网站综合诊断适合先建立全貌,但每个模块回答的问题不同。正确的阅读顺序是先记录检测时间和目标,再把 DNS 可达、HTTP 响应、证书状态和规则发现逐项对齐,不能只看最终的正常或异常标签。

先保存一次可复核的检测记录

开始排查前,记录目标主机名、输入协议、检测时间、工具版本或报告版本,以及报告是否为 complete 还是 partial。相同域名在 CDN、DNS 缓存和证书续期后可能返回不同结果,没有时间点就无法比较前后变化。

不要把报告里的 IP、证书指纹或响应头直接当成永久事实。它们是某个检测节点在某个时刻看到的公开结果,后续复查时应保留新的完整记录。

  • 目标域名和输入协议
  • checkedAt、报告状态和耗时
  • 各模块状态与错误信息
  • 重点 finding 的证据原文

按依赖关系阅读五个模块

先看 DNS 是否有 A 或 AAAA,再看 IP 是否为预期公开地址;DNS 没有结果时,后面的 HTTP 和 SSL 失败应作为后续影响理解。解析有结果后,再看 HTTP/HTTPS 是否返回状态码、是否发生过多跳转,最后核对 SSL 域名匹配、有效期和信任链。

如果 HTTP 成功而 SSL 失败,说明不同检测路径可能使用了不同入口或结果已发生变化,应重新用同一域名和时间点复查,而不是简单合并两个结论。

  • DNS:名称能否得到地址
  • IP:地址范围和归属只是参考
  • HTTP:请求是否得到响应
  • SSL:HTTPS 握手和证书是否可信

如何处理规则发现

规则发现包含严重程度、证据、影响和建议。严重程度表示继续排查的优先级,不等于漏洞评级或业务损失金额。例如缺少 HSTS/CSP 通常是加固提醒,不能单凭缺失就断言存在可利用漏洞。

先确认证据是否与目标和协议对应,再采取建议动作。对于 5xx、证书不匹配和解析无地址等问题,应优先保留原始响应、证书错误或 DNS 状态,方便交给运维复现。

  • 先核对证据,再看影响
  • 不要把 reminder 当成 confirmed vulnerability
  • 部分完成报告要区分失败模块
  • 建议动作完成后重新检测

用单项工具完成验证闭环

综合报告用于定位方向,单项工具用于补充细节:DNS 查询查看具体记录和 TTL,域名查询对照地址与 HTTP/SSL 摘要,HTTP Headers 查看完整跳转和响应头,SSL 证书检测查看 Subject、SAN 和证书链。

修复后至少复查一次成功路径和原异常路径。例如修复证书后同时测试根域、www、IPv4/IPv6 或 CDN 入口,确认不是只修复了某一个节点。

  • 保留修复前报告
  • 使用对应单项工具核对细节
  • 修复后等待 TTL 或 CDN 缓存变化
  • 在原入口再次确认结果

立即处理

使用相关工具

Website Site Check输入域名或首页地址,汇总检查 DNS、IP、HTTP/HTTPS、重定向、SSL 证书、安全响应头和邮件记录,并按证据给出分级建议。DNS 查询查询 A、AAAA、CNAME、MX、TXT、NS 和 SOA 等常见 DNS 记录。域名查询免费域名查询工具,可解析域名的 IPv4、IPv6 与 CNAME 记录,并展示相关 IP 的归属地和运营商参考信息。适合检查 DNS 是否生效、域名是否指向预期服务器,以及排查更换主机、CDN 或解析配置后出现的网站访问问题。HTTP Headers 查看器检测公开网页的状态码、最终 URL、重定向、响应时间和分类响应头,并检查常见安全响应头。SSL Certificate Checker检测公开网站 SSL 证书的颁发者、有效期、剩余天数、域名匹配、信任状态和证书链信息。

常见问题

关于这个问题

综合诊断显示 complete 就代表网站没有问题吗?

不代表。complete 只说明模块都返回了结果,仍需阅读 findings 和具体证据;正常结果也只覆盖本工具定义的检查范围。

为什么同一个域名重复检测结果会变化?

DNS 缓存、CDN 节点、网络路径、服务器负载和证书部署都可能变化。应结合检测时间、目标入口和报告版本比较。