SSL

🔒 HTTPS 与 TLS 证书一站式管理

一站式 SSL/TLS 证书管理方案,支持 Let's Encrypt 自动化部署、证书状态检测、格式转换及 HTTPS 故障排查,覆盖 Nginx/Apache 等主流服务器配置。

收藏
4.6k
安装
1.7k
版本
1.0.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

本 skill 专注于 SSL/TLS 证书的完整生命周期管理,涵盖从免费证书获取到生产环境部署的全流程。核心工具链以 Let's Encrypt + certbot 为主,同时兼容 acme.sh 和 Caddy 的自动证书功能。关键命令包括:certbot certonly --nginx 快速签发多域名证书、openssl s_client 实时验证证书状态、以及通过 SSL Labs 或 testssl.sh 进行安全配置审计。

证书格式转换和服务器配置是本 skill 的另一重点。提供 Nginx 和 Apache 的标准配置模板,明确区分 fullchain.pem(证书+中间证书)与 privkey.pem(私钥)的正确引用方式。针对常见的混合内容(mixed content)和证书链不完整问题,给出可复用的诊断命令和修复方案。

显著优点

1. 零成本自动化:Let's Encrypt 提供免费证书,配合 cron 自动续期,消除证书过期的运维风险
2. 多场景覆盖:支持单域名、通配符、多域名(SAN)证书类型,适配从个人博客到企业级 SaaS 的部署需求

3. 诊断工具链完备:内置 openssl 命令组合和第三方检测服务,快速定位 "hostname mismatch" "ERR_CERT_AUTHORITY_INVALID" 等典型错误

4. 配置模板即拿即用:Nginx/Apache 配置片段可直接复制到生产环境,降低 TLS 配置的学习曲线

潜在缺点与局限性

  • 90 天强制续期周期:相比商业 CA 的 1-2 年有效期,需要可靠的自动化监控,否则生产故障风险较高
  • Let's Encrypt 的速率限制:单域名每周 50 张证书的申请上限,大规模基础设施需规划证书策略
  • 不包含应用层安全:明确不涉及 JWT/OAuth、SSH 密钥管理、VPN 配置,需配合其他 skill 使用
  • 对老旧系统兼容性:部分仅支持 TLS 1.0/1.1 的客户端可能被默认安全配置拒绝

适合人群

  • 需要为个人网站/博客启用 HTTPS 的开发者
  • 负责生产环境证书续期运维的 DevOps/SRE 工程师
  • 排查混合内容警告或证书链错误的全栈工程师
  • 学习 TLS/SSL 协议原理的初级运维人员

常规风险

| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 证书过期导致服务中断 | 自动续期失败或通知未送达 | 设置证书有效期监控告警(如 Prometheus + blackbox_exporter) |
| 私钥泄露 | 私钥文件权限配置不当或意外提交至代码仓库 | 严格限制 `privkey.pem` 的 600 权限,使用 Git 加密或密钥管理服务 |
| 配置回退风险 | 强制 HTTPS 跳转配置错误导致服务不可用 | 部署前使用 `certbot --dry-run` 验证,保留 HTTP 备用方案 |
| 证书透明度日志暴露 | Let's Encrypt 签发的证书默认公开记录,可能泄露新域名信息 | 对敏感域名考虑使用预注册或商业 CA 的私有证书选项 |

SSL 内容

手动下载zip · 4.9 kB
formats.mdtext/markdown
请选择文件