站点运营

站点运营:HTTPS 证书与混合内容自查,别让浏览器警告挡住访客

HTTPS 配好之后不代表可以放着不管。证书到期、证书链不全、页面里混入 http 资源,都会让浏览器弹出安全提示,把已经点进来的访客挡在门外。这篇文章整理了一份可执行的自查清单:从证书有效期和覆盖域名,到混合内容的排查方法,再到跳转层数与 HSTS 的取舍,帮助站点运营者把这件基础工作固定成日常习惯。

站点运营

站点运营:HTTPS 证书与混合内容自查,别让浏览器警告挡住访客

HTTPS 现在基本是站点的标配,配置完成之后很多人就不再管它。但证书是有有效期的,页面里的资源链接也可能在改版时被换回 http,这些变化平时看不出来,等浏览器弹出「不安全」提示的时候,损失的往往是已经点进来的访客。

证书到期:最容易预测也最容易忘

免费证书的有效期通常在 90 天左右,商业证书也大多不超过一年。到期当天站点不会立刻完全打不开,多数浏览器会先显示一个需要手动点击「继续访问」的拦截页,移动端和部分内嵌浏览器则可能直接中断请求。对访客来说,这跟打不开没什么区别。

  • 确认证书到期时间,并设置提前 15 到 30 天的提醒;
  • 如果用了自动续期,检查续期任务是否真的执行成功,而不是只看配置文件;
  • 多域名和泛域名证书要核对覆盖清单,新增子域后别忘了补进去;
  • 续期后重启或重载 Web 服务,避免新证书没被加载。

混合内容:警告的常见来源

页面本身是 https,但里面引用了 http 的图片、脚本、样式或字体,浏览器会把这部分内容拦下来,地址栏的锁标志也可能消失。改版、换图床、接入第三方统计时,最容易出现这种情况。

怎么找出来

打开浏览器开发者工具,切到控制台或网络面板,筛选 http 开头的请求;也可以在页面源码里搜索。定位到之后,把资源地址改成相对协议或直接写 https,前提是对方也支持 https。

顺手检查这几处

  • 正文编辑器里粘贴进来的外链图片;
  • 模板和主题里写死的 CDN 地址;
  • 第三方统计、客服、字体服务的脚本;
  • 旧文章里遗留的资源引用。

证书链、SNI 与域名覆盖

有些证书在桌面浏览器正常,在部分安卓机型或旧客户端上却报错,原因多半是中间证书没配全。可以用在线的 SSL 检测工具跑一遍,看证书链是否完整、支持的协议版本是否过于老旧。

另外要确认证书里的域名和访客实际访问的域名一致。带 www 和不带 www、不同子域、IP 直连,都可能落到不同的配置上,出现「首页正常、内页报警」的怪现象。

强制跳转与 HSTS

把 http 全量 301 到 https 是常规做法,但要注意跳转不要形成循环,也不要让跳转链超过一层。HSTS 能让浏览器在指定时间内直接走 https,减少一次跳转,不过开启前要确认全站包括子域都已经稳定支持 https,否则可能把自己挡在门外,且回退起来比较麻烦。

还需要留意的是,跳转规则如果只写在某个虚拟主机配置里,新加的域名或子域可能不在规则覆盖范围内,出现能访问但不跳转的漏洞。

日常自查清单

  1. 查证书剩余有效期和覆盖域名;
  2. 用开发者工具扫一遍页面里的 http 资源请求;
  3. 核对 http 到 https 的跳转是否只有一跳、是否覆盖全部域名;
  4. 检查页面与模板中是否写死了某个协议;
  5. 用手机和不同浏览器各访问一次首页与内页;
  6. 把证书到期时间登记到运维日历里。

这些检查不需要多深的技术背景,但需要固定下来、定期做一遍。比起出事之后临时排查,提前十分钟的核对要省事得多。

提示:证书和协议配置属于基础环境问题,处理完并不等于内容会被收录或排名提升,它解决的是访客能不能顺利打开页面。