SSL证书已安装但浏览器仍提示“不安全”怎么办?
SSL 证书安装完成后,浏览器仍然提示“不安全”,并不一定意味着证书没有安装成功。
更常见的情况是:证书虽然已经部署,但实际访问的域名没有被证书覆盖、服务器没有发送完整证书链,或者网页中仍然加载 HTTP 资源。
因此,遇到这个问题时,不要急着重新购买证书。先确认浏览器实际拿到的证书和网页加载情况,再判断具体原因。
SSL证书安装后为什么还是显示“不安全”?
可以按照下面的顺序排查:
| 排查项目 | 常见问题 |
|---|---|
| 当前访问域名 | 证书没有覆盖当前域名 |
| 证书状态 | 已过期、尚未生效或已被吊销 |
| 证书链 | 中间 CA 证书没有正确部署 |
| 证书信任 | 使用了自签名或私有 CA 证书 |
| 页面资源 | 页面仍然加载 HTTP 资源 |
| HTTPS配置 | CDN、负载均衡或源站配置不一致 |
其中,域名匹配、证书链和混合内容是最值得优先检查的几个方面。
1. 证书没有覆盖当前访问域名
这是非常常见的一种情况。
例如服务器安装的是:
www.example.com
但用户访问的是:
example.com
如果证书的 SAN 中没有包含 example.com,浏览器就会认为当前证书与访问域名不匹配。
同样,下面这些域名也不能因为属于同一个网站就自动获得证书保护:
example.com
www.example.com
api.example.com
admin.example.com
需要根据证书的 SAN 或通配符范围进行覆盖。
怎么检查?
查看浏览器显示的证书详情,找到 **Subject Alternative Name(SAN)**,确认当前访问的域名是否包含在其中。
例如:
DNS Name: example.com
DNS Name: www.example.com
如果用户访问:
api.example.com
但证书中没有这个域名,就需要重新申请包含该域名的证书。
如果业务有大量同级子域名,也可以考虑通配符证书,例如:
*.example.com
但通配符并不覆盖根域名 example.com,这一点在选购和部署时需要特别注意。
2. 证书链没有正确配置
证书本身有效,并不代表服务器配置一定正确。
公共 CA 签发的 TLS 证书一般存在完整的信任链:
根CA
↓
中间CA
↓
服务器证书
客户端一般已经内置公共根 CA,因此服务器需要正确发送服务器证书以及必要的中间 CA 证书。
如果中间证书缺失,部分客户端可能无法建立完整的信任链,从而出现证书错误。
怎么检查?
可以使用 SSL 检测工具检查服务器实际返回的证书链,也可以使用 OpenSSL:
openssl s_client -connect example.com:443 -servername example.com -showcerts
重点查看服务器实际发送的证书链,而不是只检查服务器磁盘上的 .crt 文件。
怎么解决?
根据服务器类型正确配置证书链。
例如 Nginx 使用 CA 提供的完整链文件,IIS 则需要正确导入证书并配置对应的中间 CA。
如果你不确定服务器应该配置哪些证书,可以参考 怎么安装SSL证书。
3. SSL证书已经过期或尚未生效
如果证书已经超过 notAfter 时间,浏览器会拒绝正常信任。
反过来,如果系统时间错误,也可能让一张正常证书看起来“尚未生效”或者“已经过期”。
怎么检查?
查看证书中的:
Not Before
Not After
也可以使用 OpenSSL:
openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -dates
输出类似:
notBefore=Jun 01 00:00:00 2026 GMT
notAfter=Aug 30 23:59:59 2026 GMT
同时检查服务器和客户端的系统时间是否正确。
如果证书已经过期,需要重新签发并部署新证书。
4. 网站存在混合内容
如果网站已经通过 HTTPS 打开,但网页中的部分资源仍然使用 HTTP,例如:
<script src="http://example.com/app.js"></script>
或者:
<img src="http://example.com/logo.png">
就可能产生混合内容(Mixed Content)。
现代浏览器会根据资源类型采取不同处理方式。
对于 JavaScript、CSS、iframe 等主动内容,浏览器可能直接阻止加载;对于部分图片等被动内容,可能出现安全警告或自动升级行为。
因此,混合内容除了影响页面安全状态,也可能造成:
- CSS 样式失效;
- JavaScript 加载失败;
- 图片无法显示;
- 第三方接口请求失败;
- 页面功能异常。
怎么检查?
打开浏览器开发者工具:
F12 → Console
搜索:
Mixed Content
也可以在 Network 中查看资源请求,检查是否还有:
http://
怎么解决?
