站点运营

站点运营:HTTPS 证书与混合内容自查,别让浏览器警告吓退访客

证书过期、混合内容、跳转链不完整,都会让浏览器给站点贴上“不安全”标签。本文整理一套 HTTPS 自查清单,从有效期、域名覆盖、资源引用、跳转与 HSTS 到证书链和到期监控,逐项确认,避免小疏漏影响访客信任和正常访问。

站点运营

站点运营:HTTPS 证书与混合内容自查,别让浏览器警告吓退访客

HTTPS 早已不是加分项,而是基本门槛。证书配置一次之后,很多站点就把它忘了,直到某天浏览器弹出“不安全”警告,或者证书过期直接拦截访问。证书问题往往不是慢慢暴露,而是到点集中爆发。与其等用户反馈,不如把 HTTPS 相关检查纳入日常运维清单。

先确认证书有效期和覆盖范围

最常见的翻车场景是证书到期。打开浏览器地址栏,点击锁形图标查看证书详情,重点看两件事:到期时间和覆盖域名。

  • 到期时间是否在可接受范围内,如果只剩几天,自动续期是否真的执行过。
  • 是否覆盖了所有需要访问的域名,包括主域名、www 域名、二级栏目域名、旧域名。
  • 如果用了通配符证书,确认它只覆盖同级子域名,不会把多级域名也算进去。
  • 如果站点同时绑定了多个域名,检查每个域名访问时证书是否匹配,而不是只测主站。

很多证书续期失败没有明显提示,可能是验证文件被删、DNS 记录变动、服务器时间不准,或者续期脚本没有定时执行。建议至少在到期前 30 天检查一次续期记录。

混合内容是访客最容易看到的刺

页面本身是 HTTPS,但里面引用了 HTTP 的图片、脚本、样式或字体,浏览器就会提示“部分内容不安全”。地址栏的锁可能从完整锁变成警告图标,严重时脚本直接被拦截。

  • 打开浏览器开发者工具,切换到 Console 或 Security 面板,查看是否有混合内容报错。
  • 重点检查文章正文里的外链图片、编辑器粘贴的旧地址、第三方统计代码、字体文件、视频 iframe。
  • 把站内所有资源地址统一为相对协议或直接写 https,不要保留 http 硬编码。
  • 如果第三方服务不支持 HTTPS,宁可替换,也不要让整页背上混合内容风险。
混合内容不一定立刻让页面打不开,但会让访客在地址栏看到警告,直接影响信任和转化。

HTTP 到 HTTPS 的跳转要干净

用户输入 http 地址、旧链接、搜索引擎收录的旧地址,都应该一跳到达 HTTPS 最终页。检查时注意:

  1. http 首页是否 301 到 https 首页,而不是 302 临时跳转。
  2. 是否出现 http 跳到 https,再跳 www 或非 www,再跳带斜杠的多跳链。
  3. 跳转后的最终地址是否与页面规范地址一致,避免同一内容多个 HTTPS 地址。
  4. 如果开启了 HSTS,确认 max-age 设置合理,并且所有子域名都已支持 HTTPS,否则可能把自己锁在外面。

跳转链越长,越容易在某一跳丢失参数或产生循环。可以借助重定向检查工具或 curl 命令逐条确认。

证书链和兼容性别忽略

有时浏览器能打开,但部分老设备、安卓旧版本或某些爬虫客户端会报证书错误。常见原因是服务器只发了站点证书,没有发中间证书,或者证书链顺序不对。

  • 用在线 SSL 检测工具查看证书链是否完整。
  • 如果使用 CDN,确认 CDN 到源站、CDN 到用户两段证书都正常。
  • 检查是否误开了不兼容的加密套件,导致部分客户端握手失败。
  • 更换证书或调整配置后,用手机、不同浏览器各访问一次,不要只看自己的电脑。

把到期监控和应急动作固定下来

证书管理最怕“以为有人管”。可以把以下几件事写进运维流程:

  • 设置证书到期提醒,至少提前 30 天、7 天各提醒一次。
  • 自动续期任务要有执行日志,失败时能发出通知,而不是静默失败。
  • 保留一份当前证书和私钥的备份位置说明,方便紧急替换。
  • 记录证书申请方式、DNS 验证账号、CDN 控制台入口,避免换人后找不到。
  • 每年至少做一次全站 HTTPS 巡检,覆盖首页、栏目页、文章页和表单页。

HTTPS 自查并不复杂,但需要固定在流程里。证书有效、资源不混用、跳转干净、证书链完整,这几点做到,访客和搜索引擎看到的就是一个稳定可信的站点。别等到浏览器把警告页推到用户面前,才回头翻证书到期时间。