HTTPS 早已不是可选项。证书一旦过期,或者页面里混着 http 资源,浏览器会直接拦截或给出安全警告。对站点运营来说,这不只是安全体验问题,也可能影响蜘蛛的抓取和 URL 发现效率。定期做一次 HTTPS 与混合内容自查,成本不高,能避免很多临时救火。
先看证书本身是否有效
打开浏览器地址栏,点锁图标就能看到证书有效期和颁发对象。更稳妥的方式是用命令行或在线工具检查:
- 确认证书未过期,且剩余时间足够你安排续期。
- 确认证书链完整,中间证书没有缺失。部分工具能直接看到链是否完整。
- 确认证书覆盖了实际使用的域名,包括带 www 和不带 www、子域名、旧域名。
- 如果是多域名或泛域名证书,核对 SAN 列表里有没有漏掉最近启用的域名。
证书有效期越来越短,靠人工记忆很容易漏。建议把到期提醒设为提前 30 天,并尽量启用自动续期。续期之后要验证新证书确实生效,而不是只看到续期任务成功。
混合内容:页面里的 http 资源
混合内容是指 HTTPS 页面里加载了 http 的图片、脚本、样式、字体或 iframe。浏览器对它们的处理方式不同:图片可能被降级显示或直接拦截,脚本和样式通常会被阻止。对访客来说,页面可能缺图、错位甚至功能不可用。
检查方式不复杂:在浏览器开发者工具的 Console 里筛选 Mixed Content 相关提示,或者用抓取工具扫描页面资源列表。重点看正文图片、广告位、统计脚本、第三方组件和外链图标。修复时优先把资源地址改成 https,如果对方不支持 https,就考虑替换资源或去掉。
跳转与入口是否一致
HTTP 到 HTTPS 的跳转最好一步到位。常见的错误是 http 跳到 https 的非 www,再跳到 https 的 www,形成两层甚至三层跳转。蜘蛛和用户都会多等一次,日志里也容易出现重复记录。
检查所有对外入口:旧域名、带 www 和不带 www 的版本、从别的站点过来的旧链接。确保它们最终都落到同一个规范地址。如果已经启用 HSTS,要确认所有子域名都支持 HTTPS,否则可能把用户挡在门外。
CDN 和证书的同步
使用 CDN 时,证书可能同时存在于源站和 CDN 节点。源站续期成功,不代表 CDN 节点已经更新。需要检查 CDN 控制台的证书配置,确认节点证书与源站一致,回源协议也走 HTTPS。
如果 CDN 开启了 HTTPS 回源,还要确认源站证书被 CDN 信任。自签证书或链不完整的证书可能导致回源失败,表现为部分节点访问异常。更新证书后,最好在不同网络环境下抽查几个节点。
给蜘蛛和用户的信号
搜索引擎对 HTTPS 页面通常更放心,但证书错误会带来负面信号。如果蜘蛛在抓取时遇到证书不受信任,可能减少抓取或记录为错误。可以在搜索资源平台的“安全问题”或“抓取统计”里查看是否有相关报告。
站内链接也应该统一使用 https 地址。如果模板或旧内容里还留着 http 链接,会不断制造跳转。内链、站点地图、canonical 标签里的地址保持一致,能减少重复入口。
一份简单自查清单
- 证书是否在有效期内,剩余天数是否足够。
- 证书链是否完整,是否覆盖所有实际使用的域名。
- 是否配置了自动续期或提前提醒。
- 页面是否存在混合内容,重点看图片、脚本、样式和 iframe。
- http 到 https 是否一步跳转,入口是否统一。
- CDN 节点证书是否更新,回源是否正常。
- 搜索资源平台是否有证书或安全问题报告。
- 站内链接、站点地图、canonical 是否统一为 https。
把证书到期、混合内容和跳转层级放在同一个检查表里,按固定周期过一遍,比等到浏览器报警再处理要从容得多。
HTTPS 自查不是一次性的工作。证书会过期,资源会更换,CDN 配置会调整。把它纳入日常运维的固定动作,站点在访问和抓取上都会更稳定。