什么是证书错误?
无爬虫抓取浏览器为需要浏览器原生HTTPS验证和渲染页面行为的公共网络工作流程运行托管的浏览器会话。
简而言之
- 什么是证书错误有一个精确的技术边界。 浏览器一起评估多个属性:请求的主机名必须与证书中的身份匹配,当前时间必须在证书有效期内,签名和使用必须是可接受的,链必须达到受信任的根。任何必要检查的失败都会停止受信任的HTTPS,即使服务器可访问。
- 过期或尚未生效的证书是一个常见原因。 服务器证书超出了其有效期,或者客户端时钟错误。将证书日期与受信任的时间源进行比较。
- 安全规则改变了安全的下一步。 不要仅仅为了消除警告而添加未知的证书颁发机构或忽略主机名不匹配;首先确认证书的所有者和目的。
- 不要输入凭据。 在证书警告未解决之前,请在登录、付款或私人数据之前停止。
- 基于浏览器的数据工作流程中的证书错误需要明确分类。 对于使用私有根的授权内部系统,通过管理设备配置部署信任并记录范围。绝不要将私有根密钥放入集合工作程序、存储库或自动化提示中。
证书错误表示网站身份无法被验证
当浏览器无法验证用于HTTPS连接的数字证书时,会出现证书错误。仅仅加密是不够的:浏览器还需要证据证明服务器控制请求的主机名,并且一个受信任的证书颁发机构将该身份链接到一个被接受的根。
警告可能来源于过期证书、主机名不匹配、缺失中间证书、未知颁发机构、自签名证书、已撤销证书、不正确的设备时钟或替换站点证书的网络产品。确切的浏览器代码很重要,因为每个原因有不同的所有者。
点击警告可能会使凭据和内容暴露给意想不到的终端。安全的响应是检查主机名、颁发机构、有效期和链;与另一个受信任的设备和网络进行比较;并让站点或网络管理员修复信任路径。
证书错误的直接含义
证书错误意味着客户无法根据其信任和政策规则验证服务器的证书以请求HTTPS身份。 RFC 5280 定义了用于构建和验证认证路径的互联网证书和证书吊销列表配置文件。
浏览器一起评估多个属性:请求的主机名必须与证书中的身份匹配,当前时间必须在证书有效期内,签名和使用必须是可接受的,链必须达到受信任的根。任何必要检查的失败都会停止受信任的HTTPS,即使服务器可访问。
浏览器如何验证证书
在TLS握手过程中,服务器发送其叶证书以及通常需要构建路径的中间证书。浏览器从叶证书检查到已经存在于其信任存储中的受信任根的签名。服务器通常不发送根证书。
然后,浏览器检查请求的主机名是否出现在证书的主题备用名称中,有效期是否包括当前时间,密钥使用和扩展密钥使用是否允许服务器身份验证,以及适用的撤销和平台政策是否通过。
企业TLS检查故意改变此路径,通过呈现由组织控制的根签署的证书。这在管理设备上是合法的,但根必须通过授权管理进行部署。如果个人设备突然在许多站点上看到相同的未知颁发机构,将其视为网络或设备安全事件。
| 握手阶段 | 预期结果 | 失败线索 |
|---|---|---|
| 身份 | 主机名与证书名称匹配 | 常用名或主题备用名称不匹配 |
| 时间 | 当前时间在有效期内 | 过期或尚未生效的证书 |
| 信任路径 | 链达到受信任的根 | 未知颁发机构或缺失中间证书 |
| 政策 | 使用、签名和撤销检查通过 | 不支持的使用、弱签名或已撤销状态 |
常见证书错误类别
错误代码和跨站点范围通常会揭示缺陷属于一个服务器、一个设备还是网络路径。
过期或尚未生效的证书
服务器证书超出了其有效期,或者客户端时钟错误。将证书日期与受信任的时间源进行比较。
主机名不匹配
该证书不包含请求的主机名。这通常是由于错误的虚拟主机路由、不正确的负载均衡绑定或通过不受支持的别名访问造成的。
未知的颁发者
浏览器无法建立到受信任根的链。服务器可能省略了中间证书,或者颁发者可能是私有的,并且未安装在设备上。
自签名证书
叶证书自行签名并不是接受的信任锚。在受控实验室中这可能是合适的,但在公共网络上并不自动可信。
已撤销或政策拒绝的证书
证书可能被拒绝,因为它被撤销、使用了不可接受的签名、缺乏所需的用法或未通过特定浏览器的安全策略。
HTTPS 检查或强制门户
网络设备可以替换证书,并且 Wi-Fi 登录门户可以拦截初始请求。颁发者和多站点范围暴露了这种模式。
在更改信任之前阅读错误代码和证书
证书调查应保留警告并确定哪个验证规则失败。
- 验证请求的主机名。 检查拼写、未支持的别名,以及重定向到不包含在证书中的主机。
- 记录浏览器代码。 权限无效、名称无效、过期、弱签名和透明度错误描述了不同的验证阶段。
