
重點整理
Really Simple SSL 已改名為 Really Simple Security,外掛代號不變,2026 年 9 月版本 9.8.3、超過 300 萬個網站使用。它不會幫你「買」憑證,而是在主機裝好 SSL 憑證後,一鍵把網站切換成 HTTPS:自動 301 轉址、修正混合內容。操作三步:先在主機啟用憑證、安裝外掛、在設定精靈按「Activate SSL」。新版另外附了強化設定、漏洞偵測與登入兩步驟驗證。
網站網址列出現「不安全」,訪客不敢填表單,Google 也會把 HTTPS 當作排名參考之一。這篇先用白話說明 SSL 憑證是什麼、DV/OV/EV 三種等級怎麼選,再示範用 Really Simple Security 把 WordPress 網站切換成 HTTPS,最後提醒切換後要注意的事。
SSL 是什麼?為什麼網站需要 HTTPS?
SSL(現在的正式名稱是 TLS)是瀏覽器和網站伺服器之間的加密連線。網站安裝 SSL 憑證後,網址會從 http:// 變成 https://,訪客輸入的帳號、密碼、表單內容在傳輸途中就不會被竊看或竄改。
沒有 HTTPS 的網站,Chrome 會在網址列直接標示「不安全」,點開還會提醒不要輸入密碼或信用卡資料:

要注意的是,HTTPS 保護的是「傳輸過程」,不代表網站本身不會被入侵。外掛更新、密碼強度、備份這些防護一樣要做。
SSL 憑證有哪些等級?
市面上的憑證依驗證程度分成三種,加密強度其實差不多,差別在「驗證了誰」:
| 等級 | 驗證內容 | 適合 |
|---|---|---|
| DV 網域驗證 | 只確認你擁有這個網域,幾分鐘就能簽發。Let’s Encrypt、多數主機附的免費憑證都是 DV | 形象網站、部落格、一般企業官網 |
| OV 組織驗證 | 另外確認公司或組織真實存在,憑證資訊裡會有組織名稱 | 需要對外證明公司身分的網站 |
| EV 延伸驗證 | 審核最嚴格,要提供公司登記等文件 | 金融、大型企業等有法遵要求的網站 |
早期 EV 憑證會在網址列顯示綠色公司名稱,現在主流瀏覽器已不再特別標示,必須點開憑證資訊才看得到組織名稱。
我的網站需要哪一種 SSL 憑證?
不論哪一種網站,都應該啟用 HTTPS。HTTPS 也是 Google 搜尋排名的參考訊號之一,但影響不大,更重要的是讓訪客信任、敢留下資料。

一般形象網站、部落格
沒有會員或交易功能,主機提供的免費 DV 憑證就足夠。

購物網站、有會員資料的網站
結帳時如果跳轉到金流商的付款頁,那一頁的加密是金流商負責;但你的網站本身仍有會員登入、收件地址等個資,同樣必須全站 HTTPS。免費 DV 憑證的加密強度足以保護傳輸,要不要升級 OV,看是否需要在憑證上證明公司身分。

金融機構、大型企業
通常會依內部或法規要求使用 OV 或 EV 憑證,由資訊部門統一管理。

安裝外掛前:先在主機啟用 SSL 憑證
Really Simple Security 的主要工作是「把網站切換成 HTTPS」,前提是主機上已經有有效的憑證。大多數主機後台(cPanel、Plesk、RunCloud 等)都能一鍵申請 Let’s Encrypt 免費憑證並自動續期,有使用 Cloudflare 的網站也可以由 Cloudflare 提供憑證。主機支援手動安裝憑證時,外掛的設定精靈也能協助產生 Let’s Encrypt 憑證。
不確定主機有沒有憑證,可以直接在瀏覽器輸入 https://你的網域,看看能不能正常開啟、網址列有沒有警告。
步驟一:搜尋並安裝 Really Simple Security
到 WordPress 後台「外掛 → 安裝外掛」,搜尋「Really Simple SSL」或「Really Simple Security」,找到「Really Simple Security(formerly Really Simple SSL)」並按「立即安裝」。外掛也可以從 WordPress.org 外掛頁面下載,目前需要 WordPress 6.6 以上、PHP 7.4 以上。

