在

结论速览
小锁只是起点。正式站点还需要完整证书链、正确跳转、谨慎启用 HSTS、安全响应头、自动续期和实际加载验证。
适用对象:网站管理员、开发与运维人员 阅读时间:约 10 分钟
一、小锁到底证明什么
浏览器验证证书是否由可信机构签发、是否覆盖当前域名、是否仍在有效期,并与服务器协商加密连接。它不保证网页内容可信,也不保证应用不存在 SQL 注入、越权或供应链漏洞。
二、证书链与域名覆盖
同时使用裸域名和 www 时,证书应覆盖两者。服务器还必须提供正确的中间证书链。验证时不要只看证书文件存在,还应从外部真正握手:
curl -I https://example.test/
openssl s_client -connect example.test:443 -servername example.test
三、301 跳转不是 HSTS
301 发生在浏览器先建立 HTTP 连接之后;HSTS 告诉浏览器未来直接使用 HTTPS。首次访问、过早启用和错误 includeSubDomains 都可能造成意外,因此应在全站 HTTPS 稳定、证书自动续期和所有子域就绪后再启用。
四、常用安全响应头
- Content-Security-Policy:限制脚本、样式、图片等资源来源,建议先以 Report-Only 观察。
- X-Content-Type-Options: nosniff:减少 MIME 嗅探。
- Referrer-Policy:控制跨站请求携带的来源信息。
- Permissions-Policy:限制不必要的浏览器能力。
- frame-ancestors:通过 CSP 控制页面能否被嵌入。
五、验证而不是“配置完就算”
每次变更后至少检查 HTTP→HTTPS、裸域名→规范域名、证书域名与有效期、响应头、静态资源混合内容、登录与后台跳转。续期成功与 Web 服务已加载新证书是两个独立检查项。
六、常见误区
把所有请求缓存会泄露登录态;CSP 一次收得过紧会破坏页面;HSTS preload 难以快速撤回;只配置一个域名会让另一个域名报错;在反向代理后未正确识别 HTTPS 会造成循环跳转。
官方来源
最后核验:2026-08-12。