已配置SSL与自定义域名,AWS Elastic Beanstalk网站仍显危险警告
原因分析与解决办法
可能的核心原因
1. SSL证书链不完整
尽管ACM证书显示激活,但弹性负载均衡器(ELB)可能未正确加载完整的证书链,导致Chrome无法验证证书的合法性。
2. 域名被Google安全浏览标记为恶意
域名可能因历史不良记录、被举报或曾被用于恶意用途,被Google安全浏览数据库标记为危险网站。
3. 混合内容加载问题
网站页面中存在HTTP协议的资源(如图片、脚本、样式表),Chrome会因混合HTTPS/HTTP内容判定网站不安全。
4. SSL配置存在漏洞
ELB启用了过时的TLS协议(如TLS 1.0/1.1)或弱加密套件,不符合Chrome的安全标准。
5. Google安全审核未完成
即使完成了Search Console的所有权验证,Google的安全审核流程可能仍在进行中,尚未更新网站的安全状态。
对应解决步骤
1. 修复证书链配置
- 登录AWS控制台,进入EC2服务的「负载均衡器」页面
- 选中你的ELB,切换到「监听器」标签,编辑HTTPS监听器
- 确认选择的是ACM颁发的证书,且在ACM控制台中查看该证书的「证书链」是否完整(包含根证书和中间证书)
2. 排查并申诉Google安全标记
- 直接通过Google搜索“Google安全浏览 网站检查”,输入你的域名查询是否被标记
- 若被标记,按照页面提示提交申诉,说明网站已无恶意内容,请求重新审核
- 用WHOIS工具查询域名历史,确认是否曾被用于恶意用途,申诉时可附上相关说明
3. 消除混合内容
- 打开Chrome开发者工具(F12),切换到「控制台」标签,查看是否有“混合内容”相关的错误提示,定位具体HTTP资源
- 将所有HTTP资源替换为HTTPS链接,或使用相对协议(如
//example.com/resource.jpg) - 在Flask应用中配置
PREFERRED_URL_SCHEME = 'https',并确保应用能识别ELB转发的X-Forwarded-Proto头,生成正确的HTTPS链接
4. 优化SSL安全配置
- 在ELB的HTTPS监听器设置中,选择推荐的安全策略(如
ELBSecurityPolicy-2016-08或更新版本) - 确保仅启用TLS 1.2及以上版本的协议,禁用TLS 1.0/1.1等过时协议
- 检查加密套件配置,仅保留现代、安全的套件
5. 完成Google安全审核流程
- 在Google Search Console中完成域名所有权验证(推荐使用DNS验证,稳定性更高)
- 进入Search Console的「安全问题」板块,提交网站进行安全审核,等待Google完成审核(通常需要数小时至数天)
内容的提问来源于stack exchange,提问作者harsha lohana
相关产品推荐
相关产品推荐

