You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Postman关闭SSL证书验证作用及自签名证书HTTPS测试方法咨询

问题1:关闭Postman的SSL证书验证功能是否等同于完全不校验证书?

  • 是,关闭该选项后Postman会跳过所有证书信任链校验逻辑,包括:不校验证书是否由受信任的根证书机构签发、不校验证书域名是否匹配、不校验证书是否在有效期内(部分旧版本可能还会校验有效期,主流新版本已完全跳过所有证书合法性校验步骤)。

问题2:单向SSL自签名证书场景下,关闭SSL校验后可正常请求,是否为真实HTTPS连接?证书是否被校验?

  • 仍然是真实的HTTPS连接:TLS握手阶段的密钥协商、传输层对称加密逻辑都会正常执行,传输的数据还是加密状态,不会明文传输。
  • 证书没有被校验:Postman仅会读取服务端返回的证书内容,但不会执行任何合法性校验逻辑,哪怕证书是伪造、域名不匹配、过期都不会阻断请求。
  • 注意:此时连接存在被中间人攻击的风险,仅适合本地测试场景使用,禁止在生产环境操作。

问题3:关闭SSL校验后HTTPS连接的具体处理逻辑是什么?开启SSL校验需要做哪些配置?

关闭校验后的处理逻辑

  1. 客户端发起TLS握手,服务端返回证书链
  2. Postman跳过常规的证书信任校验、域名校验、有效期校验步骤,直接认可该证书合法
  3. 后续正常完成TLS密钥协商,建立加密通道传输数据

开启SSL校验的配置步骤

SSL侧(服务端)配置

  • 确认服务端配置的自签名证书的Common Name/Subject Alternative Name字段和你请求的域名/IP完全一致
  • 导出该自签名证书的公钥文件(通常为.crt、.pem格式)

Postman侧配置

  1. 打开Postman设置页(Settings > General),确认SSL certificate verification选项处于开启状态
  2. 进入Settings > Certificates页,在CA Certificates板块点击Add CA Certificate,上传刚才导出的自签名证书公钥文件即可
  3. 双向SSL场景还需要在Client Certificates板块上传对应客户端证书和密钥,单向SSL场景不需要配置这一步

内容的提问来源于stack exchange,提问作者axel

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.26 11:06:04