跳到內容
請注意::這篇文章的翻譯只是為了方便而提供。譯文透過翻譯軟體自動建立,可能沒有經過校對。因此,這篇文章的英文版本應該是包含最新資訊的管理版本。你可以在這裡存取這些內容。

HubSpot 中的 SSL 與網域安全性

上次更新時間: 2026年5月20日

可搭配下列任何訂閱使用,除非另有註明:

當您將網域連結至您的帳戶時,HubSpot 會透過 Google Trust Services 自動為您配置標準 SAN SSL 憑證。標準 SSL 憑證的配置通常只需幾分鐘,但最長可能需要四小時,

開始之前

在開始於 HubSpot 處理 SSL 和網域安全性之前,請先檢視相關要求與注意事項。

需要權限 需具備「超級管理員」或「網域設定」權限,方可設定網域安全性設定。

了解限制與注意事項

了解 SSL

HubSpot 提供的標準 SAN SSL 已包含在內,並會在到期前 30 天自動續期。若要續期憑證,網域的 CNAME 必須指向初始設定過程中建立的安全伺服器。

若您希望使用其他供應商或不同類型的憑證,可透過購買「自訂 SSL」附加元件, 將自訂 SSL 憑證新增至您的帳戶。您無法使用現有的 SSL 憑證,因為這會危及憑證的安全性。
 
請注意:
  • Google Trust Services 是為您的網域提供憑證的憑證授權機構。若您的網域設有憑證授權機構授權 (CAA) 記錄,請確保其中列有pki.goog以便進行 SSL 憑證的發行或更新。
  • 若您使用 Let's Encrypt SSL 憑證,建議先移除您的 CAA 記錄,然後新增一則支援 Google Trust Services的 CAA 記錄。此舉可確保您的網站在舊版 Android 裝置上能正常運作。 

預先配置 SSL 憑證

若您正將現有網站遷移至 HubSpot,建議預先配置 SSL 憑證,以避免發生 SSL 服務中斷。您可在將網域連結至 HubSpot 時,同步預先配置 SSL 憑證。

  1. 進行網域連線設定時,若您的網站已擁有現有 SSL 憑證,系統將顯示一個橫幅。請點擊「預先配置」,並依照對話方塊中的指示開始配置流程。

  1. 請在另一個瀏覽器視窗或分頁中,登入您的網域供應商網站(例如 GoDaddy 或 Namecheap)。
  2. 在您的網域供應商網站上,前往管理 DNS 記錄的DNS 設定頁面。
  3. 根據 HubSpot 中的「預先配置您的 SSL 憑證」對話方塊,建立新的DNS 記錄。複製「主機」和「必要資料」的值。
  4. 完成後,請在「預先配置您的 SSL 憑證」對話方塊中點擊「驗證」。您的變更可能需要長達四小時才能處理完畢。若點擊「驗證」時出現錯誤,請等待幾分鐘,然後再次點擊「驗證」進行檢查。

請注意:若您使用Network SolutionsNamecheapGoDaddy,則無需複製根網域。您的供應商會自動在 DNS 記錄末尾添加根網域。

  1. 當您的憑證成功預先配置後,網域連線畫面將顯示確認橫幅。您即可繼續進行網域連線

設定網域控制驗證 (DCV) 記錄

若您在網域設定中看到錯誤訊息,指出「反向代理網域需要您採取行動以避免網站中斷」,建議您新增網域控制驗證 (DCV) 記錄,以保持 SSL 憑證的最新狀態。

  1. 在你的 HubSpot 帳戶中,點擊頂端導覽列中的「設定圖示」
  2. 在左側邊欄選單中,導航至「內容」>「網域與網址」。
  3. 對於每個標有「需要操作」標籤的網域,請點擊「操作」下拉式 選單,並選擇「顯示 DNS 記錄」。
  4. 在另一個瀏覽器視窗或分頁中,登入您的網域供應商網站並存取您的 DNS 記錄。瞭解更多關於常見供應商的 DNS 設定資訊
  5. 在您的網域供應商網站上,前往管理 DNS 記錄的DNS 設定頁面。
  6. 請依照 HubSpot 對話方塊中的指示建立新的DNS 記錄。複製DCV 記錄的數值,並將其貼上至您網域服務供應商網站的 DNS 設定中,新增為新的記錄。
  7. 當您在 DNS 帳戶中新增 DCV 記錄時,DNS 變更可能需要長達 24 小時才能完成更新。

