出现net::ERR_CERT_REVOKED 错误代码 SSL证书被吊销怎么办?

更新时间:2026-01-08 来源:TopSSL技术团队

SSL证书被吊销怎么办?ERR_CERT_REVOKED错误原因与解决方法

当 Chrome 浏览器访问 HTTPS 网站时出现 ​**net::ERR_CERT_REVOKED**​,表示浏览器判断当前网站使用的 SSL/TLS 证书已经被 CA(证书颁发机构)吊销。

证书被吊销后,即使证书本身还没有到有效期,浏览器也可能拒绝建立 HTTPS 连接。处理这类问题时,重点不是重新安装原证书,而是​先确认吊销状态和原因,再重新签发证书并完成部署​。


为什么会出现 ERR_CERT_REVOKED?

ERR_CERT_REVOKED 的核心问题是​证书状态已经变为 revoked​。常见原因主要有以下几类。

1. 私钥可能已经泄露

这是证书需要紧急吊销的重要原因之一。

如果服务器私钥出现在 Git 仓库、公开代码、日志、备份文件或其他不安全的位置,攻击者可能利用私钥冒用网站身份。此时应尽快吊销原证书,同时生成新的私钥和 CSR,再申请新证书。

私钥一旦泄露,​仅重新安装原证书并不能解决问题​。

2. CA发现证书存在签发问题

CA 在后续审核或安全检查过程中,如果发现证书签发时存在错误、验证信息不再符合要求,或者证书不符合相关签发规范,也可能主动吊销证书。

这种情况下,建议先联系 CA 或证书服务商确认具体吊销原因,再决定重新签发方式。

3. 证书持有者主动申请吊销

网站管理员发现证书存在安全风险、私钥泄露,或者不再继续使用某张证书时,可以主动向 CA 提交吊销申请。

证书进入吊销状态后,浏览器可能通过证书状态检查机制识别该状态,并阻止 HTTPS 连接。

4. 证书对应的验证或主体信息发生问题

如果 CA 后续确认原有域名控制验证、组织身份验证等信息不再满足签发要求,也可能对相关证书采取吊销措施。

具体原因需要以 CA 返回的吊销原因和订单记录为准。


如何确认SSL证书是否真的被吊销?

出现 ERR_CERT_REVOKED 后,不建议直接删除证书或重新申请。首先应该确认服务器当前实际发送的证书。

可以使用 TopSSL 的 SSL 证书检测工具检查:

SSL证书检测工具

重点查看以下信息:

  • 当前服务器部署的证书;
  • 证书序列号;
  • 证书颁发机构;
  • 证书有效期;
  • 证书链;
  • 证书吊销状态。

如果检测结果确认当前证书已经被吊销,再进一步联系 CA 或服务商确认原因。


SSL证书被吊销后怎么解决?

确认吊销状态后,可以按照下面的顺序处理。

第一步:确认服务器正在使用哪张证书

多服务器、CDN、负载均衡环境尤其需要注意这一点。

有时候申请的新证书已经签发,但某个 Nginx、IIS、负载均衡节点仍然部署着旧的已吊销证书,导致部分用户访问时仍然出现 ERR_CERT_REVOKED

因此需要确认​公网实际返回的证书​,而不是只查看服务器上的证书文件。

第二步:确认证书吊销原因

联系证书颁发机构或 TopSSL 客服,确认具体的 revocation reason。

如果是私钥泄露,应立即停止继续使用原私钥,并重新生成新的密钥对。

第三步:重新签发SSL证书

已被吊销的证书不能通过重新安装恢复为有效状态,需要根据实际情况申请新的证书。

如果原证书订单仍处于有效服务期内,是否可以免费重新签发,应以 CA 和服务商的具体政策为准,并不一定需要重新购买。

重新申请时,根据 CA 的要求完成域名控制验证或组织身份验证。

第四步:部署新证书

获得新证书后,将新证书部署到实际提供 HTTPS 服务的服务器或设备

例如:

  • Nginx
  • Apache
  • IIS
  • Tomcat
  • CDN
  • 负载均衡器
  • WAF
  • SSL 网关

如果网站采用多节点架构,需要检查所有 HTTPS 节点,避免部分服务器仍返回旧证书。

第五步:重新检查证书状态

部署完成后,再次通过浏览器或 SSL 检测工具确认:

  • 域名与 SAN 匹配;
  • 证书尚未过期;
  • 证书链完整;
  • 新证书没有被吊销;
  • 所有公网节点都已经更新。

如果只有部分地区或部分用户仍然出现错误,应重点检查 CDN、负载均衡和 DNS 后端节点。


ERR_CERT_REVOKED和证书过期有什么区别?