步驟二:啟用外掛
安裝完成後按「啟用」,或到「已安裝外掛」清單中找到它再啟用。

步驟三:在設定精靈啟用 SSL
啟用外掛後會跳出設定精靈,外掛會先檢查主機憑證是否有效,確認沒問題就按「Activate SSL」。下圖是舊版外掛的畫面,當時是在後台通知中按「繼續啟用 SSL」,現在改成設定精靈,但動作一樣是一鍵完成。

按下後外掛會做這幾件事:
- 把 WordPress 的網站網址改成 https://
- 設定 301 轉址,讓所有 http:// 網址自動轉到 https://
- 啟用「Mixed content fixer」,把頁面中仍寫成 http:// 的圖片、CSS、JS 網址改成 https://,避免出現「混合內容」警告
啟用後系統可能要求重新登入,這是正常的。之後的設定都在後台左側的「Security」選單裡。外掛介面目前大多是英文。
精靈的後續步驟會詢問是否開啟其他安全功能,免費版包含:
- Hardening(強化設定):例如禁止在上傳資料夾執行程式、關閉 XML-RPC、隱藏登入錯誤訊息、阻擋使用者名稱列舉。
- Vulnerability Detection(漏洞偵測):外掛、主題或 WordPress 核心有已知漏洞時通知你。
- Login Protection(登入保護):可對指定角色開啟以電子郵件寄送驗證碼的兩步驟驗證。
若已經在用 Wordfence 等安全外掛,重複的功能擇一開啟即可,避免互相衝突。
啟用 HTTPS 後要檢查什麼?
- 用無痕視窗開幾個頁面:首頁、文章、聯絡表單、購物車,確認網址列沒有警告。
- 舊網址會不會轉址:手動輸入 http:// 開頭的網址,確認會自動跳到 https://。
- 更新外部設定:Google Search Console 新增 https 版本資源(或使用網域資源)、Google Analytics 的網站網址、廣告與社群連結。
- 不要只靠外掛修正網址:Mixed content fixer 是在頁面輸出時即時替換網址。之後若想停用外掛,建議先用資料庫搜尋取代工具把文章裡的 http:// 網址正式改成 https://,否則停用後混合內容警告會再出現。
常見問題
Really Simple SSL 和 Really Simple Security 是同一個外掛嗎?
是同一個,原本的 Really Simple SSL 擴充成安全外掛後改名為 Really Simple Security,舊網站更新後設定會保留,HTTPS 切換功能也還在。
Really Simple Security 免費版可以自動產生 SSL 憑證嗎?
可以,但前提是主機允許手動安裝憑證,外掛會在設定精靈中協助申請 Let’s Encrypt 憑證。多數主機後台本身就能一鍵申請,建議優先用主機的功能,續期也比較省事。付費 Pro 版另外提供混合內容掃描、HSTS、防火牆與安全標頭等進階功能。
Really Simple Security 安全嗎?聽說出過漏洞?
2024 年 11 月曾公布兩步驟驗證功能的身分驗證繞過漏洞,官方已在 9.1.2 版修正。只要保持外掛更新到最新版本即可,這也是所有 WordPress 外掛都該遵守的原則。
結語
網站切換成 HTTPS 是基本功:先在主機啟用憑證,再用 Really Simple Security 一鍵處理轉址與混合內容,幾分鐘就能完成。切換後記得用無痕視窗逐頁檢查、更新 Search Console 等外部設定,並持續更新外掛。如果網站有大量舊連結需要整理,也可以搭配 Redirection 301 轉址外掛一起管理。
