如何查询SSL证书有效性?
SSL证书有效性主要需要检查三个方面:
- 时间是否有效:证书是否已经过期或尚未生效;
- 域名是否匹配:证书是否包含当前访问的域名;
- 信任链是否完整:证书是否由受信任CA签发,并包含正确的中间证书。
很多网站虽然可以正常打开HTTPS,但证书可能存在链缺失、算法不符合要求、即将过期等问题。因此,不能只依靠浏览器显示的安全标志判断SSL证书状态。
查询SSL证书有效性,一般可以通过以下三种方式:
- 浏览器查看证书信息;
- OpenSSL命令检测;
- 使用SSL证书检查工具自动分析。
方法一:通过浏览器查看SSL证书有效期
浏览器是最简单的SSL证书查询方式,适合普通用户快速确认证书是否过期。
以Chrome浏览器为例:
- 打开目标HTTPS网站;
- 点击地址栏左侧的网站信息图标;
- 进入“连接安全”或“证书”选项;
- 查看证书详细信息。
可以看到以下内容:
- 证书颁发机构(Issuer)
- 证书有效期(Valid from / Valid to)
- 域名信息(Subject Alternative Name)
- 公钥算法
- 证书指纹
例如:
Valid from:
2026-01-01
Valid to:
2026-12-31
表示该SSL证书有效期截止时间为2026年12月31日。
需要注意:
浏览器主要负责判断网站连接是否可信,并不会展示所有技术问题。例如:
- OCSP状态异常;
- 证书链配置错误;
- TLS协议版本过低;
这些问题可能需要使用专业工具进一步检查。
方法二:使用OpenSSL命令查询SSL证书
对于服务器管理员来说,OpenSSL是最常用的SSL证书检测工具。
查询服务器当前证书信息
执行:
openssl s_client -connect example.com:443 -servername example.com
可以查看:
- TLS协议版本;
- 加密套件;
- 服务器返回的证书链;
- 证书颁发机构。
如果只需要查看证书有效期,可以执行:
openssl s_client -connect example.com:443 -servername example.com | openssl x509 -noout -dates
返回:
notBefore=Jan 1 00:00:00 2026 GMT
notAfter=Dec 31 23:59:59 2026 GMT
其中:
- notBefore:证书生效时间;
- notAfter:证书到期时间。
使用OpenSSL检查证书详细信息
如果已经下载证书文件,例如:
certificate.pem
可以执行:
openssl x509 -in certificate.pem -text -noout
查看完整信息。
重点关注:
1. Subject Alternative Name(SAN)
确认当前访问域名是否包含在证书中。
例如:
DNS:example.com
DNS:www.example.com
如果访问:
api.example.com
但证书没有包含该域名,会出现:
NET::ERR_CERT_COMMON_NAME_INVALID
错误。
2. Key Usage与Extended Key Usage
服务器证书一般需要包含:
TLS Web Server Authentication
如果证书用途不匹配,部分客户端可能拒绝建立HTTPS连接。
3. 证书链是否完整
HTTPS连接不仅需要服务器证书,还需要中间CA证书。
完整链结构:
服务器证书
↓
中间CA证书
↓
根CA证书
如果缺少中间证书,部分浏览器或移动设备可能提示:
NET::ERR_CERT_AUTHORITY_INVALID
可以使用SSL证书链下载工具检查并补充完整证书链。
方法三:使用SSL证书检查工具自动检测
对于企业网站、多个子域名或服务器集群,人工检查效率较低。
使用SSL检测工具可以快速查看:
- SSL证书有效期;
- 域名匹配情况;
- CA机构信息;
- 证书链完整性;
- TLS协议版本;
- 加密算法;
- OCSP状态。
TopSSL提供的SSL证书检查工具可以帮助快速检测HTTPS配置,并定位常见SSL错误。
适合以下场景:
- 网站上线前检查;
- SSL证书续期后验证;
- CDN切换后确认;
- 多服务器部署检查。
SSL证书有效性检查重点
| 检查项目 | 检查内容 | 常见问题 |
|---|---|---|
| 有效期 | notBefore、notAfter时间 | 证书过期 |
| 域名匹配 | SAN字段 | 访问域名不在证书范围内 |
| 信任链 | 中间证书是否完整 | 浏览器提示不受信任 |
| 签名算法 | SHA-256、RSA/ECC等 | 使用淘汰算法 |
| 吊销状态 | OCSP、CRL | 证书状态异常 |
为什么SSL证书有效,但网站仍提示不安全?
SSL证书显示有效,并不代表HTTPS一定没有问题。
常见原因包括:
1. 证书链不完整
服务器只安装了:
example.com.crt
但没有部署:
intermediate.crt
导致部分设备无法建立完整信任链。
2. 网站存在混合内容
页面虽然使用HTTPS,但加载了:
http://example.com/image.jpg
或者HTTP脚本资源。
浏览器会提示:
“不安全连接”或“部分内容不安全”。
3. TLS配置过旧
服务器仍启用:
- TLS 1.0
- TLS 1.1
可能导致现代浏览器拒绝连接。
建议启用:
- TLS 1.2
- TLS 1.3
常见问题 FAQ
Q:SSL证书有效期在哪里查看?
A:可以通过浏览器证书详情查看,也可以使用OpenSSL命令查询:
openssl s_client -connect domain.com:443 -servername domain.com | openssl x509 -noout -dates
此外,也可以使用SSL证书检查工具自动查看。
Q:SSL证书过期后网站还能访问吗?
A:证书过期后,浏览器会阻止HTTPS连接,并提示“您的连接不是私密连接”。用户无法正常访问网站,因此建议提前进行续期。
Q:为什么SSL证书没有过期,但浏览器仍提示不安全?
A:常见原因包括:
- 证书域名不匹配;
- 中间证书缺失;
- TLS配置错误;
- 页面存在HTTP资源。
需要进一步检查完整HTTPS配置。
Q:如何检查国密SM2证书是否有效?
A:国密SSL证书需要使用支持SM2算法的工具进行检测,例如BabaSSL等国密版本工具。普通OpenSSL版本可能无法正确解析SM2证书。



京公网安备11010502031690号
网站经营企业工商营业执照
















