為什么把證书和混合内容算作站点运营
證书過期、頁面里混着 http 资源,表面看是运维和前端的事,實际影响的是用戶從搜尋结果点進来後的第一感受。浏览器彈出安全警告,多數人會立刻返回,停留时長和轉化都會受影响。部分抓取工具在遇到證书错誤时會直接中断請求,日誌里就會出現一批没有後續的失敗记錄。把它列進固定检查項,成本很低,收益是避開那種“整站突然没人来”的意外。
證书层面:四項基本检查
1. 有效期與續期节奏
免費證书通常 90 天有效,商业證书一年起。關键是續期不能靠人记。给證书到期設定提前 30 天的提醒,同时確認自動續期任務真的在跑——不少事故不是忘了續,而是續期脚本早就静默失敗了。检查方式是直接看目前證书的生效和失效時間,而不是只看後台那個開關是不是绿的。
2. 域名覆盖是否完整
- 主域名與 www 是否都在證书覆盖范围内;
- 常用子域(m、static、img 等)是共用一張證书,還是各自單獨申請;
- 如果前面挂了 CDN,CDN 回源那一段用的證书是否也有效;
- 證书鏈是否完整,部分老设备和抓取工具對缺失中間證书比較敏感。
3. 證书與訪問入口保持一致
同一張證书要能覆盖所有對外提供的訪問入口。如果站点有多個域名指向同一套内容,先確認每個域名都能正常握手,再谈規范域名该用哪一個的問题。
4. 換證书时错開高峰
更換證书尽量避開抓取活跃时段,換完後立即抽查驗證,別等到用戶反馈才發現問题。驗證时至少覆盖首頁、栏目頁和一個詳情頁。
混合内容:頁面里還藏着 http
整站切到 https 之後,最容易漏的是頁面内部仍以 http 引用的资源。它們不會让整站崩掉,但會让浏览器把頁面标记為“不完全安全”,某些情况下直接阻止资源加载,样式或功能就缺一块。
常见来源包括:
- 老編輯器里寫得死死的 http 图片地址;
- 第三方脚本、統計代碼、字体服務提供的 http 連結;
- 富文本内容中粘贴進来的外鏈图片;
- 模板里硬编碼的 http 域名,主域改過了,静態资源域却漏了。
處理思路是優先使用相對协议或直接寫 https,然後抽查几個内容量大的栏目頁,看浏览器控制台是否還有混合内容提示。图片、脚本、样式、iframe 都要覆盖到,不要只看明顯的位置。
跳轉閉环:別让 http 和 https 互相踢皮球
常见的配置是 http 全站 301 到 https,這個方向是對的。但要检查两件事:一是這個跳轉只有一跳,不要出現 http→https→带 www 的 https 這類鏈路;二是不要出現反向跳回,比如某條規則把 https 又指回了 http,形成循环,用戶和抓取都會卡住。
内鏈和站点地图里的地址也應统一使用 https,避免自己给自己制造一次多余的跳轉。
HSTS:好用,但要谨慎
HSTS 能让浏览器在一段時間内强制走 https,减少中間环节被利用的空間。它也有副作用:一旦開啟並設定了較長的有效期,想回退到 http 會非常麻烦,被提交到预加载列表後更难以撤销。建议先在測試环境確認全站 https 長期稳定可用,再逐步放開,不要一上来就设很長的 max-age。
把检查變成固定動作
- 每月看一次證书剩余有效期,顺带確認自動續期任務正常执行;
- 每次發版後抽查两三個模板頁,確認没有引入新的混合内容;
- 重大改版或更換 CDN 後,重新驗證證书鏈和跳轉鏈路;
- 把證书到期日和负责人寫進值班清單,別只存在某個人的记忆里。
證书和混合内容不會天天出問题,但一旦出問题,影响面往往是整站級別的。把它做成月度動作,比出事之後再排查要省事得多。