HTTPS 早已不是可選項,但證书维護却常被当成“設定一次就不用管”的事情。證书到期不會提前彈窗提醒运营者,等到用戶看到浏览器拦截頁,或者蜘蛛抓取返回證书错誤,問题才暴露出来。證书自查不需要复杂工具,關键是把它變成固定動作。
證书問题會带来哪些连鎖反應
證书失效最直接的影响是用戶無法正常打開頁面,浏览器會顯示“连接不安全”的警告。對站点运营来说,這不僅是体驗問题:搜尋蜘蛛在抓取时遇到證书错誤,可能直接放弃本次抓取;已经收錄的頁面在用戶点击後跳轉到警告頁,也會影响信任和後續訪問。更麻烦的是,部分接口、小程序、App 内嵌頁也依赖同一張證书,一旦過期,影响范围往往超出網站本身。
證书维護的核心不是“有没有 HTTPS”,而是“到期前有没有人知道、續期後有没有人驗證”。
證书自查清單:從域名到鏈路
1. 到期時間與覆盖范围
先列清楚站点到底用了多少張證书,不要只盯着主域名。常见遗漏包括:
- 主域名與 www 域名是否在同一張證书里;
- 子域名、二級目錄、獨立站群是否各自有證书;
- CDN、负载均衡、對象存储、邮件服務、API 域名是否單獨配置;
- 通配符證书是否真的覆盖了實际使用的三級域名。
把每張證书的到期時間、簽發机构、續期方式记錄到表格里,标注负责人。纯靠记忆和日歷提醒,迟早會漏。
2. 證书鏈是否完整
浏览器有时會“帮忙”补全缺失的中間證书,但部分客戶端、舊设备或抓取程序未必會。證书鏈不完整时,表現可能是:桌面浏览器正常,手机端或某些工具訪問失敗。自查时可以用在线檢測工具查看證书鏈,確認服務器返回了完整的中間證书,而不是只返回站点證书。
3. 混合内容與资源引用
頁面本身是 HTTPS,但里面還引用 HTTP 的图片、脚本、样式或字体,浏览器會提示“部分内容不安全”,嚴重时直接拦截。自查时重点检查:
- 模板里是否寫死了 http:// 的资源地址;
- 第三方統計、广告、客服脚本是否提供 HTTPS 版本;
- 資料库或後台編輯器中是否存有歷史 HTTP 連結;
- 站内跳轉和 Canonical 是否统一指向 HTTPS。
4. HSTS 與跳轉配置
HSTS 可以让浏览器强制使用 HTTPS,但配置前要確認全站 HTTPS 已经稳定。否則一旦開啟,某個子域名没有證书,用戶會被直接挡住,连“繼續訪問”的机會都没有。同时检查 HTTP 到 HTTPS 的跳轉是否只有一次 301,避免多次跳轉或循环跳轉。
5. 多域名與 SNI
同一台服務器上跑多個站点时,SNI 决定了客戶端能拿到哪張證书。如果舊客戶端不支持 SNI,可能會拿到預設證书,導致域名不匹配。自查时要確認預設證书、各站点證书和服務器配置一致,尤其是新增域名後別忘了同步證书。
把监测做成自動化
人工检查适合梳理現状,日常维護還是要靠自動化。可以按下面几步落地:
- 用监控平台或脚本定期檢測證书到期時間,至少在到期前 30 天、15 天、7 天各提醒一次;
- 把證书檢測加入現有站点可用性监控,不要單獨维護一套;
- 續期後立即做回归驗證:浏览器訪問、命令行檢測、蜘蛛抓取模拟各跑一遍;
- 记錄續期操作人和時間,避免多人重复操作或漏操作;
- 如果使用自動續期,也要保留告警,防止續期任務静默失敗。
常见誤区
- 只看首頁:首頁證书正常,不代表子域名、CDN 或接口域名正常。
- 續期後不驗證:證书更新了,但服務器没 reload,實际返回的仍是舊證书。
- 忽略證书鏈:只检查到期時間,不检查中間證书是否完整。
- 依赖個人日歷:人員變動或休假时,提醒就断了。
- 把 HTTP 和 HTTPS 混着用:内鏈、Sitemap、Canonical 里還留着 HTTP 地址。
證书自查並不复杂,难的是把它固定成例行工作。把到期時間、覆盖域名、續期方式和驗證步骤寫清楚,再配上一层自動告警,就能减少大部分因為證书過期導致的訪問中断。對站点运营来说,這類基础维護不出問题,本身就是一種稳定收益。