站点运营

站点运营:HTTPS 與證书自查,別让安全警告挡住蜘蛛和訪客

HTTPS 是标配,但證书過期、域名不匹配、混合内容、http 與 https 並存等問题仍會打断抓取和訪問。本文给出一套可执行的自查顺序,從證书有效期、跳轉方式到混合内容處理和 HSTS 回滚,帮助你把這件小事變成常規运营動作。

站点运营

站点运营:HTTPS 與證书自查,別让安全警告挡住蜘蛛和訪客

HTTPS 早就是标配,但标配不等于没毛病。證书到期、域名不匹配、頁面里混着 http 资源,這些問题在浏览器里可能只是一個小鎖头變红,在蜘蛛那邊却可能直接變成抓取失敗。做站点运营,把 HTTPS 狀態当成一項例行检查,比等收錄掉了再回头排查要省事得多。

先確認几個最容易出問题的点

  • 證书有效期:很多故障不是被攻击,而是單纯忘了續期。免費證书有效期短,更要提前留意。
  • 域名覆盖范围:證书簽的是 www 還是裸域,是不是通配符,带不带子域名,要跟實际使用的地址對上。
  • 證书鏈完整:部分客戶端只信任完整鏈,缺中間證书时,浏览器能打開、爬虫却可能报错。
  • 混合内容:頁面本身是 https,但图片、脚本、样式表仍走 http,浏览器會提示不安全,部分资源可能被拦。
  • http 與 https 並存:两個版本都能打開,站内連結和 sitemap 里又各寫一半,等于把同一份内容拆成两套地址。

自查可以按這個顺序走

  1. 打開證书詳情,確認簽發對象、有效期、颁發机构,並設定到期前的提醒。
  2. 用几個不同的訪問入口測試:裸域、www、带路径的内頁,看是否都能正常握手。
  3. 随机抽若干内頁,查看控制台或抓包结果里有没有 http 资源請求。
  4. 检查 http 版本的跳轉是否為一次到位的 301,而不是多級跳轉或纯 JS 跳轉。
  5. 確認 sitemap、canonical、站内連結、外鏈投放地址统一使用同一個协议和域名形態。
  6. 如果用了 CDN,單獨確認 CDN 侧證书是否同步更新,別只續了源站。

混合内容怎么處理

混合内容常见于老文章里的图片和附件,靠人工一篇篇改效率太低,可以先從模板和公共资源入手:把站点公共的脚本、样式、字体统一改成相對协议或 https 绝對地址,再處理内容库里的存量外鏈资源。图片如果来自第三方且不支持 https,優先下载到本站,顺便也减少了外部依赖。

一個實用的判断方法:把頁面地址里的 https 手動改成 http 再訪問,观察跳轉和资源加载是否正常。能顺利跳到 https 且资源不报错,說明這一段基本没問题。

別忘了 HSTS 和回滚余地

HSTS 能让浏览器强制走 https,但一旦開啟,回退到 http 會變得麻烦。建议先設定較短的 max-age 观察一段時間,確認全站资源都没問题後再逐步加長。同时把證书、私钥、部署脚本做好备份,續期或者更換證书时留出回滚方案。

把检查變成日常

這件事不需要每天都做,但适合放進月度或季度的运营清單:證书到期時間、跳轉是否正常、内頁有無混合内容、协议寫法是否统一。把它和服務器监控、抓取日誌一起看,出問题时能更快定位到底是證书、跳轉還是资源加载的锅。