发布时间:2026-08-07 11:13:12 分类:营销学堂
今天访问某站点,浏览器却突然弹出一个刺眼的红色警告——「您的连接不是私密连接」「NET::ERR_CERT_AUTHORITY_INVALID」,或者「此证书不受信任」。
看到这一幕,十有八九会立刻关掉页面。对于企业官网、电商、登录系统来说,这种「不受信任」的提示简直是转化率的杀手。
别慌。这个错误绝大多数情况下不是证书坏了,而是配置或环境出了小问题。本文帮你来解决这个问题,从源头避免它。
SSL/TLS 证书的本质,是网站向浏览器「验证身份」的凭证。浏览器内置了一叠它信任的「根证书」(由受认可的证书颁发机构 CA 签发)。当你的站点证书能一路追溯到一个受信任的根,浏览器就显示安全锁;一旦这条信任链断掉,浏览器就会判定「我不认识你」,于是弹出「不受信任」警告。
「不受信任」通常不是加密失效,而是信任关系没建立起来。
你上传了网站证书,却漏装了中间证书(CA Bundle / Intermediate)。浏览器手里只有根证书,看不到「根 → 中间 → 你的证书」的完整链条,于是判定不受信任。
解决办法:
yourdomain.crt + ca_bundle.crt);ssl_certificate /path/fullchain.crt; # 含站点证书+中间证书
ssl_certificate_key /path/private.key;
SSLCertificateChainFile(或合并进证书文件);自签名证书是自己给自己签发的,不在浏览器信任库里,必然触发警告。它只适合内网测试,不能对外。
解决办法:对外业务请改用正规 CA 签发的证书(DV/OV/EV),删除自签名证书配置。
证书有生效起止时间。如果设备日期/时间偏差较大,浏览器会认为「证书还没生效」或「已过期」,从而报不受信任。
解决办法:把系统时间同步到网络时间(Windows:设置 → 时间和语言 → 自动设置时间;macOS:系统设置 → 通用 → 日期与时间 → 自动)。改完刷新即可。
一些老旧的安卓手机、Windows XP、或被精简过的系统,信任库没有及时更新,认不出较新的 CA 根证书。
解决办法:升级系统/浏览器到较新版本;若必须使用老环境,选择兼容性更广的 RSA 2048 证书,或更换被老设备广泛信任的知名 CA 品牌。
证书到期未续费,或因私钥泄露等原因被 CA 吊销,都会立刻变「不受信任」。
解决办法:尽快重新购买并重新签发部署;若被吊销需重新申请新证书。
访问 www.example.com,证书却只保护了 example.com(或反之),浏览器会报 NET::ERR_CERT_COMMON_NAME_INVALID,表现上也像「不受信任」。
解决办法:重新签发覆盖正确域名的证书;多子域用通配符证书,多品牌用多域名(SAN)证书,一次配齐。
不确定是哪种原因?按这个顺序来定位:
把专业的事交给专业的人——证书选得对、装得好、有人管。
🔒 网站安全无小事。一张受信任的 SSL 证书,既是给用户的安全感,也是给业务的信任背书。
立即前往爱名网选购 SSL 证书 👉 ssl.22.cn
把「不受信任」变成「安全锁」,从选对证书开始。