HTTPS安全检查器
检查安全头和TLS配置
如何使用HTTPS安全检查器
- 1输入要通过 HTTPS 测试的主机名或完整 URL。
- 2若端口不是默认的 443,请输入端口。
- 3查看证书有效性、证书链完整性与协议评级。
检查 HTTPS 健康度
评级 = f(密码套件, 证书过期, 链完整, HSTS)HTTPS 健康度由有效证书、完整的信任链、现代密码套件与 HSTS 共同决定;任一缺口都可能触发浏览器警告或降级攻击。
证书过期或不匹配是导致“不安全”提示以及结账时用户信任流失最常见的原因。
HTTPS = HTTP + TLS,提供三个保障:**机密性**(加密,中间人看不到内容)、**完整性**(篡改会被发现)、**身份认证**(证书证明你是你,防钓鱼)。现代浏览器对非 HTTPS 网站标记「不安全」,且很多新特性(地理位置、Service Worker、HTTP/2)都要求 HTTPS 环境。
检查 HTTPS 配置要看几项:① **证书是否有效且在有效期内**(过期是最常见故障);② **证书链是否完整**(缺中间证书会导致部分客户端不信任,桌面浏览器能自动补全但手机和 curl 不行);③ **域名是否匹配**(含通配符与 SAN);④ **是否启用 HSTS**(强制浏览器只走 HTTPS);⑤ **协议与套件**(禁用 TLS 1.0/1.1 和 RC4、3DES 等弱套件)。**推荐用 SSL Labs 的在线检测,能得到 A+ 到 F 的评级和详细改进建议。**
| 版本 | 发布年份 | 状态 | 说明 |
|---|---|---|---|
| SSL 2.0 | 1995 | 已废弃 | 存在严重漏洞,禁用 |
| SSL 3.0 | 1996 | 已废弃 | POODLE 攻击,禁用 |
| TLS 1.0 | 1999 | 已弃用 | 主流浏览器 2020 年起禁用 |
| TLS 1.1 | 2006 | 已弃用 | 同上 |
| TLS 1.2 | 2008 | 广泛支持 | 目前最低要求 |
| TLS 1.3 | 2018 | 推荐 | 更安全更快,1-RTT 握手 |
TLS/SSL 版本与状态
常见问题
什么是 HSTS,为何启用?
HSTS 强制使用 HTTPS,并在首次访问后阻止 SSL 剥离降级攻击。
什么会破坏信任链?
服务器缺少中间证书,导致浏览器无法将叶子证书链接到根证书。
应多早续期证书?
通过 ACME(Let's Encrypt)自动化,在到期前 30 天续期以避免中断。
证书显示「不安全」但地址栏有锁,为什么?
最常见的是**混合内容(Mixed Content)**:页面本身是 HTTPS,但加载了 HTTP 的图片、脚本或样式。浏览器会阻止主动混合内容(脚本、iframe)并对被动内容(图片)降级显示。解决方法是把资源改成 HTTPS 或用协议相对路径 //,现代做法是直接全站 HTTPS 并加 Content-Security-Policy: upgrade-insecure-requests 自动升级。
免费证书和付费证书有区别吗?
加密强度完全一样,区别在验证级别和保障:DV(域名验证,几分钟签发,Let's Encrypt 免费)只验证域名所有权;OV(组织验证)验证企业身份;EV(扩展验证)验证最严格,曾在地址栏显示公司名(现代浏览器已弱化此显示)。**个人站点、博客、中小企业的加密需求,免费的 Let's Encrypt 完全够用**,只是有效期 90 天需要自动续期。需要 OV/EV 的场景通常是金融、电商等需要展示机构身份的业务。
