使用HttpURLConnection处理URL重定向及证书异常问题
问题背景
在用HttpURLConnection获取https://bobaguys.com的响应码时遇到证书错误,相关代码:
URL url = new URL("https://bobaguys.com"); HttpURLConnection connection = (HttpURLConnection) url.openConnection(); connection.setRequestMethod("GET"); connection.connect(); System.out.println(connection.getResponseCode());
运行后报错:
Caused by: java.security.cert.CertificateException: No subject alternative DNS name matching bobaguys.com found.
测试发现http://bobaguys.com或http://www.bobaguys.com会返回301重定向,目标为https://www.bobaguys.com。
问题1:为何https://bobaguys.com未被重定向?
是的,核心原因是该网站服务器未给https://bobaguys.com配置重定向规则,且更关键的是,这个域名的SSL证书不包含bobaguys.com作为主体备用DNS名称——证书仅覆盖www.bobaguys.com。HTTPS请求的SSL握手发生在重定向之前,证书验证失败直接中断了请求流程,服务器根本没机会处理重定向。
问题2:如何更合理处理此类情况?
不用暴力尝试所有http/https、带www/不带www的组合,可按以下方式优化:
优先用HTTP请求,借助自动重定向修正地址
先发起HTTP请求(无论输入带不带www),HttpURLConnection默认开启自动跟随重定向(可通过setInstanceFollowRedirects(true)确认),最终会跳转到正确的https://www.bobaguys.com,此时就能拿到有效响应码。调整后的示例代码:URL url = new URL("http://bobaguys.com"); HttpURLConnection connection = (HttpURLConnection) url.openConnection(); connection.setRequestMethod("GET"); // 确保开启自动跟随重定向(默认值为true,可省略此句) connection.setInstanceFollowRedirects(true); System.out.println(connection.getResponseCode()); // 可查看最终跳转后的URL System.out.println(connection.getURL());自定义证书校验逻辑(谨慎使用)
如果必须直接发起HTTPS请求,可以自定义HostnameVerifier跳过特定域名的证书校验,但这会带来安全风险,仅建议在测试或信任的域名场景下使用:URL url = new URL("https://bobaguys.com"); HttpsURLConnection connection = (HttpsURLConnection) url.openConnection(); connection.setRequestMethod("GET"); // 自定义域名验证逻辑 connection.setHostnameVerifier((hostname, session) -> { return "bobaguys.com".equals(hostname) || "www.bobaguys.com".equals(hostname); }); connection.connect(); System.out.println(connection.getResponseCode());域名标准化预处理
先对输入域名做标准化处理,比如先尝试解析不带www的域名,若证书验证失败,自动切换到带www的域名发起请求,这种方式需要额外捕获证书异常并处理。
内容的提问来源于stack exchange,提问作者Watttttt

