站点运营

站点运营:HTTPS 与混合内容自查,别让 http 资源在页面里无声报错

证书装上了,不等于 HTTPS 配好了。本文从证书有效期与域名覆盖、http 与 https 的协议统一、以及最容易被忽略的混合内容三个方向,给出可落地的自查步骤,并附上每月例行检查的节奏建议,帮助站点减少浏览器不安全提示与抓取异常。

站点运营

站点运营:HTTPS 与混合内容自查,别让 http 资源在页面里无声报错

HTTPS 早就不是加分项,而是站点的基础配置。但“装了证书”和“配好了 HTTPS”是两回事:证书过期、http 与 https 版本并存、页面里混着 http 资源,都会让浏览器给出不安全提示,也会让访问和抓取在两种协议之间来回跳。这类问题平时不显眼,往往在证书到期那一天集中爆发。

一、证书本身:有效期、域名覆盖与链路

证书相关的问题,大多出在“到期”和“域名对不上”这两件事上。

  • 有效期:记录到期时间,提前至少两周安排续期。免费证书通常 90 天一轮,靠人工记很容易漏。
  • 域名覆盖:确认主域名、www 以及仍在使用的子域都在覆盖范围内,避免某个子域名单独报错。
  • 中间证书:部分服务器需要手动配置证书链,缺失时某些客户端会提示不受信任,而你本地浏览器可能因为缓存看不出问题。

二、协议是否统一:别让同一内容有两个地址

http 与 https 同时可访问,意味着同一篇内容有两个入口,统计和抓取都会被分散处理。

  • 用 http 访问任一页面,确认是 301 跳到 https,而不是直接返回 200。
  • www 与非 www 同样要收敛成一种写法,避免四五个版本并存。
  • 检查站内链接、图片、CSS 与 JS 的引用,是否全部使用 https 或相对地址写法。
  • 站点地图与 canonical 中给出的地址,应与最终落地地址保持一致。

三、混合内容:最常见的漏网之鱼

混合内容指 https 页面里加载了 http 资源。浏览器会拦截或降级处理,结果就是图片不显示、样式错乱、脚本不执行,而页面源码看上去“什么都有”。

  1. 打开浏览器开发者工具的控制台,查看是否有 Mixed Content 相关提示。
  2. 在源码中搜索 http:// 开头的引用,重点看旧文章的正文图片、统计脚本、字体和 iframe。
  3. 优先把资源换成 https 地址;对方确实不支持时,考虑转存到自己的服务器或替换来源。
  4. 改完后清一次缓存再复查,避免看到旧结果。
混合内容在页面上往往只表现为“某个图挂了”,容易被当成单张图片失效处理,实际原因在协议层。

四、排查方式与例行节奏

不一定需要很重的工具,几个常用手段就够:浏览器控制台看报错,命令行看跳转与证书信息,服务器日志里看是否还有 http 请求进来。

  • 每月固定一次:抽查首页、栏目页、文章页各若干,确认协议与外部资源无异常。
  • 证书到期前一个月:确认续期流程,并检查自动续期是否真的执行成功。
  • 改版或换服务器之后:立即复查跳转规则,新环境最容易漏配。

这类检查花不了多少时间,但一旦漏掉,影响的是整站访问体验和抓取结果。把它写进例行清单,比出问题之后连夜补救要省事得多。