更新網域安全性設定

請更新每個連接到 HubSpot 的子網域的安全設定。安全設定包含您的網站通訊協定(HTTP 與 HTTPS)、TLS 版本以及網站安全標頭。

  1. 在你的 HubSpot 帳戶中,點擊頂端導覽列中的「設定圖示」
  2. 在左側邊欄選單中,導航至「內容」>「網域與網址」。
  3. 點擊「動作 下拉式 選單,並選擇「更新網域安全性設定」

HTTPS 協定

請要求網站上的所有頁面皆透過 HTTPS 安全載入。啟用此設定後,透過 HTTP 載入的內容(例如圖片和樣式表)將無法在您的網站上顯示。在 HTTPS 網站上透過 HTTP 載入的內容稱為混合內容。瞭解如何解決頁面上的混合內容錯誤

  1. 在你的 HubSpot 帳戶中,點擊頂端導覽列中的「設定圖示」
  2. 在左側邊欄選單中,導航至「內容」>「網域與網址」。
  3. 點擊「動作 下拉式 選單,並選擇「更新網域安全性設定」
  4. 在右側面板中,勾選「要求 HTTPS」核取方塊,以要求該網域上的所有頁面皆透過 HTTPS 而非 HTTP 安全載入。
  5. 完成後,請點擊「儲存」。

TLS 版本

預設情況下,HubSpot 伺服器將接受使用 TLS 1.2 及以上版本的連線。嘗試使用低於設定最低版本的 TLS 連線將失敗。

請注意:某些安全掃描可能會顯示用於傳輸 HubSpot 託管內容的 Cloudflare IP 位址上存在較舊的 TLS 版本(例如 TLS 1.0)。這不會影響您網站的安全性。您的網站是透過為您的網域所設定的 TLS 版本(例如TLS 1.2)進行服務的。

  1. 在你的 HubSpot 帳戶中,點擊頂端導覽列中的「設定圖示」
  2. 在左側邊欄選單中,導航至「內容」>「網域與網址」。
  3. 點擊「動作 下拉式 選單,並選擇「更新網域安全性設定」
  4. 在右側面板中,點擊TLS 版本下拉式選單並選擇一個選項
  5. 完成後,請點擊「儲存」。

安全性標頭

請設定您的網域安全性,並為每個網域啟用安全性標頭。

HTTP 嚴格傳輸安全性 (HSTS)

透過啟用 HTTP 嚴格傳輸安全性 (HSTS),為您的網站增添額外的安全防護層。HSTS 會指示瀏覽器將所有 HTTP 請求轉換為 HTTPS 請求。啟用 HSTS 後,針對子網域上 URL 的請求,回應中將加入 HSTS 標頭。進一步了解HSTS 標頭

  1. 在你的 HubSpot 帳戶中,點擊頂端導覽列中的「設定圖示」
  2. 在左側邊欄選單中,導航至「內容」>「網域與網址」。
  3. 點擊「動作 下拉式 選單,並選擇「更新網域安全性設定」
  4. 在右側面板中,點擊「安全性標頭」分頁。
  5. 若要啟用 HSTS,請勾選「HTTP 嚴格傳輸安全性 (HSTS)」核取方塊。 
    • 若要編輯瀏覽器應記住將 HTTP 請求轉換為 HTTPS 請求的時間長度,請點擊「持續時間 (max-age) 下拉式選 單並選擇一個時間長度
    • 若要在網域的 HSTS 標頭中包含預載指令,請勾選「啟用預載」核取方塊。進一步了解HSTS 預載
    • 若要將 HSTS 標頭包含在所選網域下的所有子網域中,請勾選「包含子網域」核取方塊。例如,若為www.examplewebsite.com啟用 HSTS 且勾選了「包含子網域」核取方塊 ,則cool.www.examplewebsite.com也會啟用 HSTS
  6. 完成後,請按一下「儲存」。

其他網域安全性設定

設定其他網域安全標頭,以控制瀏覽器載入內容、處理請求及在您的網域上實施保護措施的方式。這些設定有助於防止常見的漏洞,例如跨站腳本攻擊和未經授權的內容嵌入。

需要訂閱 A Content HubStarterProfessionalEnterprise訂閱才能啟用額外的安全設定(例如 X-Frame-Options)。

