麦式参考 MickerBook Reference

HTTPS / SSL

HTTPS / SSL

也常被叫作:网址前面的锁小锁头SSL 证书加密证书安全连接

你可能会这么说

「网址前面那个小锁是什么意思?为什么有的网站显示「不安全」?」

HTTPS / SSL HTTPS / SSL

给网站和访客之间的传输加密、并证明这就是你要找的那个网站,对应地址栏的小锁。

你在网页上输入的密码、填的表单,如果不加密,会以明文在网络上传,中间任何一跳都可能被人截走。HTTPS 就是给这条传输通道加密,靠的是 SSL/TLS 证书。没配证书的网站,浏览器地址栏会直接显示「不安全」——这在今天等于公开宣告「别在这输入任何东西」。

证书要做两件事:加密传输 + 证明身份(证书里写死了它属于哪个域名,只有控制那个域名的人能拿到证书)。证书有有效期,常见的是 90 天到一年,会过期——过期之后浏览器照样警告,不会给你缓冲期。好在 Let's Encrypt 这类免费证书支持自动续期,「网站没钱所以做不了 HTTPS」在 2026 年已经不是理由。

验证 HTTPS 不是看「有没有锁」,要看三个具体的东西:地址栏是不是 https:// 开头;点开小锁看证书的域名和你访问的域名一不一致(证书是 example.com 的,你却在访问 www.example.com,照样报警告);证书有没有过期。还有一个常被漏掉的动作:直接输入 http:// 开头的地址,看它会不会自动跳转到 https——不跳,就还有一半访客走在明文通道上。

长什么样 真实可交互,不是截图

✓ https://example.com地址栏有小锁
证书有效、域名匹配
http 自动跳转 https
✕ 「不安全」「您的连接不是私密连接」
证书过期
证书域名不匹配

判断标准全部可亲手看:地址栏、锁里的证书信息、http 会不会跳转。不需要懂加密数学,只需要会点开锁头看几行字。

拆开看,里面有这几块

  1. 1
    证书 Certificate

    一段加密凭证,写明了它属于哪个域名、由谁签发、什么时候过期。

  2. 2
    有效期 Validity

    常见 90 天到一年。会过期,过期浏览器就报警告。自动续期是标配。

  3. 3
    域名匹配 Domain match

    证书只对写死的域名有效。裸域、www、子域之间不通用,少一个就报错。

  4. 4
    地址栏提示 Browser indicator

    小锁 / 「不安全」警告,是浏览器替你做的第一道检查,也是你日常看到的全部。

常见的有哪几种

免费证书Free (Let's Encrypt)

有效期短(90 天),配自动续期后基本不用管。

用在:绝大多数个人站和中小站点

托管平台自带Hosting-provided

Vercel、GitHub Pages 这类平台自动发证书,你什么都不用配。

用在:用托管平台部署时

付费证书Paid cert

有效期更长,部分带企业身份验证(OV/EV)。

用在:企业官网、对信任背书有要求的场景

容易搞混?这样区分

HTTPS / SSL 网站是否可信 Trustworthiness

HTTPS 只保证「传输加密 + 证明这个域名确实是它自己」。它不保证网站内容靠谱——钓鱼网站一样有小锁。看到锁只能确认通道安全,不能确认人可信。

HTTPS / SSL 域名 Domain name

证书和域名是绑死的:证书里写着它覆盖哪个域名,你换域名、加子域,证书都要重新签发或覆盖。域名是长期的,证书是短期要维护的。

看 域名
HTTPS / SSL CDN CDN

接入 CDN 后,证书的签发和维护可能从源站移到了 CDN 层。改 CDN 配置时把证书弄挂,是最常见的「突然不安全」原因。

看 CDN

什么时候用得上

首次上线

配好证书后,用无痕窗口确认小锁、证书域名、http 跳转三件事都过,再宣布上线。

证书快到期

确认自动续期真的配了(不是配了「计划」没配「执行」),到期前一周再检查一次。

加了子域或换了域名

旧证书不覆盖新地址,需要重新签发;换域名更是要整套重来。

你可以这样跟 AI 说

直接复制下面这段,把【】里的换成你的情况。它比一句「帮我加个 X」多说清楚了:改哪里、不许动啥、做完交什么。

【任务】让 [example.com](含 www 子域)启用 HTTPS,地址栏显示小锁、不出现「不安全」
【范围】只做证书签发与 HTTPS 配置;不动网站代码和内容
【目标】
  - https://example.com 和 https://www.example.com 都能打开且无警告
  - 证书信息里:域名匹配、有效期正常
【边界】
  - 不动除 HTTPS 重定向以外的服务器配置
  - 不读取、不输出私钥和证书内容到聊天里
  - 不引导我买付费证书,先用免费的
【交付】
  - 证书签发机构、到期时间、自动续期是否已配好(给出证据)
  - 我用哪个网址验证、以及你用什么在线工具验证的(结果贴出来)
  - 明确说明 http 会不会自动跳 https

「不输出私钥到聊天里」不是客气话——私钥一旦贴出来就等于作废,AI 图省事把证书内容原样贴给你看,是帮倒忙。另外让它把在线检测结果贴出来,比「配好了」三个字可信得多。

它说「做好了」,你怎么自己验

这是本站的重头戏。AI 最会的不是写代码,是说「已完成」。这一条,它通常最多做到「生产」这层:线上真实环境有效,有回滚和观测。

要亲眼看到这些,才算数

  • 无痕窗口打开 https://example.com,地址栏有小锁、没有「不安全」警告。
  • 点开小锁看证书:域名和你访问的一致、未过期、签发机构是谁。
  • 用在线 HTTPS 检测工具(如 SSL Labs)扫一遍,确认没有红色报错。
  • 直接输入 http://example.com,看会不会自动跳到 https。不跳=还有访客走明文。
  • 确认自动续期配好且跑通过:让 AI 出示最近一次续期记录,或你自己在面板里看到「下次续期时间」。

它常这么糊弄你

  • 「证书已经配好了」——但无痕窗口打开还是「您的连接不是私密连接」。截图不可信,自己开一次才算。
  • 「https 没问题」——但 http 不跳转、或者证书只覆盖了裸域没覆盖 www,一半访客还走在不安全通道上。
  • 把私钥或证书内容贴到聊天里。私钥泄露等于证书作废,必须立刻重签。
  • 「免费证书快到期了,建议升级付费的」——免费证书配自动续期完全够用,到期提醒常常是推销话术。
  • 接 CDN 时把证书弄挂,然后说「证书是 CDN 的问题,不归我管」——谁改的谁负责恢复。

HTTPS 是完全可观测的:地址栏、锁里的证书信息、在线检测工具,全是你能亲手看的,验到生产层毫无悬念。它也是少数「用户会先于你发现」的问题——浏览器直接拦,用户不会反馈,只会直接流失。

考考你 选一个你觉得对的

地址栏有小锁,说明什么?