网站叶子证书
api.learnlab.cn
- 域名
- api.learnlab.cn, www.learnlab.cn
- 有效期
- 2026-06-18 → 2026-09-16
- 签发者
- LearnLab TLS CA R2
TLS 身份验证台 · 案卷 10-03
一张证书看起来完整,不代表浏览器就该放行。布置故障,再沿着叶子证书、中间 CA、根 CA 与私钥证明逐层验真。
“服务器发来了证书”为什么仍然可能失败?浏览器需要证明域名、时间、签名链、信任锚、吊销状态和私钥持有关系同时成立。
等待验证网站叶子证书
中间 CA 证书
客户端信任锚
关键区别:根证书通常不必由服务器发送,它是客户端预先信任的起点;中间证书通常必须由服务器补齐。链能连上,还要继续检查域名、有效期、用途、吊销与私钥证明。
浏览器最终结论
选择故障后点击“开始逐层验证”。配置变化后,旧结论不会被冒充成新结论。
失败层:等待验证。
域名、有效期或吊销出错时,通常需要签发覆盖正确名称的新证书,并完成安全替换。
漏发中间证书、加载错私钥时,证书本身可能没坏;应修正服务器链文件和私钥配置。
私有 CA 只适合受管客户端。公众服务应提供能落到公众客户端信任库的链,而不是教用户点击继续。