这两个错误很容易混淆,但处理方式并不一样。

错误情况主要含义常见处理方式
ERR_CERT_REVOKED证书已经被 CA 吊销查明吊销原因并重新签发
ERR_CERT_DATE_INVALID证书过期或尚未生效更新或更换有效证书
ERR_CERT_COMMON_NAME_INVALID域名与证书不匹配更换匹配当前域名的证书
ERR_CERT_AUTHORITY_INVALID浏览器无法建立可信任链检查 CA 和中间证书链
ERR_CERT_AUTHORITY_INVALID证书颁发机构不被客户端信任检查证书来源及信任链

因此,看到 ERR_CERT_REVOKED 时,​单纯检查有效期并不能解决问题​。即使证书距离到期还有几个月,只要已经被 CA 吊销,仍然需要更换证书。


证书吊销后可以继续使用原证书吗?

不建议,也不能把它当作正常有效证书继续使用。

证书吊销意味着 CA 已经声明该证书不再可信。浏览器和其他 TLS 客户端可能根据证书状态检查结果拒绝连接。

尤其是私钥泄露导致的吊销,即使服务器暂时仍能建立部分 TLS 连接,也不应该继续使用原证书和私钥。

重新签发SSL证书需要重新验证吗?

不一定。

重新签发时是否需要重新完成域名控制验证(DCV)或组织身份验证,取决于 CA 保存的验证状态、原订单状态以及具体签发流程。

因此,不建议简单理解为“证书吊销后域名必须重新验证”。实际申请时按照 CA 当前验证流程操作即可。

如何避免SSL证书被吊销后才发现?

对于生产环境,建议把证书管理从“到期提醒”扩展到完整的生命周期监控。

重点关注:

  • 证书有效期;
  • 证书吊销状态;
  • 私钥存储安全;
  • 证书部署节点;
  • CDN 和负载均衡节点;
  • 证书与域名匹配关系;
  • 证书链完整性。

对于数量较多的证书,可以使用集中式 SSL 证书管理或自动化部署工具,减少人工检查和漏换证书的风险。


net::ERR_CERT_REVOKED 表示浏览器判断当前 HTTPS 证书已经被 CA 吊销,并不等同于证书过期。常见原因包括私钥泄露、CA发现证书签发问题以及证书持有者主动申请吊销等。排查时应先确认公网实际返回的证书和吊销状态,再联系 CA 确认原因。证书确认被吊销后,应根据具体情况重新签发证书、部署到所有 HTTPS 节点,并再次检查证书链和吊销状态。

常见问题 FAQ

Q:SSL证书被吊销后还能恢复吗?

A:已经进入吊销状态的证书不能通过重新安装恢复正常。一般需要根据吊销原因重新签发新的 SSL 证书。是否需要重新购买,要看原订单状态以及 CA 或服务商的具体政策。

Q:证书还没有过期,为什么会出现ERR_CERT_REVOKED?

A:证书有效期和吊销状态是两个不同的概念。证书即使仍处于有效期内,只要 CA 已经将其吊销,浏览器仍可能拒绝建立 HTTPS 连接。

Q:更换SSL证书后ERR_CERT_REVOKED还存在怎么办?

A:首先确认服务器公网实际返回的是新证书。如果网站使用了 CDN、负载均衡或多台服务器,需要检查所有 HTTPS 节点是否已经完成更新。也可以使用 SSL 检测工具确认当前证书的序列号和吊销状态。

Q:SSL证书被吊销是不是一定因为私钥泄露?

A:不是。私钥泄露是重要的吊销原因之一,但 CA 发现证书签发或验证存在问题、证书持有者主动申请吊销等情况,也可能导致证书被吊销。

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS安全服务平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

TopSSL是一站式SSL证书服务平台,提供免费SSL证书申请、商业SSL证书服务及HTTPS安全解决方案,支持DV、OV、EV、通配符和国密SSL证书服务。2004-2026 © 北京传诚信  版权所有 |  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn