HTTPS加密是基石。 这一点的重要性怎么强调都不为过。强制全站使用HTTPS,并且确保证书的有效性和安全性。HTTPS的强制跳转,能很大程度上阻止中间人攻击,其中也包含了某些形式的流量劫持。当用户通过HTTP访问你的网站时,如果他们被劫持到另一个HTTP网站,他们是很难察觉的。但如果他们尝试通过HTTP访问你的HTTPS网站,而他们的请求又被劫持到一个假的HTTPS网站,浏览器会立刻发出安全警告,用户的反应会非常直接——“这个网站不对劲”。这种浏览器级别的警告,比我们前端写多少JS提示都管用。所以,确保所有页面、所有资源(图片、JS、CSS、字体等等)都通过HTTPS加载,并且配置好HSTS(HTTP Strict Transport Security),让浏览器在一段时间内只能通过HTTPS访问你的网站,这就能进一步巩固HTTPS的安全性。