You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Chrome证书新要求咨询:为何部分证书触发NET::ERR_CERT_INVALID?

Chrome NET::ERR_CERT_INVALID 错误排查与证书合规指南

Chrome采用独立的根证书库,其证书验证逻辑会严格执行以下标准检查:

  • 证书的密钥用法与扩展密钥用法必须匹配TLS服务器场景要求
  • 证书处于有效期内(未过期、未提前生效)
  • 密钥大小与签名算法需符合Chrome的安全质量要求
  • 不存在不匹配或未知的签名算法
  • 证书链未关联或通过被封禁的CA
  • 完全符合RFC 5280规范

针对性排查方向

由于你的证书在Edge中可正常使用,问题大概率出在Chrome特有的校验规则上,可从以下几点排查:

  1. EKU与Key Usage组合校验
    Chrome对扩展密钥用法的校验更严格:需确保密钥用法包含digitalSignature和keyEncipherment,同时扩展密钥用法仅包含serverAuth(TLS服务器身份验证),避免添加无关的EKU项。
  2. 证书链与信任锚
    Edge可能使用系统根证书库,而Chrome采用独立库。若为企业CA证书,需通过Chrome专属的部署方式导入,而非仅安装到系统证书库。同时检查证书链是否完整,中间CA是否被Chrome信任。
  3. RFC 5280细节合规
    • 必须通过Subject Alternative Name(SAN)字段指定域名,Chrome已不再单独认可Common Name(CN)字段
    • 服务器证书的基本约束需设置为CA:FALSE,不能被标记为CA证书
    • 检查Authority Information Access(AIA)和CRL Distribution Points(CDP)扩展是否配置正确且可访问,Chrome会校验这些扩展的可用性
  4. 签名算法要求
    确保证书签名算法为SHA256withRSA、SHA384withRSA或ECDSA系列,Chrome已全面淘汰SHA-1算法的证书。

合规证书模板参考

针对Chrome的TLS服务器证书,推荐以下核心配置:

  • 版本:v3
  • 密钥规格:2048位RSA(或256位ECDSA)
  • 密钥用法:digitalSignature, keyEncipherment
  • 扩展密钥用法:仅包含serverAuth(OID: 1.3.6.1.5.5.7.3.1)
  • 主体备用名称:包含所有需绑定的域名(如example.com、www.example.com)
  • 基本约束:CA:FALSE
  • 签名算法:SHA256withRSA
  • 有效期:不超过13个月(Chrome对超长期证书有额外限制)

内容的提问来源于stack exchange,提问作者Robert Chapin

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.06 02:50:52