如何查询SSL证书有效性?3种方法检查证书过期时间、状态与信任链

更新时间:2025-11-12 来源:TopSSL技术团队

如何查询SSL证书有效性?

SSL证书有效性主要需要检查三个方面:

  • ​时间是否有效​:证书是否已经过期或尚未生效;
  • ​域名是否匹配​:证书是否包含当前访问的域名;
  • ​信任链是否完整​:证书是否由受信任CA签发,并包含正确的中间证书。

很多网站虽然可以正常打开HTTPS,但证书可能存在链缺失、算法不符合要求、即将过期等问题。因此,不能只依靠浏览器显示的安全标志判断SSL证书状态。

查询SSL证书有效性,一般可以通过以下三种方式:

  1. 浏览器查看证书信息;
  2. OpenSSL命令检测;
  3. 使用SSL证书检查工具自动分析。

方法一:通过浏览器查看SSL证书有效期

浏览器是最简单的SSL证书查询方式,适合普通用户快速确认证书是否过期。

以Chrome浏览器为例:

  1. 打开目标HTTPS网站;
  2. 点击地址栏左侧的网站信息图标;
  3. 进入“连接安全”或“证书”选项;
  4. 查看证书详细信息。

可以看到以下内容:

  • 证书颁发机构(Issuer)
  • 证书有效期(Valid from / Valid to)
  • 域名信息(Subject Alternative Name)
  • 公钥算法
  • 证书指纹

例如:

Valid from:
2026-01-01

Valid to:
2026-12-31

表示该SSL证书有效期截止时间为2026年12月31日。

需要注意:

浏览器主要负责判断网站连接是否可信,并不会展示所有技术问题。例如:

  • OCSP状态异常;
  • 证书链配置错误;
  • TLS协议版本过低;

这些问题可能需要使用专业工具进一步检查。


方法二:使用OpenSSL命令查询SSL证书

对于服务器管理员来说,OpenSSL是最常用的SSL证书检测工具。

查询服务器当前证书信息

执行:

openssl s_client -connect example.com:443 -servername example.com

可以查看:

  • TLS协议版本;
  • 加密套件;
  • 服务器返回的证书链;
  • 证书颁发机构。

如果只需要查看证书有效期,可以执行:

openssl s_client -connect example.com:443 -servername example.com | openssl x509 -noout -dates

返回:

notBefore=Jan 1 00:00:00 2026 GMT

notAfter=Dec 31 23:59:59 2026 GMT

其中:

  • notBefore:证书生效时间;
  • notAfter:证书到期时间。

使用OpenSSL检查证书详细信息

如果已经下载证书文件,例如:

certificate.pem

可以执行:

openssl x509 -in certificate.pem -text -noout

查看完整信息。

重点关注:

1. Subject Alternative Name(SAN)

确认当前访问域名是否包含在证书中。

例如:

DNS:example.com
DNS:www.example.com

如果访问:

api.example.com

但证书没有包含该域名,会出现:

NET::ERR_CERT_COMMON_NAME_INVALID

错误。


2. Key Usage与Extended Key Usage

服务器证书一般需要包含:

TLS Web Server Authentication

如果证书用途不匹配,部分客户端可能拒绝建立HTTPS连接。


3. 证书链是否完整

HTTPS连接不仅需要服务器证书,还需要中间CA证书。

完整链结构:

服务器证书
    ↓
中间CA证书
    ↓
根CA证书

如果缺少中间证书,部分浏览器或移动设备可能提示:

NET::ERR_CERT_AUTHORITY_INVALID

可以使用SSL证书链下载工具检查并补充完整证书链。


方法三:使用SSL证书检查工具自动检测

对于企业网站、多个子域名或服务器集群,人工检查效率较低。

使用SSL检测工具可以快速查看:

  • SSL证书有效期;
  • 域名匹配情况;
  • CA机构信息;
  • 证书链完整性;
  • TLS协议版本;
  • 加密算法;
  • OCSP状态。

TopSSL提供的SSL证书检查工具可以帮助快速检测HTTPS配置,并定位常见SSL错误。

适合以下场景:

  • 网站上线前检查;
  • SSL证书续期后验证;
  • CDN切换后确认;
  • 多服务器部署检查。

SSL证书有效性检查重点

检查项目检查内容常见问题
有效期notBefore、notAfter时间证书过期
域名匹配SAN字段访问域名不在证书范围内
信任链中间证书是否完整浏览器提示不受信任
签名算法SHA-256、RSA/ECC等使用淘汰算法
吊销状态OCSP、CRL证书状态异常

为什么SSL证书有效,但网站仍提示不安全?

SSL证书显示有效,并不代表HTTPS一定没有问题。

常见原因包括:

1. 证书链不完整

服务器只安装了:

example.com.crt

但没有部署:

intermediate.crt

导致部分设备无法建立完整信任链。


2. 网站存在混合内容

页面虽然使用HTTPS,但加载了:

http://example.com/image.jpg

或者HTTP脚本资源。

浏览器会提示:

“不安全连接”或“部分内容不安全”。


3. TLS配置过旧

服务器仍启用:

  • TLS 1.0
  • TLS 1.1

可能导致现代浏览器拒绝连接。

建议启用:

  • TLS 1.2
  • TLS 1.3

常见问题 FAQ

Q:SSL证书有效期在哪里查看?

A:可以通过浏览器证书详情查看,也可以使用OpenSSL命令查询:

openssl s_client -connect domain.com:443 -servername domain.com | openssl x509 -noout -dates

此外,也可以使用SSL证书检查工具自动查看。


Q:SSL证书过期后网站还能访问吗?

A:证书过期后,浏览器会阻止HTTPS连接,并提示“您的连接不是私密连接”。用户无法正常访问网站,因此建议提前进行续期。


Q:为什么SSL证书没有过期,但浏览器仍提示不安全?

A:常见原因包括:

  • 证书域名不匹配;
  • 中间证书缺失;
  • TLS配置错误;
  • 页面存在HTTP资源。

需要进一步检查完整HTTPS配置。


Q:如何检查国密SM2证书是否有效?

A:国密SSL证书需要使用支持SM2算法的工具进行检测,例如BabaSSL等国密版本工具。普通OpenSSL版本可能无法正确解析SM2证书。

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS安全服务平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

TopSSL是一站式SSL证书服务平台,提供免费SSL证书申请、商业SSL证书服务及HTTPS安全解决方案,支持DV、OV、EV、通配符和国密SSL证书服务。2004-2026 © 北京传诚信  版权所有 |  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn