HTTP Headers 检查关注服务器返回了什么响应头,SSL 证书检查关注 HTTPS 握手和证书链是否可信。两者都常用于网站排查,但对应的问题层级不同。
检查层级不同
SSL 证书检查发生在 HTTPS 建立连接阶段,重点是证书域名、有效期、签发链和协议握手。HTTP Headers 检查发生在请求成功后,重点是状态码、缓存、安全响应头、跳转和内容类型。
如果 HTTPS 连接都无法建立,通常应先看证书和 TLS;如果页面能访问但缓存、跳转或安全策略异常,再看响应头。
常见差异
以下对比用于一般排查,不替代完整安全审计。正式安全配置还需要结合服务器、CDN、浏览器控制台和业务日志。
- SSL 证书检查:域名匹配、有效期、证书链、HTTPS 握手
- HTTP Headers 检查:状态码、跳转、缓存、安全头、内容类型
- 证书正常不代表响应头合理
- 响应头正常也不代表证书不会过期
推荐排查顺序
网站打不开且浏览器提示证书错误时,先检查 SSL 证书。网站能打开但跳转异常、缓存不生效、CSP 或 HSTS 配置有疑问时,再检查 HTTP Headers。
如果站点经过 CDN,应同时检查用户访问域名和源站域名,避免只看到 CDN 层配置而忽略源站问题。
限制与例外
在线检查工具只能看到一次请求或一次连接的结果,无法完整代表所有地区、所有 CDN 节点和所有浏览器版本。
安全相关结论需要谨慎表述。看到某个响应头缺失,不一定代表存在可利用漏洞,但说明配置可能需要进一步核对。
立即处理
使用相关工具
常见问题
关于这个问题
证书没过期是否代表 HTTPS 没问题?
不一定。还需要检查域名匹配、证书链、协议支持和客户端是否信任签发链。
HTTP Headers 能看出证书问题吗?
通常不能。响应头是在 HTTPS 连接建立后返回的,证书问题应使用专门的 SSL 检查。
