SSL证书已安装但浏览器仍提示“不安全”?5个常见原因与解决方法

更新时间:2026-01-08 来源:TopSSL技术团队

SSL证书已安装但浏览器仍提示“不安全”怎么办?

SSL 证书安装完成后,浏览器仍然提示“不安全”,并不一定意味着证书没有安装成功。

更常见的情况是:证书虽然已经部署,但实际访问的域名没有被证书覆盖、服务器没有发送完整证书链,或者网页中仍然加载 HTTP 资源。

因此,遇到这个问题时,不要急着重新购买证书。先确认浏览器实际拿到的证书和网页加载情况,再判断具体原因。


SSL证书安装后为什么还是显示“不安全”?

可以按照下面的顺序排查:

排查项目常见问题
当前访问域名证书没有覆盖当前域名
证书状态已过期、尚未生效或已被吊销
证书链中间 CA 证书没有正确部署
证书信任使用了自签名或私有 CA 证书
页面资源页面仍然加载 HTTP 资源
HTTPS配置CDN、负载均衡或源站配置不一致

其中,域名匹配、证书链和混合内容是最值得优先检查的几个方面。


1. 证书没有覆盖当前访问域名

这是非常常见的一种情况。

例如服务器安装的是:

www.example.com

但用户访问的是:

example.com

如果证书的 SAN 中没有包含 example.com,浏览器就会认为当前证书与访问域名不匹配。

同样,下面这些域名也不能因为属于同一个网站就自动获得证书保护:

example.com
www.example.com
api.example.com
admin.example.com

需要根据证书的 SAN 或通配符范围进行覆盖。

怎么检查?

查看浏览器显示的证书详情,找到 ​**Subject Alternative Name(SAN)**​,确认当前访问的域名是否包含在其中。

例如:

DNS Name: example.com
DNS Name: www.example.com

如果用户访问:

api.example.com

但证书中没有这个域名,就需要重新申请包含该域名的证书。

如果业务有大量同级子域名,也可以考虑通配符证书,例如:

*.example.com

但通配符并不覆盖根域名 example.com,这一点在选购和部署时需要特别注意。


2. 证书链没有正确配置

证书本身有效,并不代表服务器配置一定正确。

公共 CA 签发的 TLS 证书一般存在完整的信任链:

根CA
 ↓
中间CA
 ↓
服务器证书

客户端一般已经内置公共根 CA,因此服务器需要正确发送服务器证书以及必要的中间 CA 证书。

如果中间证书缺失,部分客户端可能无法建立完整的信任链,从而出现证书错误。

怎么检查?

可以使用 SSL 检测工具检查服务器实际返回的证书链,也可以使用 OpenSSL:

openssl s_client -connect example.com:443 -servername example.com -showcerts

重点查看服务器实际发送的证书链,而不是只检查服务器磁盘上的 .crt 文件。

怎么解决?

根据服务器类型正确配置证书链。

例如 Nginx 使用 CA 提供的完整链文件,IIS 则需要正确导入证书并配置对应的中间 CA。

如果你不确定服务器应该配置哪些证书,可以参考 怎么安装SSL证书


3. SSL证书已经过期或尚未生效

SSL/TLS 证书都有明确的有效期

如果证书已经超过 notAfter 时间,浏览器会拒绝正常信任。

反过来,如果系统时间错误,也可能让一张正常证书看起来“尚未生效”或者“已经过期”。

怎么检查?

查看证书中的:

Not Before
Not After

也可以使用 OpenSSL:

openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -dates

输出类似:

notBefore=Jun 01 00:00:00 2026 GMT
notAfter=Aug 30 23:59:59 2026 GMT

同时检查服务器和客户端的系统时间是否正确。

如果证书已经过期,需要重新签发并部署新证书。


4. 网站存在混合内容

如果网站已经通过 HTTPS 打开,但网页中的部分资源仍然使用 HTTP,例如:

<script src="http://example.com/app.js"></script>

或者:

<img src="http://example.com/logo.png">

就可能产生混合内容(Mixed Content)。

现代浏览器会根据资源类型采取不同处理方式。

对于 JavaScript、CSS、iframe 等主动内容,浏览器可能直接阻止加载;对于部分图片等被动内容,可能出现安全警告或自动升级行为。

因此,混合内容除了影响页面安全状态,也可能造成:

  • CSS 样式失效;
  • JavaScript 加载失败;
  • 图片无法显示;
  • 第三方接口请求失败;
  • 页面功能异常。

怎么检查?

打开浏览器开发者工具:

F12 → Console

搜索:

Mixed Content

也可以在 Network 中查看资源请求,检查是否还有:

http://

怎么解决?

