站点上线後,很多人會把 HTTPS 当成一次性配置:證书装好、绿鎖出現,就認為這块不用再管了。實际上證书會過期、CDN 會換节点、頁面里會不知不觉混進 http 资源,這些問题往往先被浏览器或搜尋蜘蛛遇到,而不是运维自己發現。把這部分做成定期自查項,成本不高,能省掉不少突發工單。
證书不是装完就完事
證书有有效期,免費證书通常只有 90 天。如果續期脚本失敗,或者到期後忘了替換,浏览器會直接给出拦截頁,用戶点「繼續訪問」的比例很低,搜尋蜘蛛也會在抓取时遇到握手失敗,把這段時間记為不可訪問。
- 確認證书覆盖的域名:主域名、www、子域名、泛域名是否都在有效期内。
- 確認中間證书鏈完整,避免只在部分设备或部分網絡下报错。
- 给到期日設定提前 14 天以上的提醒,不要把自動續期当作唯一保險。
- 換證之後,检查服務器、CDN、负载均衡三處是否都更新到位。
混合内容是更隐蔽的問题
頁面本身走 HTTPS,但里面引用了 http 的图片、脚本、样式或字体,這類情况叫混合内容。图片通常只是不顯示或出現提示,而脚本和样式被拦截後,頁面可能直接變形,甚至交互失效。
常见的几個来源
- 編輯器里粘贴的舊图片地址,仍然带着 http。
- 第三方統計、客服、广告代碼提供的還是 http 版本的脚本。
- 模板里寫死的字体或图标库地址。
- 接口返回的資料中夹着 http 图片連結。
排查方式很直接:打開浏览器開發者工具,看控制台和網絡面板里有没有被拦截或标红的請求,把协议补成 HTTPS,或者改成相對路径。資料里的图片連結,最好在入库或輸出时统一處理,而不是每次都靠前端替換。
跳轉與 HSTS 要配置一致
如果 http 和 https 两套地址都能正常打開,就等于同一内容有了两個入口。合理的做法是让 http 稳定跳轉到 https,並且只保留一個規范版本(带 www 或不带 www 選其一),不要让跳轉鏈来回绕。
HSTS 能让浏览器在一段時間内强制使用 HTTPS,减少跳轉次數。但它也有代價:一旦設定,短期内無法降級回 HTTP,調试时會比較麻烦。建议先用較短的 max-age 驗證,確認全站资源都没問题後再逐步加長。
一份可以直接照做的自查清單
- 用不同域名前缀分別訪問,確認都能打開且最终落到同一個地址。
- 检查證书到期時間、域名覆盖范围與證书鏈完整性。
- 在開發者工具里過一遍控制台报错和混合内容警告。
- 抽查首頁、栏目頁、詳情頁、搜尋结果頁各一到两個,覆盖不同模板。
- 確認 CDN 有獨立證书,且回源方式與源站配置一致。
- 把检查频率寫進运营日歷,到期前和換證後各执行一次。
安全配置属于基础項,做得對的时候没人注意,出問题时却是整站級別的。別等用戶反馈打不開才開始查證书。