X-Frame-Options

啟用 X-Frame-Options 回應標頭,以指定瀏覽器是否可在<frame><iframe><embed><object>HTML 標籤中渲染頁面。進一步了解X-Frame-Options 標頭

  1. 在你的 HubSpot 帳戶中,點擊頂端導覽列中的「設定圖示」
  2. 在左側邊欄選單中,導航至「內容」>「網域與網址」。
  3. 點擊「動作 下拉式 選單,並選擇「更新網域安全性設定」
  4. 在右側面板中,點擊「安全標頭」分頁。
  5. 若要啟用 X-Frame-Options,請勾選X-Frame-Options 核取方塊,然後點擊「指令下拉式選單以選擇選項
    • 若要防止您網域上的頁面在上述標籤中的任何頁面中載入,請選取「拒絕」。
    • 若要允許您的網域頁面僅在同網域範圍內於上述標籤中載入,請選取「sameorigin」。
  6. 完成後,請點擊「儲存」。

X-XSS-Protection

啟用 X-XSS-Protection 標頭,可為使用舊版網頁瀏覽器的使用者增添一層安全防護。啟用 X-XSS-Protection 後,若偵測到跨站腳本攻擊,頁面將無法載入。進一步了解X-XSS-Protection 標頭

  1. 在你的 HubSpot 帳戶中,點擊頂端導覽列中的「設定圖示」
  2. 在左側邊欄選單中,導航至「內容」>「網域與網址」。
  3. 點擊「動作 下拉式 選單,並選擇「更新網域安全性設定」
  4. 在右側面板中,點擊「安全標頭」分頁。
  5. 若要啟用 X-XSS-Protection 標頭,請勾選X-XSS-Protection核取方塊,然後點擊XSS 設定下拉式選單並選擇一個選項
    • 若要停用 XSS 過濾,請選擇0
    • 若要在偵測到跨站腳本攻擊時移除頁面的不安全部分,請選取1
    • 若要在偵測到攻擊時阻止頁面渲染,請選取1;mode=block
  6. 完成後,請點擊「儲存」。

X-Content-Type-Options

啟用 X-Content-Type-Options 標頭,可讓頁面免於MIME 類型偵測。啟用此設定會指示瀏覽器遵循 Content-Type 標頭中宣告的 MIME 類型。進一步了解X-Content-Type-Options 標頭

  1. 在你的 HubSpot 帳戶中,點擊頂端導覽列中的「設定圖示」
  2. 在左側邊欄選單中,導航至「內容」>「網域與網址」。
  3. 點擊「動作 下拉式 選單,並選擇「更新網域安全性設定」
  4. 在右側面板中,點擊「安全標頭」分頁。
  5. 若要讓頁面不參與MIME 類型偵測,請勾選「X-Content-Type-Options」核取方塊。
  6. 完成後,請點擊「儲存」。

Content-Security-Policy

啟用 Content-Security-Policy 標頭,可控制使用者代理程式在頁面中能載入的資源。此標頭有助於防止跨站腳本攻擊。

  1. 在你的 HubSpot 帳戶中,點擊頂端導覽列中的「設定圖示」
  2. 在左側邊欄選單中,導航至「內容」>「網域與網址」。
  3. 點擊「動作 下拉式 選單,並選擇「更新網域安全性設定」
  4. 在右側面板中,點擊「安全標頭」分頁。
  5. 若要控制使用者代理程式可載入的資源,請勾選「Content-Security-Policy」核取方塊:
    • 政策指令」欄位中輸入指令
    • 若要在行銷電子郵件的網頁版本中使用 Content-Security-Policy 標頭,請輸入此處所述的關鍵字unsafe-inline。否則,電子郵件中的樣式將被封鎖。
    • 若要僅允許包含與隨機生成的標頭值相符的 nonce 屬性的<script>元素執行,請勾選「啟用 nonce核取方塊。
  6. 完成後,請點擊「儲存」。

請注意:HubSpot 會針對所有來自 HubSpot 的腳本以及託管於 HubSpot 上的腳本,在每次請求時自動產生一個隨機值。

為確保 HubSpot 託管頁面的完整功能,應包含以下網域與指令:

