故障排除2026-08-15•4 分鐘閱讀
自簽章憑證:瀏覽器與應用程式中的信任錯誤
· CSR.plus 團隊

- •自簽章憑證自己就是根——在您安裝它之前,沒有東西信任它。
- •自簽章憑證只用於本機開發與內部測試;真正的內部服務請使用私有 CA。
- •把憑證加入一個信任庫(瀏覽器)並不能修復 curl、Java、Python 或行動應用。
自身
信任模型
憑證就是自己的根
開發/測試
適用場景
localhost 與暫存
私有 CA
更好選擇
真正的內部服務
多個
需要更新的庫
瀏覽器、OS、curl、Java、應用
為什麼信任錯誤是預期行為
自簽章憑證宣告自己為根。每個用戶端(瀏覽器、curl、Java、Python、行動應用)都會對照自己的信任庫驗證,找不到比對,然後以信任錯誤失敗。這是正確行為——目標是讓正確的用戶端信任正確的憑證,而不是停用檢查。
正確安裝憑證
匯出憑證 PEM,然後安裝到每個連線的信任庫:OS 鑰匙圈(macOS/Linux/Windows)供瀏覽器使用;curl 的 CA 套件(-cacert 檔案或 SSL_CERT_FILE);Java 的 cacerts(keytool);Python 的 SSL_CERT_FILE 或 requests 的 verify 參數;以及任何行動應用的信任庫。安裝後重新啟動用戶端。
更好的替代方案:私有 CA
對於真正的內部服務,產生私有 CA,只在用戶端信任庫中安裝 CA 根,並由它簽發短期葉子憑證。用戶端無需逐主機安裝即可信任每個內部服務,同時避免停用憑證驗證(curl -k、verify=False)帶來的安全降級。
FAQ
使用 curl -k 或 verify=False 可以嗎?
只適用於一次性本機測試。停用驗證會讓您暴露於中間人攻擊。任何持久場景都應安裝憑證或使用私有 CA。
為什麼瀏覽器信任但應用程式失敗?
瀏覽器使用 OS 鑰匙圈;應用程式自帶信任邏輯。請將憑證安裝到用戶端實際讀取的每個信任庫。
UptimeRobot
免費監控你的 SSL 與在線狀態
UptimeRobot 全天候監視你的憑證與端點——免費方案含 50 個監控。
聯盟連結——你無需多付任何費用,我們可能獲得佣金。
免費 SSL/TLS 工具
數秒內驗證並檢查你的憑證。