HTTPS 安全性檢查器
檢查安全標頭和 TLS 配置
如何使用HTTPS 安全性檢查器
- 1輸入要通過 HTTPS 測試的主機名或完整 URL。
- 2若埠不是預設的 443,請輸入埠。
- 3檢視證書有效性、證書鏈完整性與協議評級。
檢查 HTTPS 健康度
評級 = f(密碼套件, 證書過期, 鏈完整, HSTS)HTTPS 健康度由有效證書、完整的信任鏈、現代密碼套件與 HSTS 共同決定;任一缺口都可能觸發瀏覽器警告或降級攻擊。
證書過期或不匹配是導致“不安全”提示以及結賬時使用者信任流失最常見的原因。
HTTPS = HTTP + TLS,提供三個保障:**機密性**(加密,中間人看不到內容)、**完整性**(篡改會被發現)、**身份認證**(證書證明你是你,防釣魚)。現代瀏覽器對非 HTTPS 網站標記「不安全」,且很多新特性(地理位置、Service Worker、HTTP/2)都要求 HTTPS 環境。
檢查 HTTPS 配置要看幾項:① **證書是否有效且在有效期內**(過期是最常見故障);② **證書鏈是否完整**(缺中間證書會導致部分客戶端不信任,桌面瀏覽器能自動補全但手機和 curl 不行);③ **域名是否匹配**(含萬用字元與 SAN);④ **是否啟用 HSTS**(強制瀏覽器只走 HTTPS);⑤ **協議與套件**(停用 TLS 1.0/1.1 和 RC4、3DES 等弱套件)。**推薦用 SSL Labs 的線上檢測,能得到 A+ 到 F 的評級和詳細改進建議。**
| 版本 | 釋出年份 | 狀態 | 說明 |
|---|---|---|---|
| SSL 2.0 | 1995 | 已廢棄 | 存在嚴重漏洞,停用 |
| SSL 3.0 | 1996 | 已廢棄 | POODLE 攻擊,停用 |
| TLS 1.0 | 1999 | 已棄用 | 主流瀏覽器 2020 年起停用 |
| TLS 1.1 | 2006 | 已棄用 | 同上 |
| TLS 1.2 | 2008 | 廣泛支援 | 目前最低要求 |
| TLS 1.3 | 2018 | 推薦 | 更安全更快,1-RTT 握手 |
TLS/SSL 版本與狀態
常見問題
什麼是 HSTS,為何啟用?
HSTS 強制使用 HTTPS,並在首次訪問後阻止 SSL 剝離降級攻擊。
什麼會破壞信任鏈?
伺服器缺少中間證書,導致瀏覽器無法將葉子證書連結到根證書。
應多早續期證書?
通過 ACME(Let's Encrypt)自動化,在到期前 30 天續期以避免中斷。
證書顯示「不安全」但位址列有鎖,為什麼?
最常見的是**混合內容(Mixed Content)**:頁面本身是 HTTPS,但載入了 HTTP 的圖片、指令碼或樣式。瀏覽器會阻止主動混合內容(指令碼、iframe)並對被動內容(圖片)降級顯示。解決方法是把資源改成 HTTPS 或用協議相對路徑 //,現代做法是直接全站 HTTPS 並加 Content-Security-Policy: upgrade-insecure-requests 自動升級。
免費證書和付費證書有區別嗎?
加密強度完全一樣,區別在驗證級別和保障:DV(域名驗證,幾分鐘簽發,Let's Encrypt 免費)只驗證域名所有權;OV(組織驗證)驗證企業身份;EV(擴充套件驗證)驗證最嚴格,曾在位址列顯示公司名(現代瀏覽器已弱化此顯示)。**個人站點、部落格、中小企業的加密需求,免費的 Let's Encrypt 完全夠用**,只是有效期 90 天需要自動續期。需要 OV/EV 的場景通常是金融、電商等需要展示機構身份的業務。
