域名覆盖检查

证书域名不匹配检查

检查公网网站证书是否覆盖访客实际打开的域名,包括 www、app 等常见子域名。

搜索意图

你想知道为什么浏览器说网站不可信

域名不匹配是指证书没有覆盖访客正在访问的 hostname。证书可能没过期,也可能由可信机构签发,但浏览器仍然会提示风险。

根域名和 www 不一定互相覆盖

证书签给 example.com,不代表一定覆盖 www.example.com。

子域名需要明确覆盖

app、status、客户门户等入口要么在证书里,要么使用匹配的通配符证书。

CDN 或主机迁移会暴露旧证书

路由变化可能把访客带到还在服务旧域名证书的节点。

手动排查

检查客户实际打开的完整 URL

不要只检查你记得的主域名。应该从浏览器、邮件、广告、二维码或客户文档里的真实链接开始。

粘贴完整公网 URL

完整 URL 能减少把 www.example.com 误查成 example.com 的概率。

先读主结论

结果会先说明证书是否覆盖该域名,再把 issuer、fingerprint 等细节放在后面。

用技术详情定位修复点

SAN/CN、端口和错误原因可以帮助判断要重签证书、改 DNS,还是修代理配置。

持续监控价值

监控客户真正使用的 hostname

修好不匹配问题后,把真实公网入口加入持续监控。Cert Monitor 会检查你选择的目标,并在风险再次出现时邮件提醒。

重要 hostname 单独监控

不同 hostname 可能独立失败,monitor 应该匹配客户实际访问的入口。

匿名检查默认不保存结果

只有注册并确认创建 monitor 后,才会持久保存你选择监控的网站。

公网失败就是客户风险

如果无法从公网确认安全证书,访客可能也会遇到访问问题。