Chrome开发环境下HSTS绕过方案咨询
解决Chrome绕过开发环境HSTS限制的方法
我之前维护内部开发环境时也碰到过完全一样的问题!Chrome现在已经把.dev后缀加入了预加载HSTS列表,只要是这个后缀的域名,浏览器会强制要求HTTPS连接且严格验证证书,普通的安全警告绕过操作根本不起作用。下面是几个亲测有效的解决方案:
方案1:更换非HSTS预加载的开发域名
这是最简单的临时解决办法,把内部DNS里的foo.com.dev改成foo.com.test或者foo.com.local这类没有被浏览器纳入预加载HSTS的后缀。修改后访问新域名时,依然会弹出证书安全警告,但可以像之前一样正常绕过访问开发服务器。
方案2:手动清除Chrome的HSTS缓存
如果不想改域名,可以尝试手动移除该域名的HSTS策略:
- 在Chrome地址栏输入
chrome://net-internals/#hsts打开HSTS配置页面 - 滚动到页面下方的「Delete domain security policies」区域
- 输入
foo.com.dev并点击「Delete」按钮 - 重启Chrome后尝试访问
⚠️ 注意:由于.dev属于预加载HSTS名单,这个操作可能只是临时生效,后续Chrome更新后可能会自动恢复HSTS策略。
方案3:配置本地可信SSL证书(长期最优解)
如果想彻底解决这个问题,给开发服务器配置一个浏览器信任的SSL证书是最好的选择,推荐用mkcert工具生成本地证书:
- 安装
mkcert工具(根据你的操作系统选择对应的安装方式) - 生成并安装本地根证书到系统信任库:
mkcert -install - 为
foo.com.dev生成域名证书:mkcert foo.com.dev - 将生成的
.pem证书文件配置到你的开发服务器(Nginx、Apache等)的HTTPS站点设置中
配置完成后,Chrome会信任这个证书,访问时不会再弹出任何安全警告,也不需要绕过操作。
内容的提问来源于stack exchange,提问作者Turk21
相关产品推荐
相关产品推荐

