视野之外
[ 返回文章列表 ]
故障排查
发布日期: 2026-04-01
3 分钟阅读

代理环境 SSL 证书信任错误与中间人解密排障

排查代理软件开启后浏览器提示“您的连接不是私密连接”(NET::ERR_CERT_AUTHORITY_INVALID)的原因与修复。

开启代理软件或 TUN 模式后,访问部分网站时浏览器突然弹出红色警告:“您的连接不是私密连接”或 NET::ERR_CERT_AUTHORITY_INVALID,导致网页彻底无法打开。

一、报错产生的根本原因

HTTPS 加密依赖根证书颁发机构(CA)的信任链。产生该错误的常见原因有两个:

  1. 代理软件开启了 HTTPS 抓包 / 证书解密(MitM):
    • 诸如 Stash、Quantumult X 或安全软件为了进行 URL 广告重写,会在本地生成自签名的 CA 证书,试图解密 HTTPS 流量。
    • 如果该自签名 CA 证书没有被安装到操作系统的受信任的根证书颁发机构存储区中,浏览器就会拦截并报错。
  2. 系统时间不准确:
    • 电脑或手机时间比真实时间慢了数小时,导致浏览器认为网站的 SSL 证书尚未生效或已经过期。

二、排查与修复步骤

步骤 1:校准系统时间(首要检查)

按 Win + I 打开设置 -> 时间和语言 -> 自动设置时间 -> 点击“立即同步”。

步骤 2:在客户端关闭无用的 MitM / 证书解密功能

在代理客户端设置中,查找 MitM 或 HTTPS Decryption 开关。如非必要,切勿开启此功能。

步骤 3:重新安装并信任根证书(如需使用抓包重写)

若必须使用抓包或广告过滤:

  1. 从代理软件导出 CA 证书(文件格式通常为 .crt 或 .pem)。
  2. 按 Win + R 运行 certmgr.msc(Windows 证书管理器)。
  3. 展开“受信任的根证书颁发机构” -> 右键“所有任务” -> “导入”。
  4. 选择导出的证书完成导入,重启浏览器。
* 点击复制包含绝对主地址的分享链接
相关研究日志 RECOMMENDED
回首页