2026.08.07 ARTICLE

MSN 中国版在 Chrome 和 Firefox 长达三个多月无法访问的始末

看得出来,微软内部真的有在用 Edge,要不然也不会发现不了哈哈哈哈哈。

火狐吉祥物

2026 年 4 月 15 日起,Chrome 和 Firefox 的用户访问 MSN 中国(msn.cn)时发现,浏览器会阻止访问,并提示“您的连接不是私密连接”,错误代码为 ERR_CERT_AUTHORITY_INVALID

一次持续数月的 HTTPS 异常

2026 年 5 月,忙碌之余,我像往常一样打开 MSN 中国官网浏览新闻,却发现 Chrome 给出了一个鲜红色警告:

“您的连接不是私密连接”

第一反应是网站可能正在维护,毕竟 HTTPS 证书异常、服务器调整等情况并不少见。

然而到了 6 月,再次访问时,问题依旧存在。

进入 7 月中旬,我重新打开 MSN 中国官网,熟悉的证书错误页面依然出现。

这一次我开始怀疑:难道问题并不是 MSN 中国自身的问题,而是我的环境出现了异常?

带着疑问,我开始了这次“寻宝”式的问题排查。


从证书开始排查

既然浏览器提示:

“您的连接不是私密连接”

那么问题大概率与 HTTPS 证书有关。

查看 MSN 中国当前使用的证书,可以发现其采用的是由 DigiCert 签发的泛域名证书:

1
*.msn.cn

证书链如下:

1
2
3
4
5
*.msn.cn

DigiCert Global Root G2

DigiCert Global Root CA

乍看之下,这条证书链似乎没有任何问题:

  • 证书均在有效期内;
  • 签发机构 DigiCert 属于全球主流 CA;
  • 根证书仍然具有较长有效期。

那么,为什么 Chrome 仍然认为该证书不可信?


Chrome 为什么不信任 DigiCert Global Root CA?

最初,我怀疑可能是系统或者浏览器缺少对应根证书。

于是打开 Chrome 的根证书信任列表进行检查。

结果发现:

Chrome 已经不再信任 DigiCert Global Root CA。

继续搜索相关信息时,我发现了 DigiCert 发布的公告:

《DigiCert 根 CA 和中间 CA 证书更新》 [^1]

公告中列出了多个 DigiCert 根证书的 TLS 不信任日期(TLS distrust date)

其中:

1
2
3
DigiCert Global Root CA
TLS 不信任日期:
2026 年 4 月 15 日

这正好与 MSN 中国出现问题的时间吻合。


有效期内的根证书,为什么会失效?

这里需要注意:

根证书并不是被吊销(revoked)。

它仍然有效,也仍然存在。

但由于互联网安全策略变化,浏览器厂商可以选择停止信任某些根证书。

近年来,Google 推出了:

Chrome Root Program [^2]

该计划允许 Chrome 不再完全依赖操作系统提供的根证书列表,而是维护自己的一套根证书信任策略。

当某个 CA 或根证书不再满足新的安全要求时,Chrome 可以提前将其从信任列表中移除。

因此,即使:

  • 网站证书没有过期;
  • CA 没有被吊销;
  • 根证书仍在有效期;

Chrome 依然可能拒绝建立 HTTPS 信任链。

而 Mozilla 也有类似的计划,Chrome Root Program一定程度上存在对前者的参考。[^3]。


为什么 MSN 中国没有及时发现?

以下内容属于个人推测


一天早上,MSN 中国工作人员使用 Edge 浏览器打开网站。

页面正常加载。

于是他们可能认为:

“网站 HTTPS 没有问题。”

但实际上,这里存在一个关键区别:

Chrome 与 Edge 的证书信任机制并不完全相同。

Chrome 使用:

Chrome Root Program 维护的根证书信任列表

而 Edge默认依赖:

系统证书存储区

因此:

  • Chrome 会根据 Chrome Root Program 的策略提前移除不再信任的根证书;
  • Edge 可能仍然继续信任系统中的旧根证书。

这也解释了为什么:

  • Chrome 用户无法访问;
  • Edge 用户却可能完全正常。

如果测试环境主要使用 Edge,那么这个问题就可能长期未被发现。


问题最终解决

在确认问题原因后,我通过 Microsoft Learn 反馈了该问题。

随后,该问题在 7 月 23 日 - 7 月 27 日期间得到修复(那几天没看新闻,所以不知道哪天恢复了🙂)。

MSN 团队重新部署了符合当前浏览器信任策略的新证书链,Chrome 和 Firefox 用户恢复正常访问。

总结

不评价,理解草台班子


参考资料

[^1]: 受 Google 安全会议影响,DigCert 决定轮换其证书。详见:DigiCert 公告

[^2]: Chrome Root Program 计划是谷歌提出的一项安全计划,详见:Chromium社区公告

[^3]: Mozilla率先推出 Mozilla Root Program。Chrome Root Program 可视为 Mozilla Root Program 的复刻版。了解 Mozilla Root Program