站点运营

站点运营:SSL 证书与 HTTPS 自查,别让过期提示拦住蜘蛛和访客

HTTPS 早已是网站的基础配置,但证书过期、域名覆盖不全、页面里混着 HTTP 资源,都会让访问和抓取中途卡住。本文整理一份可以定期执行的 HTTPS 自查清单,从证书有效期、跳转配置到混合内容,逐项确认,减少因安全层问题带来的不必要损失。

站点运营

站点运营:SSL 证书与 HTTPS 自查,别让过期提示拦住蜘蛛和访客

把网站切到 HTTPS 之后,很多人就把这件事放下了。实际上安全层并不是一次配置就永久生效的,证书会过期,子域名可能没覆盖,页面里也可能残留 HTTP 资源。这些问题平时不显眼,一旦触发,访客会看到警告,搜索引擎的抓取也可能中途断开。

为什么 HTTPS 问题值得单独检查

从访问链路看,HTTPS 是访客和蜘蛛进入站点的第一道门。证书失效时,浏览器通常会直接拦下页面,蜘蛛侧也可能因为 TLS 握手失败而拿不到内容。即使证书本身没问题,页面里如果还引用着 HTTP 的图片、脚本或样式,浏览器会提示“混合内容”,部分资源被阻止加载,页面看起来就像坏了一半。

这些问题不一定每天都出现,但一旦出现,往往集中在某个时间点,排查起来又容易先怀疑内容或服务器,反而忽略了证书这一层。

一份可以照着做的自查清单

1. 证书有效期与续期方式

  • 确认证书的到期时间,最好提前 30 天以上处理续期。
  • 如果使用自动续期,检查续期任务是否真的执行成功,而不是只看配置存在。
  • 续期后确认新证书已经生效,浏览器访问不再提示旧证书。

2. 域名覆盖是否完整

  • 主域名、带 www 的域名是否都在证书覆盖范围内。
  • 如果有子域名或独立移动站,确认它们是否也需要单独证书或通配符证书。
  • 证书里的域名和实际访问的域名不一致时,浏览器会直接报错。

3. 跳转与协议一致性

  • HTTP 访问是否能稳定跳转到 HTTPS,而不是部分页面跳、部分页面不跳。
  • 跳转后地址是否收敛到唯一版本,避免 http、https、www、非 www 混用。
  • 如果启用了 HSTS,确认自己理解它的作用范围,避免在调试时被强制跳转卡住。

4. 混合内容检查

打开几个代表性页面,用浏览器开发者工具看控制台和网络面板,重点找仍以 http:// 开头的资源。常见来源包括:

  • 文章正文里手动粘贴的旧图片地址。
  • 模板中写死的脚本或字体链接。
  • 第三方组件、统计代码、广告位提供的资源。
  • 历史页面中通过编辑器插入的多媒体内容。

把这些资源改成 HTTPS,或者换用支持 HTTPS 的地址。对确实无法替换的资源,考虑下载到本地或寻找替代方案。

5. 证书链与中间证书

有些证书在桌面浏览器正常,在部分移动端或抓取工具上却报错,原因可能是中间证书没有正确配置。可以用在线检测工具或命令行工具看一下证书链是否完整。如果服务器配置由多人维护,建议把证书文件路径和更新方式记在运维文档里。

把检查放进日常节奏

HTTPS 自查不需要每天做,但适合固定周期执行。比较实际的做法是:

  1. 每月看一眼证书到期时间,临近到期时提高频率。
  2. 每次改版、换服务器、调整 CDN 后,重新走一遍跳转和混合内容检查。
  3. 把检查结果简单记录下来,包括检查日期、发现的问题、处理方式。
  4. 如果站点有多个域名或子站,分别确认,不要只测主站首页。

这些动作看起来琐碎,但比起证书过期后临时救火,提前几分钟检查要省事得多。

HTTPS 不是配置一次就结束的开关,而是一项需要定期确认的基础设施。把证书、跳转和资源加载纳入站点运营的例行检查,能让访客和蜘蛛都少遇到一次中断。