打开网页,浏览器先弹安全警告,点了继续或者把网址加进受信任站点,页面还是打不开。这种情况很常见,问题不在你手气差,而是受信任站点和证书信任根本是两套东西。现代浏览器里,受信任站点只影响旧的安全区域策略,比如ActiveX、脚本、Cookie,它不负责绕过HTTPS证书错误。你把网址加进去,浏览器也不会因此就信任一张自签名或过期的证书。
先看警告的具体内容。点地址栏的锁图标或“不安全”提示,看证书详情。常见错误有NET::ERR_CERT_DATE_INVALID,多半是系统时间不对或证书过期;NET::ERR_CERT_COMMON_NAME_INVALID,是证书里的域名和你要访问的域名对不上;NET::ERR_CERT_AUTHORITY_INVALID,是证书颁发者不在浏览器的受信任根列表里,自签名证书和公司内部CA最容易这样;NET::ERR_CERT_REVOKED,是证书被吊销;NET::ERR_SSL_PROTOCOL_ERROR,是协议版本或加密套件谈不拢。不同错误对应不同修法,光点“继续前往”有时按钮根本不出现。
受信任站点为什么无效?在IE和旧版Edge时代,把站点加入受信任站点,再把安全级别调低,确实能放行一些老控件和混合内容。但Chrome、新版Edge、Firefox不读Windows安全区域里的受信任站点列表来放宽证书验证。你要加的不是网址,而是根证书。如果是公司内部系统,找管理员要CA证书文件,双击导入,选择“受信任的根证书颁发机构”,不是“受信任的发布者”。导入后重启浏览器。如果证书是自签名的,也要把对应的根证书装进受信任根,否则每次都会报错。
HSTS也会让“继续前往”消失。网站如果以前返回过Strict-Transport-Security响应头,浏览器会记住这个域名只能走HTTPS,证书一错就直接拦死。Chrome里可以进chrome://net-internals/#hsts,在Delete domain security policies里删掉域名,但这只是临时救急。真正要做的还是把证书修好。
系统时间经常被忽略。证书有生效时间和过期时间,电脑日期差几个小时都可能触发DATE_INVALID。Windows里同步一下Internet时间,时区也确认对。如果时间没问题,再看证书是不是真的过期了。

代理和杀毒软件也会插一脚。很多公司网络或安全软件做SSL中间人检查,把原证书换成自己的证书。浏览器看到的是杀毒软件的证书,如果它的根证书没装进受信任根,就会报AUTHORITY_INVALID。装根证书或者关掉HTTPS扫描能解决,但关掉扫描会让流量裸奔,自己权衡。
协议太老同样没救。TLS 1.0和TLS 1.1在2020年前后已经被Chrome、Firefox、Edge陆续禁用,SHA-1签名的证书从2017年起也不再被主流浏览器信任。老网站如果只支持这些,你把站点加进受信任站点也没用,浏览器在握手阶段就拒绝了。只能让网站升级TLS和证书,或者临时用旧版浏览器,但不建议长期这么干。
还有网络层的问题。域名解析到错误IP,证书肯定对不上。检查hosts文件有没有被改,ping一下看解析结果。如果443端口被防火墙挡住,浏览器可能报连接超时或SSL错误。用手机热点试一下,能打开就说明是内网策略或代理的问题。
排查时按这个路子走:先看错误代码和证书详情,再对系统时间,然后换无痕模式排除插件,接着检查代理和hosts,自签名就导入根证书,公司代理就找IT。不要随便把陌生站点加进受信任根,那等于把家门钥匙交出去。受信任站点不是证书信任的开关,证书问题要用证书办法解决,协议问题要用协议办法解决。搞清楚错误代码,比反复点继续有用得多。