policy 指南。
- 完成後,請點擊「儲存」。