HTTP Headers 检查关注服务器返回了什么响应头,SSL 证书检查关注 HTTPS 握手和证书链是否可信。两者都常用于网站排查,但对应的问题层级不同。

检查层级不同

SSL 证书检查发生在 HTTPS 建立连接阶段,重点是证书域名、有效期、签发链和协议握手。HTTP Headers 检查发生在请求成功后,重点是状态码、缓存、安全响应头、跳转和内容类型。

如果 HTTPS 连接都无法建立,通常应先看证书和 TLS;如果页面能访问但缓存、跳转或安全策略异常,再看响应头。

常见差异

以下对比用于一般排查,不替代完整安全审计。正式安全配置还需要结合服务器、CDN、浏览器控制台和业务日志。

  • SSL 证书检查:域名匹配、有效期、证书链、HTTPS 握手
  • HTTP Headers 检查:状态码、跳转、缓存、安全头、内容类型
  • 证书正常不代表响应头合理
  • 响应头正常也不代表证书不会过期

推荐排查顺序

网站打不开且浏览器提示证书错误时,先检查 SSL 证书。网站能打开但跳转异常、缓存不生效、CSP 或 HSTS 配置有疑问时,再检查 HTTP Headers。

如果站点经过 CDN,应同时检查用户访问域名和源站域名,避免只看到 CDN 层配置而忽略源站问题。

限制与例外

在线检查工具只能看到一次请求或一次连接的结果,无法完整代表所有地区、所有 CDN 节点和所有浏览器版本。

安全相关结论需要谨慎表述。看到某个响应头缺失,不一定代表存在可利用漏洞,但说明配置可能需要进一步核对。

立即处理

使用相关工具

常见问题

关于这个问题

证书没过期是否代表 HTTPS 没问题?

不一定。还需要检查域名匹配、证书链、协议支持和客户端是否信任签发链。

HTTP Headers 能看出证书问题吗?

通常不能。响应头是在 HTTPS 连接建立后返回的,证书问题应使用专门的 SSL 检查。