淘宝全站HTTPS百万页面改造技术细节
目录
淘宝全站 HTTPS 改造笔记(阿里巴巴技术方案)
为什么需要全站 HTTPS
普通电商一般只在登录/交易环节启用 HTTPS。阿里巴巴是全球唯一大规模启用电商平台全站 HTTPS 的公司。改造涉及数百万页面,历时数月。
核心技术难题
1. 性能
- HTTPS 多次握手,网络耗时增长
- RSA 校验影响设备性能
- CDN 节点需支持 HTTPS,需防护 DDoS
2. 兼容性与周边
- 页面嵌入资源必须改为 HTTPS(图片、视频、表单等)
- 移动客户端 APP 需适配
- 解决 Referer 隐藏问题
- 开发、测试环境升级
3. 切换风险
- 需要充分预案和灰度方案
阿里的解决方案
架构设计
- 统一接入层 + 管控平台
- 解决证书分散、版本维护、配置标准化等问题
性能优化
- 域名收敛减少建连
- HSTS 去掉 80→443 的 302 跳转
- Session 复用提高建连速度
- 证书链优化减少传输量
证书与兼容性
- 双证书模式(SHA-1 + SHA-256)
- OV 证书支持单域名、多域名、泛域名
- 双证书供应商冗余设计
- SAN 证书支持
移动端优化(无线技术团队)
- 统一中间层,业务切换无感知
- TLS 1.3 改造 + ECDH 密钥交换
- 多维度流量切换控制(版本、域名、流量比例)
- 支持极速回滚
改造成果
- “双十一”支撑:交易创建峰值 14 万笔/秒,支付峰值 8.59 万笔/秒
- 移动端交易占比 68%,性能不降反升
- 坐拥”世界上最大的 HTTPS 流量”(数百应用、超百万页面)