将站内资源统一改为 HTTPS:
<script src="https://example.com/app.js"></script>
或者使用站内相对路径:
<script src="/js/app.js"></script>
同时检查:
- 图片;
- CSS;
- JS;
- iframe;
- AJAX/API;
- 字体文件;
- 第三方统计代码。
如果网站从 HTTP 正式迁移到 HTTPS,还需要检查数据库中的绝对 URL、CMS 配置以及 CDN 资源地址。
5. 网站实际上使用了自签名证书或私有CA
如果服务器安装的并不是公共 CA 证书,而是自签名证书,浏览器默认不会信任。
例如:
服务器证书
↓
自签名
↓
没有公共受信任根CA
这种情况在开发环境和企业内网比较常见。
如果是公网网站,建议更换为公共 CA 签发的 SSL/TLS 证书。
如果是企业内网,则可以使用私有 CA,但需要确保客户端已经安装并信任企业根 CA。
因此,“浏览器提示不安全”不一定意味着证书无效,也可能是客户端根本不信任这个 CA。
6. CDN、负载均衡和源站证书不一致
如果网站使用了 CDN、WAF、负载均衡或者多台 Web 服务器,排查时不能只看源站。
实际访问链路可能是:
浏览器
↓
CDN / WAF
↓
负载均衡
↓
Web服务器
用户浏览器看到的证书,是实际与浏览器建立 TLS 连接的节点返回的证书。
例如:
- CDN 已经更新证书,但源站仍然是旧证书;
- CDN 使用旧证书,源站已经更新;
- 负载均衡节点 A 已更新,节点 B 仍使用旧证书;
- 不同 IP 对应不同证书。
这些情况都可能导致部分用户正常、部分用户报错。
怎么排查?
分别检查:
- DNS 解析结果;
- CDN/WAF 配置;
- 负载均衡证书;
- 每台源站服务器;
- 不同 IP 返回的实际证书。
如果只有部分地区或部分网络出现问题,这一项尤其值得优先检查。
7. HSTS不是“不安全”的直接原因
HSTS(HTTP Strict Transport Security)会要求浏览器始终通过 HTTPS 访问网站。
如果网站已经启用 HSTS,那么浏览器发现 HTTPS 证书存在错误时,往往不会允许用户简单地退回 HTTP。
因此,HSTS 会放大证书配置错误的影响,但它本身不是导致 SSL 证书不受信任的原因。
生产网站启用 HSTS 前,应先确保:
- HTTPS 配置稳定;
- 证书续期机制可靠;
- 所有业务子域名都能够正常使用 HTTPS;
- CDN、API 和其他服务不会因为强制 HTTPS 出现异常。
不要通过关闭安全策略来掩盖证书配置问题。
SSL证书已经安装,怎么快速判断到底哪里出了问题?
可以按照下面这个顺序排查:
第一步:看当前访问的域名
确认浏览器地址栏中的域名是否包含在证书 SAN 中。
第二步:看证书有效期
检查 Not Before 和 Not After。
第三步:看证书签发者
确认是不是公共 CA,还是自签名/企业私有 CA。
第四步:看证书链
确认服务器是否发送了完整的中间 CA 证书。
第五步:看网页资源
F12 → Console,搜索 Mixed Content。
第六步:看 CDN和服务器
如果网站存在 CDN、WAF、SLB 或多台服务器,需要确认所有 HTTPS 节点的证书是否一致。
这个顺序比直接重新安装证书更有效,因为它能够先确定问题到底发生在证书、信任链、网页资源还是服务器架构。
SSL证书安装完成后仍提示“不安全”,不一定是证书没有安装成功。优先检查当前访问域名是否被证书 SAN 覆盖,再检查证书有效期、证书链和 CA 信任关系;如果证书本身正常,则继续排查网页中的 HTTP 混合内容以及 CDN、负载均衡、多服务器节点的证书配置。公网网站应使用公共 CA 证书,企业内网则可以根据实际 PKI 架构使用私有 CA。
常见问题 FAQ
Q:SSL证书安装了,Chrome还是显示“不安全”,是什么原因?
A:优先检查证书是否覆盖当前访问域名、证书是否过期、证书链是否完整以及浏览器是否信任签发 CA。如果证书本身没有问题,再检查页面是否存在 HTTP 混合内容。
Q:SSL证书安装后只有部分用户提示“不安全”怎么办?
A:重点检查 CDN、负载均衡和多服务器节点。不同 IP 或不同节点可能部署了不同证书,导致部分用户正常、部分用户异常。
Q:SSL证书已经安装,为什么还是有HTTP资源?
A:安装 SSL 证书只负责 HTTPS 连接,不会自动修改网页中的资源地址。如果 HTML、CSS、JS、图片或 API 地址仍然使用 http://,就需要单独修改这些资源地址。
Q:换一个SSL证书就一定能解决“不安全”吗?
A:不一定。如果问题来自证书链、域名不匹配、混合内容、CDN 节点或负载均衡配置,重新购买证书并不能直接解决问题。应该先确定具体错误原因,再针对性处理。



京公网安备11010502031690号
网站经营企业工商营业执照
















