SSL & HTTPS Check

SSL 证书与 HTTPS 检测

实时连接目标站点,查看证书是否受信任、是否覆盖当前域名、距离过期还有多少天,并检查 HTTPS 重定向和安全响应头。

实时 TLS 握手 证书 + 响应头 不根据 DNS 推测证书,直接读取 443 端口返回结果。

Certificate Check

输入 HTTPS 域名

默认检查域名的 443 端口,并访问 HTTP/HTTPS 首页以记录状态码和重定向。

如何理解 SSL 检测结果?

系统信任验证

检测服务会像正常客户端一样验证证书链和域名。证书过期、中间证书缺失或域名不匹配都会导致验证失败。

证书覆盖域名

证书中的 SAN 字段决定它覆盖哪些域名。example.comwww.example.com 是两个不同名称,通常需要都写进证书。

HSTS 和 CSP 响应头

HSTS 要求浏览器后续仅使用 HTTPS,CSP 限制页面可以加载的资源来源。它们需结合站点实际架构配置,不应盲目复制过于严格的值。

证书即将过期时,先检查续期工具是否真正生成了新证书,再确认 Nginx/Apache 引用的证书路径并重载服务。

证书正常不等于页面一定安全

现象常见原因验证方式
本站验证成功,浏览器仍显示“不安全”页面加载了 HTTP 图片、脚本、字体或 iframe在浏览器 Console 与 Network 中搜索 http://
根域名正常,www 报不匹配证书 SAN 没包含 www.example.com分别检测根域名和 www,核对证书覆盖名称。
刚续期但仍返回旧证书Nginx 未重载、CDN 未更新或引用旧路径对比序列号和到期日,分别检查 CDN 与源站。
部分设备提示链错误缺少中间证书或旧系统不信任新根证书配置 fullchain 文件并在不同设备复测。

遇到第一种情况,可按证书有效但浏览器仍不安全逐项定位混合内容、HSTS 和重定向缓存。

Nginx 续期后的最小核对流程

sudo nginx -t
sudo systemctl reload nginx
openssl s_client -connect example.com:443 -servername example.com \
  </dev/null 2>/dev/null | openssl x509 -noout -subject -issuer -dates

-servername 会发送 SNI;缺少它时,多域名服务器可能返回默认证书。经过 CDN 的域名还应分别检查边缘证书和源站证书。

常见问题

为什么刚续期证书,检测到的还是旧证书?

常见原因是网站服务没有重载、引用了另一个证书文件,或域名经过 CDN/负载均衡后由边缘节点返回证书。

“证书链无法验证”一定是证书失效吗?

不一定。服务器可能只发送了站点证书,却没有附带所需的中间证书。此时部分浏览器可能借助缓存打开,其他客户端仍会失败。

作者与维护

作者与维护: 核对方式:公网实测与官方资料 最后核对:2026年8月21日

本文依据公开协议、官方文档与本站实时检测结果维护。发现结果差异时,请通过反馈表单提供页面、现象与复现时间。