将站内资源统一改为 HTTPS:

<script src="https://example.com/app.js"></script>

或者使用站内相对路径:

<script src="/js/app.js"></script>

同时检查:

  • 图片;
  • CSS;
  • JS;
  • iframe;
  • AJAX/API;
  • 字体文件;
  • 第三方统计代码。

如果网站从 HTTP 正式迁移到 HTTPS,还需要检查数据库中的绝对 URL、CMS 配置以及 CDN 资源地址。


5. 网站实际上使用了自签名证书或私有CA

如果服务器安装的并不是公共 CA 证书,而是自签名证书,浏览器默认不会信任。

例如:

服务器证书
   ↓
自签名
   ↓
没有公共受信任根CA

这种情况在开发环境和企业内网比较常见。

如果是公网网站,建议更换为公共 CA 签发的 SSL/TLS 证书。

如果是企业内网,则可以使用私有 CA,但需要确保客户端已经安装并信任企业根 CA。

因此,“浏览器提示不安全”不一定意味着证书无效,也可能是客户端根本不信任这个 CA。

6. CDN、负载均衡和源站证书不一致

如果网站使用了 CDN、WAF、负载均衡或者多台 Web 服务器,排查时不能只看源站。

实际访问链路可能是:

浏览器
 ↓
CDN / WAF
 ↓
负载均衡
 ↓
Web服务器

用户浏览器看到的证书,是​实际与浏览器建立 TLS 连接的节点返回的证书​。

例如:

  • CDN 已经更新证书,但源站仍然是旧证书;
  • CDN 使用旧证书,源站已经更新;
  • 负载均衡节点 A 已更新,节点 B 仍使用旧证书;
  • 不同 IP 对应不同证书。

这些情况都可能导致部分用户正常、部分用户报错。

怎么排查?

分别检查:

  1. DNS 解析结果;
  2. CDN/WAF 配置;
  3. 负载均衡证书;
  4. 每台源站服务器;
  5. 不同 IP 返回的实际证书。

如果只有部分地区或部分网络出现问题,这一项尤其值得优先检查。


7. HSTS不是“不安全”的直接原因

HSTS(HTTP Strict Transport Security)会要求浏览器始终通过 HTTPS 访问网站。

如果网站已经启用 HSTS,那么浏览器发现 HTTPS 证书存在错误时,往往不会允许用户简单地退回 HTTP。

因此,HSTS 会​放大证书配置错误的影响​,但它本身不是导致 SSL 证书不受信任的原因。

生产网站启用 HSTS 前,应先确保:

不要通过关闭安全策略来掩盖证书配置问题。


SSL证书已经安装,怎么快速判断到底哪里出了问题?

可以按照下面这个顺序排查:

第一步:看当前访问的域名

确认浏览器地址栏中的域名是否包含在证书 SAN 中。

第二步:看证书有效期

检查 Not BeforeNot After

第三步:看证书签发者

确认是不是公共 CA,还是自签名/企业私有 CA。

第四步:看证书链

确认服务器是否发送了完整的中间 CA 证书。

第五步:看网页资源

F12 → Console,搜索 Mixed Content

第六步:看 CDN和服务器

如果网站存在 CDN、WAF、SLB 或多台服务器,需要确认所有 HTTPS 节点的证书是否一致。

这个顺序比直接重新安装证书更有效,因为它能够先确定问题到底发生在​证书、信任链、网页资源还是服务器架构​。


SSL证书安装完成后仍提示“不安全”,不一定是证书没有安装成功。优先检查当前访问域名是否被证书 SAN 覆盖,再检查证书有效期、证书链和 CA 信任关系;如果证书本身正常,则继续排查网页中的 HTTP 混合内容以及 CDN、负载均衡、多服务器节点的证书配置。公网网站应使用公共 CA 证书,企业内网则可以根据实际 PKI 架构使用私有 CA。


常见问题 FAQ

Q:SSL证书安装了,Chrome还是显示“不安全”,是什么原因?

A:优先检查证书是否覆盖当前访问域名、证书是否过期、证书链是否完整以及浏览器是否信任签发 CA。如果证书本身没有问题,再检查页面是否存在 HTTP 混合内容。

Q:SSL证书安装后只有部分用户提示“不安全”怎么办?

A:重点检查 CDN、负载均衡和多服务器节点。不同 IP 或不同节点可能部署了不同证书,导致部分用户正常、部分用户异常。

Q:SSL证书已经安装,为什么还是有HTTP资源?

A:安装 SSL 证书只负责 HTTPS 连接,不会自动修改网页中的资源地址。如果 HTML、CSS、JS、图片或 API 地址仍然使用 http://,就需要单独修改这些资源地址。

Q:换一个SSL证书就一定能解决“不安全”吗?

A:不一定。如果问题来自证书链、域名不匹配、混合内容、CDN 节点或负载均衡配置,重新购买证书并不能直接解决问题。应该先确定具体错误原因,再针对性处理。

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS安全服务平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

TopSSL是一站式SSL证书服务平台,提供免费SSL证书申请、商业SSL证书服务及HTTPS安全解决方案,支持DV、OV、EV、通配符和国密SSL证书服务。2004-2026 © 北京传诚信  版权所有 |  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn