HTTPS 早就是标配,但标配不等于没毛病。證书到期、域名不匹配、頁面里混着 http 资源,這些問题在浏览器里可能只是一個小鎖头變红,在蜘蛛那邊却可能直接變成抓取失敗。做站点运营,把 HTTPS 狀態当成一項例行检查,比等收錄掉了再回头排查要省事得多。
先確認几個最容易出問题的点
- 證书有效期:很多故障不是被攻击,而是單纯忘了續期。免費證书有效期短,更要提前留意。
- 域名覆盖范围:證书簽的是 www 還是裸域,是不是通配符,带不带子域名,要跟實际使用的地址對上。
- 證书鏈完整:部分客戶端只信任完整鏈,缺中間證书时,浏览器能打開、爬虫却可能报错。
- 混合内容:頁面本身是 https,但图片、脚本、样式表仍走 http,浏览器會提示不安全,部分资源可能被拦。
- http 與 https 並存:两個版本都能打開,站内連結和 sitemap 里又各寫一半,等于把同一份内容拆成两套地址。
自查可以按這個顺序走
- 打開證书詳情,確認簽發對象、有效期、颁發机构,並設定到期前的提醒。
- 用几個不同的訪問入口測試:裸域、www、带路径的内頁,看是否都能正常握手。
- 随机抽若干内頁,查看控制台或抓包结果里有没有 http 资源請求。
- 检查 http 版本的跳轉是否為一次到位的 301,而不是多級跳轉或纯 JS 跳轉。
- 確認 sitemap、canonical、站内連結、外鏈投放地址统一使用同一個协议和域名形態。
- 如果用了 CDN,單獨確認 CDN 侧證书是否同步更新,別只續了源站。
混合内容怎么處理
混合内容常见于老文章里的图片和附件,靠人工一篇篇改效率太低,可以先從模板和公共资源入手:把站点公共的脚本、样式、字体统一改成相對协议或 https 绝對地址,再處理内容库里的存量外鏈资源。图片如果来自第三方且不支持 https,優先下载到本站,顺便也减少了外部依赖。
一個實用的判断方法:把頁面地址里的 https 手動改成 http 再訪問,观察跳轉和资源加载是否正常。能顺利跳到 https 且资源不报错,說明這一段基本没問题。
別忘了 HSTS 和回滚余地
HSTS 能让浏览器强制走 https,但一旦開啟,回退到 http 會變得麻烦。建议先設定較短的 max-age 观察一段時間,確認全站资源都没問题後再逐步加長。同时把證书、私钥、部署脚本做好备份,續期或者更換證书时留出回滚方案。
把检查變成日常
這件事不需要每天都做,但适合放進月度或季度的运营清單:證书到期時間、跳轉是否正常、内頁有無混合内容、协议寫法是否统一。把它和服務器监控、抓取日誌一起看,出問题时能更快定位到底是證书、跳轉還是资源加载的锅。