前言:守了弱勢網站 12 年的免費計畫
2026 年初,Cloudflare 對外公告 Project Galileo 進入第 12 個年頭。這個計畫從 2014 年啟動,免費保護的公共利益網站累計超過 3,000 個——人權團體、獨立媒體、民主運動平台、藝術工作者、少數族裔社群,都在名單上。
一般人不知道的是,Galileo 配的不是 Cloudflare 的廉價方案,而是和付費企業客戶相同等級的防護:全自動 DDoS 緩解、WAF、Bot 管理、CDN,加上強制 HTTPS/TLS/SSL 加密。
這對台灣的一般業主有什麼關係?答案是:今天你能免費用到 HTTPS、TLS、SSL 加密,Galileo 是幕後推手之一。
下面從這個計畫出發,把 HTTPS、TLS、SSL 三者一次講明白,順便說清楚為什麼你的網站不能不裝。
HTTPS、SSL、TLS 差別是什麼?白話三分鐘
三個名詞常被混著用,但其實指不同層次:
- SSL(Secure Sockets Layer):Netscape 早期設計的加密協定,目前已被視為過時、不安全。
- TLS(Transport Layer Security):SSL 的接班人,主流版本是 TLS 1.2 與 TLS 1.3。看到「TLS 憑證」四個字,意思就是現代版的 SSL 憑證。
- HTTPS(HTTP over TLS):跑在 TLS 加密通道上的 HTTP 協定。瀏覽器網址列那個鎖頭圖示,指的就是 HTTPS。
記法很單純:
- SSL 是上一代的名字
- TLS 是現在實際在跑的加密機制
- HTTPS 是結果(網站有加密)
所以當你聽到「裝 SSL 憑證」這句話,現在裝的其實是 TLS 憑證。只是「SSL 憑證」這個說法在業界沿用太久,早已變成俗稱。
(資料整理自 Cloudflare 官方 SSL/TLS 說明文件)
TLS 憑證為什麼重要?三個會直接影響你的事
瀏覽器直接標記「不安全」
Chrome 68(2018 年)之後,沒有 HTTPS 的網站會被瀏覽器明確標成「Not Secure」。訪客一進站就看到紅色警告,信任感直接掉到谷底。
更棘手的是 2024 年開始,Chrome 對所有 HTTP 頁面預設限制部分功能,包括地理位置、剪貼簿存取、Service Worker。沒有 TLS 憑證,你的網站會被瀏覽器「閹割」,功能缺一角。
搜尋引擎的排名權重
Google 在 2014 年確認 HTTPS 是 SEO 排名信號。雖然權重不大,但在內容品質相當的情況下,HTTPS 網站會贏過 HTTP 對手。
對台灣電商、形象網站、飯店民宿網站來說,多這一項排名信號,長期累積下來的差距,比想像中明顯。
客戶資料與金流安全
這一點對電商最關鍵。網站有聯絡表單、會員登入、線上金流,卻沒裝 TLS,等於把客戶的姓名、電話、信用卡號用明文在網路上廣播。
事情不只是「被駭客偷看」這麼單純。台灣《個人資料保護法》對個資外洩有連帶賠償責任,金流端的 PCI DSS 標準也明確要求傳輸加密。沒裝 TLS 出事,法律帳單會自己跑來。
Cloudflare Project Galileo 12 週年:把企業級防護免費送給弱勢
回頭看 Cloudflare 這次公告的核心:Galileo 12 年來保護 3,000 多個公共利益網站,完全免費,而且防護層級等同付費企業客戶。
它提供的保護包括:
- 全自動 DDoS 緩解(涵蓋 L3/L4/L7 各層)
- WAF(Web Application Firewall)防 SQL injection、XSS
- Bot 管理阻擋惡意爬蟲
- 全球 CDN 加速
- 強制 HTTPS/TLS/SSL 加密
對台灣業主的啟示有兩層:
第一,企業級 HTTPS/TLS/SSL 防護在 2026 年已經是基本人權,不是奢侈品。 網站公司連這層都沒幫你處理,值得認真考慮換一家。
第二,Galileo 計畫免費開放大專院校、藝術組織、非營利機構申請。 符合資格的台灣單位可以直接上 Cloudflare 官網提案,省下每年數十萬的資安預算。
(資料整理自 Cloudflare Blog〈Celebrating 12 years of Project Galileo〉與 Project Galileo 官方計畫頁)
台灣業主怎麼拿到 TLS 憑證?三種主要管道
管道一:Cloudflare 免費方案
申請 Cloudflare 帳號,把 DNS 託管過去,就會自動簽發 TLS 憑證並強制 HTTPS。操作熟悉的人,五分鐘內可以搞定,零成本。
適合對象:形象網站、電商、部落格、飯店民宿等各類型網站。
管道二:Let's Encrypt 免費憑證
非營利組織 Let's Encrypt 提供 90 天自動續期的免費 TLS 憑證。
適合對象:內部有工程師能處理憑證自動更新的團隊。一般中小企業主若沒技術人力,自己來容易踩坑,不建議硬撐。
管道三:付費 OV / EV 憑證
公司行號可購買組織驗證(OV)或延伸驗證(EV)憑證,一年價格從數千元到上萬元不等。EV 憑證會在瀏覽器顯示公司名稱,對 B2B 或金融業特別加分。
適合對象:大型企業、金融機構、政府標案。
鍛碼匠的看法:網站上線前,先確認這三件事
實務上我們看過太多業主在資安這一塊是被動的——等到被駭、瀏覽器跳出紅色「不安全」、搜尋引擎默默降權,才急著找救火隊。
建議在上線前就先確認:
- TLS 憑證是否設定自動續期? 不少網站憑證過期,就是因為沒開自動續期,某天突然跳出「不安全」才知道。
- 全站是否強制 HTTPS? 很多站有裝憑證,但沒設 301 轉址,HTTP 與 HTTPS 並存,搜尋引擎會判定為重複內容。
- HSTS 是否啟用? 嚴格傳輸安全(HSTS)會強制瀏覽器永遠走 HTTPS,避免被中間人攻擊降級到 HTTP。
這三件事處理好,網站資安體質就能贏過多數台灣中小企業。
結語:HTTPS、TLS、SSL 不只是技術,是信任的基礎建設
Cloudflare Project Galileo 12 年來的核心訊息很明確:無論網站規模多小,保護它不該是奢侈品。加密、阻擋攻擊、維持連線穩定,是 2026 年網站的基本人權。
對台灣業主來說,HTTPS、TLS、SSL 的差別可以壓成一句話:有裝,就是安全、SEO 友善、客戶安心;沒裝,就是被瀏覽器警告、被搜尋引擎降權、被客戶默默懷疑。
(本資料整理自公開資訊,若有出入請以 Cloudflare 官方公告為準)
鍛碼匠數位創意(fordige.com) 是 2025 年底成立、位於台中的網頁設計公司,專注於形象網站、電商網站、AI 整合應用的設計與工程導入。
延伸閱讀
- 如何運用 Cloudflare 防禦前沿 AI 駭客攻擊以提升台灣網站的資安:同樣談資安防護主題,可延伸閱讀。
- Cloudflare 掃描容量大幅擴張:對你的網站資安代表什麼意義?:同樣談資安防護主題,可延伸閱讀。
- 如何在 2026 年強化網站資安的三道防線:同樣談資安防護主題,可延伸閱讀。
- Cloudflare 計費系統出包事件:當大廠也會卡住,你的網站憑什麼不會?:同樣談資安防護主題,可延伸閱讀。
- SEO 排名優化服務:想找專業團隊?



