你可能会说:
- “浏览器地址栏提示"不安全",是网站被黑了吗?”
- “自定义域名一直显示证书在签发中,要等多久?”
它是什么
HTTPS 做两件事:把传输的内容加密,别人截获了也看不懂;用证书证明服务器的身份。证书由受信任的机构签发,签发前要验证你确实控制着这个域名。
托管平台会替你自动申请证书,常见的是 Let's Encrypt。验证方式通常是检查 DNS 记录是否指向它们,所以 DNS 没配好,或者前面还挡着一层代理时,证书可能迟迟签不下来。
如果域名前面有 Cloudflare 这类代理,访客看到的是代理出示的证书,代理再和后面的平台建立另一段加密连接。两段都要通,页面才打得开。
打个比方
像寄贵重物品:包裹要封好(加密),取件时还要查验证件(证书),确认来取的不是冒名顶替的人。
在这个网站里
e2e.felixwithai.com 上线那天,托管平台上的域名证书一直停在"验证所有权":DNS 早已指对,证书始终签不下来,删掉重建也没用。最后改由 Cloudflare 在前面出示证书、再把请求转给后端(第 3 课)。
容易搞混的地方
常见误解
有小锁的网站就是安全可信的
正确理解
小锁只说明通信加密、证书和域名对得上,不说明网站内容可信。钓鱼网站也可以有 HTTPS。
你可以这样告诉 AI
复制下面这段,贴给你的 AI
检查这个域名的 HTTPS:证书由谁签发、什么时候过期、会不会自动续期?如果前面有 Cloudflare 这样的代理,访客到代理、代理到源站这两段连接分别是怎么加密的?
接下来去哪
先知道
接着看
- 反向代理——挡在服务器前面的一层:替后面的服务接收请求,再按规则转交给真正处理它的地方。
在这些课里出现
相关的真实事故