HTTPS安全检查器

检查安全头和TLS配置

如何使用HTTPS安全检查器

  1. 1输入要通过 HTTPS 测试的主机名或完整 URL。
  2. 2若端口不是默认的 443,请输入端口。
  3. 3查看证书有效性、证书链完整性与协议评级。

检查 HTTPS 健康度

评级 = f(密码套件, 证书过期, 链完整, HSTS)

HTTPS 健康度由有效证书、完整的信任链、现代密码套件与 HSTS 共同决定;任一缺口都可能触发浏览器警告或降级攻击。

证书过期或不匹配是导致“不安全”提示以及结账时用户信任流失最常见的原因。

HTTPS = HTTP + TLS,提供三个保障:**机密性**(加密,中间人看不到内容)、**完整性**(篡改会被发现)、**身份认证**(证书证明你是你,防钓鱼)。现代浏览器对非 HTTPS 网站标记「不安全」,且很多新特性(地理位置、Service Worker、HTTP/2)都要求 HTTPS 环境。

检查 HTTPS 配置要看几项:① **证书是否有效且在有效期内**(过期是最常见故障);② **证书链是否完整**(缺中间证书会导致部分客户端不信任,桌面浏览器能自动补全但手机和 curl 不行);③ **域名是否匹配**(含通配符与 SAN);④ **是否启用 HSTS**(强制浏览器只走 HTTPS);⑤ **协议与套件**(禁用 TLS 1.0/1.1 和 RC4、3DES 等弱套件)。**推荐用 SSL Labs 的在线检测,能得到 A+ 到 F 的评级和详细改进建议。**

版本发布年份状态说明
SSL 2.01995已废弃存在严重漏洞,禁用
SSL 3.01996已废弃POODLE 攻击,禁用
TLS 1.01999已弃用主流浏览器 2020 年起禁用
TLS 1.12006已弃用同上
TLS 1.22008广泛支持目前最低要求
TLS 1.32018推荐更安全更快,1-RTT 握手

TLS/SSL 版本与状态

常见问题

什么是 HSTS,为何启用?

HSTS 强制使用 HTTPS,并在首次访问后阻止 SSL 剥离降级攻击。

什么会破坏信任链?

服务器缺少中间证书,导致浏览器无法将叶子证书链接到根证书。

应多早续期证书?

通过 ACME(Let's Encrypt)自动化,在到期前 30 天续期以避免中断。

证书显示「不安全」但地址栏有锁,为什么?

最常见的是**混合内容(Mixed Content)**:页面本身是 HTTPS,但加载了 HTTP 的图片、脚本或样式。浏览器会阻止主动混合内容(脚本、iframe)并对被动内容(图片)降级显示。解决方法是把资源改成 HTTPS 或用协议相对路径 //,现代做法是直接全站 HTTPS 并加 Content-Security-Policy: upgrade-insecure-requests 自动升级。

免费证书和付费证书有区别吗?

加密强度完全一样,区别在验证级别和保障:DV(域名验证,几分钟签发,Let's Encrypt 免费)只验证域名所有权;OV(组织验证)验证企业身份;EV(扩展验证)验证最严格,曾在地址栏显示公司名(现代浏览器已弱化此显示)。**个人站点、博客、中小企业的加密需求,免费的 Let's Encrypt 完全够用**,只是有效期 90 天需要自动续期。需要 OV/EV 的场景通常是金融、电商等需要展示机构身份的业务。

更多工具