站点跑起来之后,证书这件事很容易被丢到脑后:装的时候认真,之后就一直没人管。等到浏览器弹警告、蜘蛛抓取报错、或者用户直接关掉页面,才回头找原因。HTTPS 相关的自查不需要多高深,把几个固定动作做一遍,就能避开大多数坑。
证书本身要看的几个点
有效期与续期方式
先确认到期时间,再看续期是自动还是手动。自动续期要验证它真的能跑通,而不是配了就当它会工作。
- 剩余有效期少于 30 天就该进入观察期,别等到最后几天才处理。
- 手动续期的,在日历或监控里留一个提前提醒。
- 自动续期的,翻一下续期任务最近一次的执行日志,确认没有静默失败。
域名覆盖与证书链
常见的坑是只给主域名签了证书,www、移动端、静态资源域名漏在外面。
- 列出站点实际会用到的全部主机名,逐一访问确认没有告警。
- 检查证书链是否完整,中间证书缺失时,部分老设备和蜘蛛会直接握手失败。
- 通配符证书通常只覆盖一级,二级子域要单独确认。
跳转与混合内容
HTTP 到 HTTPS 的跳转
确认 http 版本能一次跳到 https,不要出现 http 跳 https 再跳带 www 的多层跳转。跳转层级越多,出问题的位置就越难定位。
混合内容是高频问题
页面主体已经是 https,但某张图、某个脚本、某个字体、某个接口还是 http,浏览器就会标记为不安全。
- 用浏览器控制台看是否有 Mixed Content 提示。
- 重点排查老文章里的外链图片、编辑器粘贴进来的资源、第三方统计或客服脚本。
- 接口地址写死 http 的,改成 https 或协议相对写法前,先确认对方支持。
混合内容的麻烦在于它不一定马上报错,可能只是被静默拦截:图片不显示、脚本不执行,而你在后台看不出异常。
把检查变成固定动作
证书和 HTTPS 的问题有个共同点:平时不出现,出现就是全局性的。
- 把证书到期时间纳入可用性监控,和服务器、域名解析放在一起看。
- 每次换证书、换 CDN、改跳转规则之后做一次回归:主域名、www、移动端、几个常见内页各访问一遍。
- 抽查蜘蛛抓取日志里 https 地址的响应状态,确认没有因为握手或跳转问题出现异常。
- HSTS 开启前想清楚,一旦生效,回退到 http 的成本很高。
小结
HTTPS 自查不复杂,难的是坚持。把有效期、域名覆盖、跳转层级、混合内容这四件事列成清单,按季度过一遍,比出事之后连夜排查要省力得多。