Postman关闭SSL证书验证作用及自签名证书HTTPS测试方法咨询
问题1:关闭Postman的SSL证书验证功能是否等同于完全不校验证书?
- 是,关闭该选项后Postman会跳过所有证书信任链校验逻辑,包括:不校验证书是否由受信任的根证书机构签发、不校验证书域名是否匹配、不校验证书是否在有效期内(部分旧版本可能还会校验有效期,主流新版本已完全跳过所有证书合法性校验步骤)。
问题2:单向SSL自签名证书场景下,关闭SSL校验后可正常请求,是否为真实HTTPS连接?证书是否被校验?
- 仍然是真实的HTTPS连接:TLS握手阶段的密钥协商、传输层对称加密逻辑都会正常执行,传输的数据还是加密状态,不会明文传输。
- 证书没有被校验:Postman仅会读取服务端返回的证书内容,但不会执行任何合法性校验逻辑,哪怕证书是伪造、域名不匹配、过期都不会阻断请求。
- 注意:此时连接存在被中间人攻击的风险,仅适合本地测试场景使用,禁止在生产环境操作。
问题3:关闭SSL校验后HTTPS连接的具体处理逻辑是什么?开启SSL校验需要做哪些配置?
关闭校验后的处理逻辑
- 客户端发起TLS握手,服务端返回证书链
- Postman跳过常规的证书信任校验、域名校验、有效期校验步骤,直接认可该证书合法
- 后续正常完成TLS密钥协商,建立加密通道传输数据
开启SSL校验的配置步骤
SSL侧(服务端)配置
- 确认服务端配置的自签名证书的
Common Name/Subject Alternative Name字段和你请求的域名/IP完全一致 - 导出该自签名证书的公钥文件(通常为
.crt、.pem格式)
Postman侧配置
- 打开Postman设置页(
Settings > General),确认SSL certificate verification选项处于开启状态 - 进入
Settings > Certificates页,在CA Certificates板块点击Add CA Certificate,上传刚才导出的自签名证书公钥文件即可 - 双向SSL场景还需要在
Client Certificates板块上传对应客户端证书和密钥,单向SSL场景不需要配置这一步
内容的提问来源于stack exchange,提问作者axel
相关产品推荐
相关产品推荐

