什么是SSL证书吊销?

更新时间:2026-02-02 来源:TopSSL技术团队

什么是SSL证书吊销?

SSL证书吊销(Certificate Revocation)可以简单理解为:

CA在证书到期之前,提前宣布这张证书失效。

例如,一张SSL证书的有效期是2026年1月1日至2027年1月1日。如果在2026年8月发现服务器私钥已经泄露,继续使用这张证书就存在安全风险。此时CA可以将证书标记为 ​**Revoked(已吊销)**​。

证书本身的有效期并没有改变,但它已经不再是一个可以被信任的有效证书。

这里容易混淆两个概念:

状态原因能否继续使用
证书有效在有效期内且未被吊销可以
证书过期到达 Not After 时间不可以
证书吊销CA提前终止信任状态不应继续使用

如果想先了解SSL证书本身的作用和工作方式,可以查看 什么是SSL证书


什么情况下SSL证书会被吊销?

证书被吊销并不一定意味着网站遭到了攻击。实际原因比较多,比较常见的有以下几种。

1. SSL证书私钥泄露

这是最需要重视的一种情况。

例如:

  • 私钥文件被上传到公开代码仓库;
  • 服务器被入侵;
  • 私钥备份文件泄露;
  • 运维人员误把 .key 文件发给了无关人员。

一旦确认私钥已经泄露,继续使用原证书就存在被冒用的风险。此时应尽快申请吊销原证书,并重新生成密钥对和证书。

如果私钥已经泄露,不能只重新安装一次证书就认为问题解决了。

需要重新生成私钥,避免继续使用已经暴露的密钥。

2. CA发现证书存在误签发问题

如果CA发现某张证书的签发过程存在问题,例如域名验证没有正确完成,或者证书不符合相关行业基准要求,CA可能需要主动吊销证书。

这种情况一般与网站服务器配置无关。

如果收到CA发送的证书吊销通知,应先确认具体是哪一张证书受到影响,再安排重新签发。

3. 域名控制权发生变化

如果原证书持有人已经不再控制对应域名,继续保留原证书就可能产生安全风险。

例如公司出售域名、域名转让,或者原域名已经注销。在这些情况下,原证书可能需要被吊销。

4. 证书信息发生变化

企业名称、组织信息、域名范围等发生变化时,可能需要重新申请符合当前信息的新证书。

不过需要注意:

重新签发新证书,并不意味着旧证书在所有CA平台都会自动吊销。

是否自动吊销以及具体处理方式,要看CA和证书平台的规则。

5. 管理员主动申请吊销

如果证书已经不再使用,或者管理员希望立即停止某张证书继续使用,也可以主动向CA申请吊销。


CA是怎么告诉浏览器“这张证书已经吊销”的?

证书吊销以后,问题就来了:

浏览器怎么知道这张证书已经被CA吊销?

PKI体系中比较典型的机制包括 ​CRL、OCSP以及OCSP Stapling​。

1. CRL:证书吊销列表

CRL(Certificate Revocation List)可以理解成CA维护的一份“证书黑名单”。

里面记录已经被吊销的证书序列号,以及对应的吊销时间和原因等信息。

客户端获取CRL后,就可以检查自己正在验证的证书序列号是否出现在列表中。

它的问题也很明显:

证书数量越来越多以后,完整CRL可能变得很大。

客户端下载整个列表,只为了确认其中某一张证书是否被吊销,效率并不高。

2. OCSP:在线查询证书状态

OCSP(Online Certificate Status Protocol)采用的是另一种思路。

客户端不需要下载整个CRL,而是向CA提供的OCSP服务查询某张证书的状态。

返回结果一般包括:

  • Good​:证书状态正常;
  • Revoked​:证书已经吊销;
  • Unknown​:无法确定证书状态。

这样查询的数据量比下载完整CRL小很多。

但OCSP也有一个明显问题:

客户端需要额外访问CA的OCSP服务器。

如果OCSP服务响应慢、网络不通,就可能影响证书状态检查。

3. OCSP Stapling:由服务器提前查询

OCSP Stapling就是针对这个问题产生的。

启用后,不需要每次都让客户端自己去CA查询。

Web服务器会提前向CA的OCSP服务器获取一份经过CA签名的证书状态响应,然后在TLS握手过程中把这份响应提供给客户端。

这样客户端不需要再直接访问CA的OCSP服务器。

简单理解:

普通OCSP:浏览器自己问CA。 OCSP Stapling:服务器先问CA,再把结果带给浏览器。

这能够减少客户端额外的网络请求,也能降低OCSP查询对网站访问速度的影响。

如果需要了解证书链、OCSP Stapling等部署问题,可以进一步参考 SSL证书安装与部署


CRL、OCSP和OCSP Stapling有什么区别?

机制工作方式主要特点
CRL下载CA发布的吊销列表机制成熟,但列表可能较大
OCSP查询单张证书的状态数据量小,但需要访问OCSP服务
OCSP Stapling服务器提前获取OCSP响应减少客户端直接查询CA的请求

需要特别注意的是,不同操作系统、浏览器和TLS实现对证书吊销检查的策略并不完全相同。

因此不能简单理解为:

“证书被CA吊销 → 所有浏览器都会立即查询OCSP → 网站马上无法访问。”

现实中的浏览器会根据自身的证书验证机制、缓存策略以及吊销数据来源进行判断。


怎么判断SSL证书是不是被吊销?

