站点运营

站点运营:HTTPS 与混合内容自查,别让证书疏漏在访客面前冒出来

HTTPS 配好一次不代表一直没问题:证书会到期、CDN 会换节点、页面里可能混进 http 资源。本文整理证书有效期与域名覆盖、混合内容排查、http 到 https 的跳转与站内链接写法、子域名与 CDN 证书同步等要点,并给出一份可执行的自查清单。

站点运营

站点运营:HTTPS 与混合内容自查,别让证书疏漏在访客面前冒出来

HTTPS 现在基本是标配,但配好一次不代表一直没问题。证书会到期,CDN 会换节点,编辑器里粘贴的一张老外链图片,都可能让浏览器在访客面前弹出安全提示。这类问题不一定立刻影响收录,却会实打实地影响访问体验和页面的正常渲染。建议把下面几项放进定期自查。

先确认证书本身还有效

  • 到期时间:至少提前 30 天开始关注,开了自动续期也要有人看结果,而不是默认它一定会成功。
  • 域名覆盖:带 www 和不带 www、常用的子域名是否都在证书的覆盖列表里。
  • 证书链完整:部分旧设备对证书链敏感,链不完整时会出现“只有部分用户报错”的怪现象。
  • 通配符范围:通配符通常只覆盖一级子域,多级子域名要单独确认。
自动续期失败往往很安静:验证文件被误删、DNS 验证记录被清理、部署脚本权限变更,都可能让续期在夜里悄悄失败,直到某天证书过期才被发现。

混合内容:页面里还在偷偷用 http

页面地址是 https,但里面引用的图片、脚本、样式、字体、iframe 走的是 http,这就是混合内容。不同浏览器处理方式不一样:有的直接拦截,有的降级提示。图片挂了还能忍,统计脚本、客服组件或核心功能脚本被拦,问题就大了。

  • 用浏览器开发者工具的 Network 面板过滤 http://,看还有哪些请求没走安全协议。
  • 全站搜索源码里的 http 引用,包括 CSS 里的 background-image 和 @import。
  • 重点检查后加的第三方组件:统计代码、客服、广告位、字体库、视频播放器。
  • 注意以“//”开头的协议相对地址,虽然会跟随当前协议,但混用场景下容易漏掉。

需要说明的是,混合内容一般不会阻止蜘蛛读到 HTML 里的内容,但会直接影响页面渲染和访客判断,该修还是要修。

跳转和站内链接别绕远路

  • http 到 https 用 301,一步到位,避免 A→B→C 的链式跳转。
  • 导航、列表、正文里的站内链接直接写最终的 https 地址,不要先跳到 http 再跳回来。
  • 首选域名只保留一个(www 或非 www),其余的 301 指过去。

容易漏掉的几个角落

  1. 子域名:后台、图床、静态资源域是不是也都有证书。
  2. CDN 与源站证书是否同步,更换后有没有真正生效。
  3. 测试域名、内网域名是否误配到了线上。
  4. HSTS 不要随手加,加上之后回退比较麻烦,确认全站都能稳定走 https 再说。
  5. 证书更换后,旧的监控告警是否还指向老指纹。

一份可执行的自查清单

  1. 列出所有对外域名及其证书到期时间,指定一个负责人。
  2. 用开发者工具过一遍首页、栏目页、详情页,看有没有残留的 http 请求。
  3. 确认 http 到 https 只有一次 301,不出现多级跳转。
  4. 检查第三方组件、字体和图片的来源协议。
  5. 把证书到期提醒写进监控与巡检记录,别只靠记忆。

这些检查一次花不了多少时间,漏掉的代价却常常出现在最不合适的时候。把它写进上线检查和月度巡检流程,比出事之后再临时排查划算得多。