- 检查叶证书和链。 注意主题备用名称、颁发者、有效性、用途、签名、中间序列以及客户端选择的信任锚。
- 检查设备时钟。 在将有效性日期视为服务器缺陷之前,请使用可信的时间源并确认时区。
- 比较另一台当前设备。 单设备范围表示信任商店、时钟、安全产品或管理设备配置问题。
- 比较另一个受信任的网络。 如果颁发者在网络之间更改,请与管理员调查强制门户、VPN 和 TLS 检查。
- 测试每个服务边缘。 站点所有者应验证证书和链在各个区域、负载均衡器、IPv4、IPv6 和部署槽之间的一致性。
中的路径验证模型 互联网证书配置文件, Chrome 的证书代码指导在 Chrome 证书错误帮助, 和 Mozilla 的颁发者诊断在 Mozilla 证书错误指导 支持分别检查身份、时间、信任和政策。
对浏览器证书警告的安全响应
首先保护身份检查;便利性不应超过关于服务器和网络的证据。
- 请勿输入凭据。 在登录、支付或私人数据之前停止,直到证书警告解决。
- 纠正设备时钟。 错误的日期、时间或时区可能导致许多原本有效的证书失败。
- 通过其批准的流程登录强制门户。 公共 Wi-Fi 可能会在网络注册完成之前拦截 HTTPS。
- 与管理员确认管理证书。 仅通过具有文档目的的受信任组织渠道安装私有根证书。
站点所有者如何修复证书错误
修复必须在提供域的每个端点上恢复有效的链和主机名绑定。
在过期之前续订并部署所需中间链的叶证书。确认私钥匹配,文件权限允许 TLS 服务使用,并且每个负载均衡器或边缘区域接收相同的预期版本。
在证书中明确涵盖每个受支持的主机名,并将 SNI 路由到正确的虚拟主机。仅在自己的 TLS 连接成功后重定向别名,因为浏览器在接收 HTTP 重定向之前验证别名证书。
监控证书过期、链一致性、主机名覆盖和外部生产网络中提供的颁发者。部署检查应测试两个地址族和所有活动区域,以便过时的边缘不能隐藏在健康的主节点后面。
证书错误与附近的安全连接故障
浏览器在每个早期层成功之后,可能会失败身份验证、TLS协商、传输或HTTP。
| 症状 | 主要层 | 诊断重点 |
|---|---|---|
| 证书错误 | 服务器身份验证失败 | 主机名、时间、链、颁发者、策略 |
| SSL握手失败 | TLS协商未完成 | 版本、算法、SNI、证书、客户端认证 |
| 连接重置 | 传输突然结束 | 端点或中介重置证据 |
| HTTP错误 | TLS成功且服务器返回了状态 | 应用程序或网关行为 |
基于浏览器的数据工作流中的证书错误
该 Scrapeless Scraping Browser文档 描述了受管理的浏览器连接表面。基于浏览器的收集器应保持正常的证书验证,并将证书警告分类为安全连接故障,而不是强迫通过不受信任的会话进行提取。
记录主机名、浏览器错误、颁发者、有效性元数据,以及另一个受信任的网络是否更改了链。保持证书细节不包含私钥和会话凭据。如果目标证书无效,则停止作业并向网站所有者报告缺陷。
对于使用私有根的授权内部系统,通过管理的设备配置部署信任并记录范围。绝不要将私有根密钥放在收集工作者、存储库或自动化提示中。
证书警告保护服务器身份
证书错误意味着浏览器无法证明HTTPS端点是根据其信任政策请求的网站。主机名、时间、链、颁发者、使用、撤销和网络拦截是主要类别。
读取特定代码,检查服务链,比较设备和网络范围,并修复端点或管理的信任配置。不要通过削弱验证或信任未知的权限来清除警告。
准备好让安全连接故障更容易诊断吗?
在安全页面故障到达下游数据之前,捕获握手边界、证据、最终URL和呈现内容。
今天注册并获得 $5的免费信用 — 无需信用卡.
领取您的$5信用→常见问题
证书错误总是黑客攻击吗?
证书错误不总是攻击;常见原因包括过期、主机名错误、缺失的中介、错误的时钟和授权企业检查。它仍然会移除受信任的身份保证,因此需在继续之前进行调查。
错误的时钟会导致证书错误吗?
错误的日期、时间或时区可能使有效证书看起来已过期或尚未有效。请从受信任的来源校正时钟,然后再次加载页面。
为什么许多网站同时出现证书错误?
多站点范围通常指向设备时钟、信任存储、杀毒软件HTTPS扫描、企业检查、恶意软件、VPN或强制门户,而不是每个站点独立的证书故障。
重定向可以修复主机名证书不匹配吗?
重定向无法修复第一个主机名的证书不匹配,因为TLS连接必须成功,浏览器才能接收重定向。原始主机名也需要有效证书。
自动化浏览器应该忽略证书错误吗?
自动化浏览器不应忽略用于生产收集的证书错误。它们应记录故障、保护凭据,并仅在网站或授权的信任配置修复后恢复。