如果怀疑网站证书已经被吊销,可以先检查当前服务器实际提供的证书。

重点查看:

  • 证书域名;
  • 证书序列号;
  • SHA-256指纹;
  • 有效期;
  • Issuer(签发CA);
  • CRL Distribution Points;
  • OCSP URL;
  • 当前证书状态。

可以使用 SSL证书检测工具 查看网站当前部署的证书信息。

如果CA后台显示的证书序列号与服务器实际提供的证书不一致,还要考虑:

服务器、CDN、负载均衡或者WAF上可能部署的不是同一张证书。

这种情况在证书续期、更换证书时尤其容易发生。


SSL证书被吊销后怎么办?

证书一旦确认已经被CA吊销,不要继续尝试通过服务器配置把它“恢复”。

吊销状态不能通过重新加载Nginx、重启IIS或者删除浏览器缓存来恢复。

正确处理顺序一般是:

第一步:确认吊销原因

登录证书平台或者联系CA,确认:

  • 哪张证书被吊销;
  • 证书序列号是什么;
  • 为什么被吊销;
  • 是否需要重新签发。

如果是私钥泄露,更换证书时不要继续使用原来的私钥。

第二步:重新生成密钥对

如果原证书的私钥已经泄露,重新申请证书时应生成新的CSR和新的私钥。

不要直接拿旧CSR重新申请后继续使用原密钥。

第三步:重新签发SSL证书

完成域名验证或者企业身份验证后,由CA重新签发新证书。

第四步:部署新证书

根据服务器环境重新部署:

  • Nginx:替换证书文件并执行配置检查、Reload;
  • Apache:替换证书并重新加载服务;
  • IIS:导入新的PFX,然后修改HTTPS绑定;
  • CDN/WAF/负载均衡:同步替换对应节点上的证书。

具体安装步骤可以参考 SSL证书部署

第五步:确认外网实际提供的新证书

不要只检查服务器配置文件。

如果网站前面还有CDN、WAF或负载均衡,应该从公网重新检查实际返回的证书序列号和有效期,确认用户访问到的确实是新证书。


证书吊销和证书过期有什么区别?

这两个问题非常容易混在一起。

证书过期是时间到了,证书吊销是CA提前让它失效。

例如:

证书有效期:2026年1月1日~2027年1月1日

如果到了2027年1月1日还没有更新,这是​证书过期​。

如果在2026年8月因为私钥泄露被CA标记为Revoked,则属于​证书吊销​。

因此:

过期可以提前续期解决,吊销则需要重新签发新的证书。


常见问题 FAQ

Q:SSL证书被吊销后还能恢复吗?

不能简单恢复。

一旦CA正式将证书标记为Revoked,不能通过重新安装证书、重启Web服务器等方式取消吊销状态。正确处理方式是重新申请并部署新的SSL证书。

Q:证书吊销后,网站一定马上打不开吗?

不一定。

是否立即拦截取决于客户端的证书吊销检查机制。不同浏览器和操作系统的实现方式并不完全一样,因此可能出现某些客户端报错,而另外一些客户端仍然可以访问的情况。

Q:SSL证书过期和吊销哪个更严重?

两者原因不同。

证书过期属于正常的生命周期结束;证书吊销则往往意味着证书存在安全、签发或使用方面的问题。

尤其是​私钥泄露导致的吊销,应优先处理密钥安全问题​。

Q:重新签发证书后,原来的证书需要删除吗?

不一定。

如果原证书只是正常到期,可以在服务器上保留一段时间作为备份;如果证书因为私钥泄露或安全事件被吊销,则应停止使用原证书,并根据服务器环境清理不再需要的证书和私钥文件。

Q:OCSP Stapling开启后,是不是就不会检查证书吊销了?

不是。

OCSP Stapling只是改变了证书状态信息的获取方式。服务器提前获取OCSP响应,再提供给客户端,并不意味着吊销机制被关闭。

而且最终是否检查、如何处理吊销状态,还取决于具体客户端的实现。


总结

SSL证书吊销解决的是一个很实际的问题:

证书明明还没到期,但已经不能再信任了怎么办?

私钥泄露、CA误签发、域名控制权变化以及其他安全或合规原因,都可能导致证书在有效期结束之前被吊销。

CRL负责提供吊销列表,OCSP负责查询单张证书的状态,OCSP Stapling则由服务器提前获取状态响应,再提供给客户端。三者解决的是同一个问题,但工作方式不同。

如果网站证书已经确认被吊销,重点不是研究怎么“恢复”这张证书,而是​确认吊销原因、重新生成密钥、重新签发证书,然后检查服务器、CDN、WAF等所有对外节点是否已经换成新证书​。

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS安全服务平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

TopSSL是一站式SSL证书服务平台,提供免费SSL证书申请、商业SSL证书服务及HTTPS安全解决方案,支持DV、OV、EV、通配符和国密SSL证书服务。2004-2026 © 北京传诚信  版权所有 |  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn