淘宝全站HTTPS百万页面改造技术细节

目录

淘宝全站 HTTPS 改造笔记(阿里巴巴技术方案)

为什么需要全站 HTTPS

普通电商一般只在登录/交易环节启用 HTTPS。阿里巴巴是全球唯一大规模启用电商平台全站 HTTPS 的公司。改造涉及数百万页面,历时数月。

核心技术难题

1. 性能

  • HTTPS 多次握手,网络耗时增长
  • RSA 校验影响设备性能
  • CDN 节点需支持 HTTPS,需防护 DDoS

2. 兼容性与周边

  • 页面嵌入资源必须改为 HTTPS(图片、视频、表单等)
  • 移动客户端 APP 需适配
  • 解决 Referer 隐藏问题
  • 开发、测试环境升级

3. 切换风险

  • 需要充分预案和灰度方案

阿里的解决方案

架构设计

  • 统一接入层 + 管控平台
  • 解决证书分散、版本维护、配置标准化等问题

性能优化

  • 域名收敛减少建连
  • HSTS 去掉 80→443 的 302 跳转
  • Session 复用提高建连速度
  • 证书链优化减少传输量

证书与兼容性

  • 双证书模式(SHA-1 + SHA-256)
  • OV 证书支持单域名、多域名、泛域名
  • 双证书供应商冗余设计
  • SAN 证书支持

移动端优化(无线技术团队)

  • 统一中间层,业务切换无感知
  • TLS 1.3 改造 + ECDH 密钥交换
  • 多维度流量切换控制(版本、域名、流量比例)
  • 支持极速回滚

改造成果

  • “双十一”支撑:交易创建峰值 14 万笔/秒,支付峰值 8.59 万笔/秒
  • 移动端交易占比 68%,性能不降反升
  • 坐拥”世界上最大的 HTTPS 流量”(数百应用、超百万页面)

#nginx #ssl-tls #负载均衡