核心用法
本 skill 覆盖 HTTPS 部署全生命周期:从免费证书申请(certbot/acme.sh/Caddy)、服务器配置(Nginx/Apache/Node.js 等)、证书格式转换,到自动续期与故障排查。核心工具链以 OpenSSL 和 Let's Encrypt 生态为主,兼顾灵活性与成本优势。
显著优点
- 零成本入门:Let's Encrypt 提供免费可信证书,消除商业证书采购门槛。
- 自动化程度高:certbot 支持主流 Web 服务器自动配置,Caddy 更可实现全自动 HTTPS。
- 诊断工具完善:OpenSSL 命令行 + ssllabs/testssl.sh 覆盖从证书详情到链完整性验证。
- 多场景覆盖:单域名、通配符、多域名(SAN)及自签名证书均有明确指引。
潜在缺点与局限性
- 90 天有效期:Let's Encrypt 证书需强制自动化续期,运维疏忽将导致服务中断。
- 通配符证书需 DNS 验证:相较于 HTTP 验证,配置复杂度提升。
- 不覆盖应用层安全:JWT/OAuth、SSH、VPN 等需查阅其他 skill。
- 服务器配置差异大:Node.js/Caddy/Traefik/HAProxy 细节需跳转
servers.md,信息碎片化。
适合人群
- 需要为网站启用 HTTPS 的独立开发者与中小企业运维
- 排查「证书过期」「 mixed content」「链不完整」等常见错误的现场工程师
- 希望从 HTTP 迁移至 HTTPS 但缺乏证书管理经验的技术团队
常规风险
- 私钥泄露:证书私钥(privkey.pem)权限配置不当或被误提交至代码仓库,将导致中间人攻击。
- 自动续期失败:DNS 变更、防火墙规则调整或 certbot 版本过期均可能中断续期,引发证书过期告警。
- 混合内容(Mixed Content):HTTPS 页面加载 HTTP 资源会触发浏览器安全警告并降级体验。
- 主机名不匹配:证书 SAN 未覆盖实际访问域名时,用户将收到不可信站点警告。