網域* 指令 工具
*.hsadspixel.net script-src 廣告
*.hs-analytics.net script-src  分析
*.hubapi.com connect-src API 呼叫(HubDB、表單提交)
js.hscta.net script-src、img-src、connect-src 行動呼籲(按鈕)
js-eu1.hscta.net(僅限歐洲資料託管 script-src、img-src、connect-src 行動呼籲 (按鈕)
no-cache.hubspot.com img-src 行動呼籲 (按鈕)
*.hubspot.com script-src、img-src、connect-src、frame-src 行動呼籲(彈出視窗)、聊天流程
*.hs-sites.com frame-src 行動呼籲(彈出視窗)
*.hs-sites-eu1.com(僅限歐洲資料託管 frame-src 行動呼籲(彈出視窗)
static.hsappstatic.net script-src 內容(齒輪選單、影片嵌入)
*.usemessages.com script-src 對話、聊天流程
*.hs-banner.com script-src、connect-src Cookie 橫幅
*.hubspotusercontent##.net(## 可能為 00、10、20、30 或 40) script-src、img-src、style-src 檔案
*.hubspot.net script-src、img-src、frame-src 檔案
play.hubspotvideo.com frame-src 檔案(影片)
play-eu1.hubspotvideo.com(僅限歐洲資料託管 frame-src 檔案(影片)
cdn2.hubspot.net img-src、style-src 檔案、樣式表
您與 HubSpot 連結的網域 frame-src、style-src、script-src 檔案、樣式表
*.hscollectedforms.net script-src、connect-src 表單(非 HubSpot 表單)
*.hsleadflows.net script-src 表單(彈出式表單)
*.hsforms.net script-src、img-src、frame-src 表單、問卷
*.hsforms.com script-src、img-src、frame-src、connect-src、child-src 表單、問卷
*.hs-scripts.com script-src HubSpot 追蹤程式碼
*.hubspotfeedback.com script-src 問卷調查
feedback.hubapi.com script-src 問卷調查
feedback-eu1.hubapi.com(僅限歐洲資料託管 script-src 問卷調查

Content-Security-Policy-Report-Only

啟用 Content-Security-Policy-Report-Only 標頭以監控政策指令。政策指令不會被強制執行,但其效果將被監控,這在測試政策時可能很有用。進一步了解Content-Security-Policy-Report-Only 標頭

  1. 在你的 HubSpot 帳戶中,點擊頂端導覽列中的「設定圖示」
  2. 在左側邊欄選單中,導航至「內容」>「網域與網址」。
  3. 點擊「動作 下拉式 選單,並選擇「更新網域安全性設定」
  4. 在右側面板中,點擊「安全標頭」分頁。
  5. 若要啟用此標頭,請勾選「Content-Security-Policy-Report-Only」核取方塊,然後輸入您的政策指令
  6. 若要僅允許包含與隨機生成的標頭值相符的 nonce 屬性的<script>元素執行,請勾選「啟用 nonce 核取方塊。
  7. 完成後,請點擊「儲存」。

Referrer-Policy

啟用 Referrer-Policy 標頭,以控制請求中應包含多少來源資訊。有關可用指令的定義,請參閱Mozilla 的 Referrer-Policy 指南

  1. 在你的 HubSpot 帳戶中,點擊頂端導覽列中的「設定圖示」
  2. 在左側邊欄選單中,導航至「內容」>「網域與網址」。
  3. 點擊「動作 下拉式 選單,並選擇「更新網域安全性設定」
  4. 在右側面板中,點擊「安全標頭」分頁。
  5. 若要控制請求中應包含多少來源資訊,請勾選「Referrer-Policy」核取方塊,然後點選「指令」下拉式選單,並選擇一個選項
  6. 完成後,請點擊「儲存」。

Permissions-Policy

啟用 Permissions-Policy 標頭,以控制頁面上的瀏覽器功能使用,包括<iframe>元素的內容。

  1. 在你的 HubSpot 帳戶中,點擊頂端導覽列中的「設定圖示」
  2. 在左側邊欄選單中,導航至「內容」>「網域與網址」。
  3. 點擊「動作 下拉式 選單,並選擇「更新網域安全性設定」
  4. 在右側面板中,點擊「安全標頭」分頁。
  5. 若要控制瀏覽器功能的使用,請勾選「Permissions-Policy」核取方塊,然後輸入您的指令。有關指令清單,請參閱Mozilla 的 Permissions-Policy 指南
  6. 完成後,請點擊「儲存」。

這篇文章有幫助嗎?
此表單僅供記載意見回饋。了解如何取得 HubSpot 的協助