Сертификат
Сверяем срок действия, домены SAN, издателя, алгоритм подписи и соответствие закрытого ключа.
HTTPS и сертификат
Проверяем сертификат, домены, DNS, сервер и ресурсы страницы. Убираем предупреждение браузера и восстанавливаем корректную работу сайта по HTTPS.
Диагностика
Значок замка зависит от нескольких слоёв. Браузер проверяет имя, срок, издателя и цепочку сертификата, затем загружает каждый ресурс страницы по безопасному протоколу.
Сверяем срок действия, домены SAN, издателя, алгоритм подписи и соответствие закрытого ключа.
Проверяем промежуточные сертификаты и полный комплект, который сервер отдаёт браузеру.
Определяем, куда ведут A, AAAA и CNAME, какой виртуальный хост отвечает и нет ли старого IPv6-адреса.
Проверяем переход с HTTP, варианты www, канонический адрес и отсутствие циклов между прокси и CMS.
Ищем стили, скрипты, изображения, iframe и загрузки, которые страница всё ещё запрашивает по HTTP.
Проверяем протоколы, шифры, SNI, HSTS и открытие сайта в согласованных настольных и мобильных браузерах.
Результат
Сертификат действует и содержит все имена, по которым посетители открывают сайт.
Стили, скрипты, формы и внешние элементы не блокируются из-за HTTP-ресурсов.
HTTP и альтернативные домены ведут на один HTTPS-адрес без лишних переходов и циклов.
Порядок работ
Пришлите URL, текст предупреждения и браузер. Если ошибка возникает только в офисной сети или на одном устройстве, это тоже помогает отделить проблему сайта от локального фильтра или кеша.
Открываем все варианты домена, проверяем сертификат снаружи и фиксируем ответ сервера.
Отделяем ошибку выпуска и цепочки от DNS, прокси, CMS, редиректа или mixed content.
Обновляем сертификат и цепочку, конфигурацию хоста, адреса ресурсов или правила перенаправления.
Тестируем страницы, формы, поддомены, мобильные браузеры и автоматическое продление.
Рекомендации MDN по TLS объясняют требования к сертификату и безопасной загрузке ресурсов. Отдельная документация MDN описывает, почему браузеры блокируют активное смешанное содержимое.
Границы работ
Сертификат сайта нельзя считать неисправным по одному устройству. Неверные дата и время, антивирус с проверкой HTTPS, корпоративный прокси или старое хранилище корневых сертификатов могут подменять результат. Мы сначала сравниваем ошибку из нескольких сетей. Выпуск платного сертификата, перенос DNS и изменение внешнего прокси согласуем отдельно. Новая страница не заменяет услугу установки SSL-сертификата: здесь речь идёт о ремонте уже настроенного HTTPS.
Вопросы
Проверяем срок, имя домена, цепочку, время сервера, версию TLS и небезопасные ресурсы страницы.
Имя www должно присутствовать в сертификате, DNS должен вести на нужный сервер, а виртуальный хост обязан использовать этот сертификат.
Браузер мог заблокировать CSS или JavaScript, если их адреса остались на HTTP. Находим такие запросы и переводим ресурсы на HTTPS.
Открываем все рабочие имена домена, проверяем цепочку, редиректы, ресурсы, формы и несколько браузеров.
Первый шаг
Укажите, на каких устройствах появляется предупреждение и менялись ли недавно DNS, хостинг, CDN или сертификат.