本指南按照**从高概率到低概率**的技术逻辑,给出完整排查路径。

浏览器的小锁本质代表:
一旦消失,可能出现:
这是最常见问题。
openssl s_client -connect yourdomain.com:443 -servername yourdomain.com
检查证书有效期。
浏览器报错通常为:
例如:
证书只签发:
topssl.cn
但访问:
www.topssl.cn
就会报错。
很多服务器只部署了主证书,未部署中间证书。
结果是:
openssl s_client -connect yourdomain.com:443 -showcerts
应看到完整链:
Server Certificate
Intermediate Certificate
Root Certificate
若缺失中间证书,需要补充 CA 提供的 fullchain 文件。
如果页面通过 HTTPS 打开,但加载了 HTTP 资源:
浏览器会:
Mixed Content
解决方式:
如果服务器仍启用:
部分浏览器会降级信任或警告。
建议启用:
并禁用不安全加密套件。
即便证书正常,如果网站被列入:
浏览器会显示红色警告。
Chrome 使用 Google Safe Browsing 机制。
可在 Google Search Console 查看安全问题。
常见错误:
可使用:
curl -I http://www.topssl.cn
curl -I https://www.topssl.cn
确认是否 301 正确跳转。
如果曾开启 HSTS:
Strict-Transport-Security
但证书失效或配置错误:
浏览器会强制报错,无法绕过。
排查方式:
常见情况:
检查:
少见但可能:
特别是在旧系统或嵌入式设备上。
| 错误代码 | 排查方向 |
|---|---|
| ERR_CERT_DATE_INVALID | 证书过期 |
| ERR_CERT_COMMON_NAME_INVALID | 域名不匹配 |
| ERR_CERT_AUTHORITY_INVALID | 不受信任 CA |
| ERR_SSL_PROTOCOL_ERROR | TLS 配置异常 |
| Mixed Content | 页面资源问题 |
推荐标准排查顺序:
不要跳步骤。
如果频繁出现:
可以考虑升级为企业级证书(OV 或 EV),并由商业 CA 签发,例如:DigiCert、GlobalSign
企业级证书通常:
地址栏小锁消失的本质原因通常集中在:
技术排查应按照逻辑顺序逐项验证,而不是盲目重装证书。
加密您的网站,赢得客户信任!