CSR.pluscsr.plus
← 返回文章
故障排除2026-08-15•4 分鐘閱讀

自簽章憑證:瀏覽器與應用程式中的信任錯誤

· CSR.plus 團隊

自簽章憑證:瀏覽器與應用程式中的信任錯誤
  • •自簽章憑證自己就是根——在您安裝它之前,沒有東西信任它。
  • •自簽章憑證只用於本機開發與內部測試;真正的內部服務請使用私有 CA。
  • •把憑證加入一個信任庫(瀏覽器)並不能修復 curl、Java、Python 或行動應用。
自身
信任模型
憑證就是自己的根
開發/測試
適用場景
localhost 與暫存
私有 CA
更好選擇
真正的內部服務
多個
需要更新的庫
瀏覽器、OS、curl、Java、應用

為什麼信任錯誤是預期行為

自簽章憑證宣告自己為根。每個用戶端(瀏覽器、curl、Java、Python、行動應用)都會對照自己的信任庫驗證,找不到比對,然後以信任錯誤失敗。這是正確行為——目標是讓正確的用戶端信任正確的憑證,而不是停用檢查。

正確安裝憑證

匯出憑證 PEM,然後安裝到每個連線的信任庫:OS 鑰匙圈(macOS/Linux/Windows)供瀏覽器使用;curl 的 CA 套件(-cacert 檔案或 SSL_CERT_FILE);Java 的 cacerts(keytool);Python 的 SSL_CERT_FILE 或 requests 的 verify 參數;以及任何行動應用的信任庫。安裝後重新啟動用戶端。

更好的替代方案:私有 CA

對於真正的內部服務,產生私有 CA,只在用戶端信任庫中安裝 CA 根,並由它簽發短期葉子憑證。用戶端無需逐主機安裝即可信任每個內部服務,同時避免停用憑證驗證(curl -k、verify=False)帶來的安全降級。

FAQ

使用 curl -k 或 verify=False 可以嗎?

只適用於一次性本機測試。停用驗證會讓您暴露於中間人攻擊。任何持久場景都應安裝憑證或使用私有 CA。

為什麼瀏覽器信任但應用程式失敗?

瀏覽器使用 OS 鑰匙圈;應用程式自帶信任邏輯。請將憑證安裝到用戶端實際讀取的每個信任庫。

UptimeRobot

免費監控你的 SSL 與在線狀態

UptimeRobot 全天候監視你的憑證與端點——免費方案含 50 個監控。

免費試用 UptimeRobot

聯盟連結——你無需多付任何費用,我們可能獲得佣金。

免費 SSL/TLS 工具

數秒內驗證並檢查你的憑證。

相關文章