站点运营

站点运营:HTTPS 證书與混合内容自查,別让浏览器警告吓退訪客

證书過期、混合内容、跳轉鏈不完整,都會让浏览器给站点贴上“不安全”标簽。本文整理一套 HTTPS 自查清單,從有效期、域名覆盖、资源引用、跳轉與 HSTS 到證书鏈和到期监控,逐項確認,避免小疏漏影响訪客信任和正常訪問。

站点运营

站点运营:HTTPS 證书與混合内容自查,別让浏览器警告吓退訪客

HTTPS 早已不是加分項,而是基本门槛。證书配置一次之後,很多站点就把它忘了,直到某天浏览器彈出“不安全”警告,或者證书過期直接拦截訪問。證书問题往往不是慢慢暴露,而是到点集中爆發。與其等用戶反馈,不如把 HTTPS 相關检查纳入日常运维清單。

先確認證书有效期和覆盖范围

最常见的翻车场景是證书到期。打開浏览器地址栏,点击鎖形图标查看證书詳情,重点看两件事:到期時間和覆盖域名。

  • 到期時間是否在可接受范围内,如果只剩几天,自動續期是否真的执行過。
  • 是否覆盖了所有需要訪問的域名,包括主域名、www 域名、二級栏目域名、舊域名。
  • 如果用了通配符證书,確認它只覆盖同級子域名,不會把多級域名也算進去。
  • 如果站点同时绑定了多個域名,检查每個域名訪問时證书是否匹配,而不是只测主站。

很多證书續期失敗没有明顯提示,可能是驗證文件被删、DNS 记錄變動、服務器時間不准,或者續期脚本没有定时执行。建议至少在到期前 30 天检查一次續期记錄。

混合内容是訪客最容易看到的刺

頁面本身是 HTTPS,但里面引用了 HTTP 的图片、脚本、样式或字体,浏览器就會提示“部分内容不安全”。地址栏的鎖可能從完整鎖變成警告图标,嚴重时脚本直接被拦截。

  • 打開浏览器開發者工具,切換到 Console 或 Security 面板,查看是否有混合内容报错。
  • 重点检查文章正文里的外鏈图片、編輯器粘贴的舊地址、第三方統計代碼、字体文件、视频 iframe。
  • 把站内所有资源地址统一為相對协议或直接寫 https,不要保留 http 硬编碼。
  • 如果第三方服務不支持 HTTPS,宁可替換,也不要让整頁背上混合内容風險。
混合内容不一定立刻让頁面打不開,但會让訪客在地址栏看到警告,直接影响信任和轉化。

HTTP 到 HTTPS 的跳轉要干净

用戶輸入 http 地址、舊連結、搜尋引擎收錄的舊地址,都應该一跳到達 HTTPS 最终頁。检查时注意:

  1. http 首頁是否 301 到 https 首頁,而不是 302 临时跳轉。
  2. 是否出現 http 跳到 https,再跳 www 或非 www,再跳带斜杠的多跳鏈。
  3. 跳轉後的最终地址是否與頁面規范地址一致,避免同一内容多個 HTTPS 地址。
  4. 如果開啟了 HSTS,確認 max-age 設定合理,並且所有子域名都已支持 HTTPS,否則可能把自己鎖在外面。

跳轉鏈越長,越容易在某一跳丢失參數或产生循环。可以借助重定向检查工具或 curl 命令逐條確認。

證书鏈和兼容性別忽略

有时浏览器能打開,但部分老设备、安卓舊版本或某些爬虫客戶端會报證书错誤。常见原因是服務器只發了站点證书,没有發中間證书,或者證书鏈顺序不對。

  • 用在线 SSL 檢測工具查看證书鏈是否完整。
  • 如果使用 CDN,確認 CDN 到源站、CDN 到用戶两段證书都正常。
  • 检查是否誤開了不兼容的加密套件,導致部分客戶端握手失敗。
  • 更換證书或調整配置後,用手机、不同浏览器各訪問一次,不要只看自己的电脑。

把到期监控和應急動作固定下来

證书管理最怕“以為有人管”。可以把以下几件事寫進运维流程:

  • 設定證书到期提醒,至少提前 30 天、7 天各提醒一次。
  • 自動續期任務要有执行日誌,失敗时能發出通知,而不是静默失敗。
  • 保留一份目前證书和私钥的备份位置說明,方便紧急替換。
  • 记錄證书申請方式、DNS 驗證帳號、CDN 控制台入口,避免換人後找不到。
  • 每年至少做一次全站 HTTPS 巡检,覆盖首頁、栏目頁、文章頁和表單頁。

HTTPS 自查並不复杂,但需要固定在流程里。證书有效、资源不混用、跳轉干净、證书鏈完整,這几点做到,訪客和搜尋引擎看到的就是一個稳定可信的站点。別等到浏览器把警告頁推到用戶面前,才回头翻證书到期時間。