Certificate Check
输入 HTTPS 域名
默认检查域名的 443 端口,并访问 HTTP/HTTPS 首页以记录状态码和重定向。
正在建立 TLS 连接并读取证书...
如何理解 SSL 检测结果?
系统信任验证
检测服务会像正常客户端一样验证证书链和域名。证书过期、中间证书缺失或域名不匹配都会导致验证失败。
证书覆盖域名
证书中的 SAN 字段决定它覆盖哪些域名。example.com 和 www.example.com 是两个不同名称,通常需要都写进证书。
HSTS 和 CSP 响应头
HSTS 要求浏览器后续仅使用 HTTPS,CSP 限制页面可以加载的资源来源。它们需结合站点实际架构配置,不应盲目复制过于严格的值。
证书即将过期时,先检查续期工具是否真正生成了新证书,再确认 Nginx/Apache 引用的证书路径并重载服务。
证书正常不等于页面一定安全
| 现象 | 常见原因 | 验证方式 |
|---|---|---|
| 本站验证成功,浏览器仍显示“不安全” | 页面加载了 HTTP 图片、脚本、字体或 iframe | 在浏览器 Console 与 Network 中搜索 http://。 |
| 根域名正常,www 报不匹配 | 证书 SAN 没包含 www.example.com | 分别检测根域名和 www,核对证书覆盖名称。 |
| 刚续期但仍返回旧证书 | Nginx 未重载、CDN 未更新或引用旧路径 | 对比序列号和到期日,分别检查 CDN 与源站。 |
| 部分设备提示链错误 | 缺少中间证书或旧系统不信任新根证书 | 配置 fullchain 文件并在不同设备复测。 |
遇到第一种情况,可按证书有效但浏览器仍不安全逐项定位混合内容、HSTS 和重定向缓存。
Nginx 续期后的最小核对流程
sudo nginx -t
sudo systemctl reload nginx
openssl s_client -connect example.com:443 -servername example.com \
</dev/null 2>/dev/null | openssl x509 -noout -subject -issuer -dates
-servername 会发送 SNI;缺少它时,多域名服务器可能返回默认证书。经过 CDN 的域名还应分别检查边缘证书和源站证书。
常见问题
为什么刚续期证书,检测到的还是旧证书?
常见原因是网站服务没有重载、引用了另一个证书文件,或域名经过 CDN/负载均衡后由边缘节点返回证书。
“证书链无法验证”一定是证书失效吗?
不一定。服务器可能只发送了站点证书,却没有附带所需的中间证书。此时部分浏览器可能借助缓存打开,其他客户端仍会失败。
作者与维护
作者与维护:iphelp站长工具箱站长 核对方式:公网实测与官方资料 最后核对:2026年8月21日
本文依据公开协议、官方文档与本站实时检测结果维护。发现结果差异时,请通过反馈表单提供页面、现象与复现时间。