2026 年 4 月 15 日起,Chrome 和 Firefox 的用户访问 MSN 中国(msn.cn)时发现,浏览器会阻止访问,并提示“您的连接不是私密连接”,错误代码为
ERR_CERT_AUTHORITY_INVALID。
一次持续数月的 HTTPS 异常
2026 年 5 月,忙碌之余,我像往常一样打开 MSN 中国官网浏览新闻,却发现 Chrome 给出了一个鲜红色警告:
“您的连接不是私密连接”
第一反应是网站可能正在维护,毕竟 HTTPS 证书异常、服务器调整等情况并不少见。
然而到了 6 月,再次访问时,问题依旧存在。
进入 7 月中旬,我重新打开 MSN 中国官网,熟悉的证书错误页面依然出现。
这一次我开始怀疑:难道问题并不是 MSN 中国自身的问题,而是我的环境出现了异常?
带着疑问,我开始了这次“寻宝”式的问题排查。
从证书开始排查
既然浏览器提示:
“您的连接不是私密连接”
那么问题大概率与 HTTPS 证书有关。
查看 MSN 中国当前使用的证书,可以发现其采用的是由 DigiCert 签发的泛域名证书:
1 | *.msn.cn |
证书链如下:
1 | *.msn.cn |
乍看之下,这条证书链似乎没有任何问题:
- 证书均在有效期内;
- 签发机构 DigiCert 属于全球主流 CA;
- 根证书仍然具有较长有效期。
那么,为什么 Chrome 仍然认为该证书不可信?
Chrome 为什么不信任 DigiCert Global Root CA?
最初,我怀疑可能是系统或者浏览器缺少对应根证书。
于是打开 Chrome 的根证书信任列表进行检查。
结果发现:
Chrome 已经不再信任 DigiCert Global Root CA。
继续搜索相关信息时,我发现了 DigiCert 发布的公告:
《DigiCert 根 CA 和中间 CA 证书更新》 [^1]
公告中列出了多个 DigiCert 根证书的 TLS 不信任日期(TLS distrust date)。
其中:
1 | DigiCert Global Root CA |
这正好与 MSN 中国出现问题的时间吻合。
有效期内的根证书,为什么会失效?
这里需要注意:
根证书并不是被吊销(revoked)。
它仍然有效,也仍然存在。
但由于互联网安全策略变化,浏览器厂商可以选择停止信任某些根证书。
近年来,Google 推出了:
Chrome Root Program [^2]
该计划允许 Chrome 不再完全依赖操作系统提供的根证书列表,而是维护自己的一套根证书信任策略。
当某个 CA 或根证书不再满足新的安全要求时,Chrome 可以提前将其从信任列表中移除。
因此,即使:
- 网站证书没有过期;
- CA 没有被吊销;
- 根证书仍在有效期;
Chrome 依然可能拒绝建立 HTTPS 信任链。
而 Mozilla 也有类似的计划,Chrome Root Program一定程度上存在对前者的参考。[^3]。
为什么 MSN 中国没有及时发现?
以下内容属于个人推测。
一天早上,MSN 中国工作人员使用 Edge 浏览器打开网站。
页面正常加载。
于是他们可能认为:
“网站 HTTPS 没有问题。”
但实际上,这里存在一个关键区别:
Chrome 与 Edge 的证书信任机制并不完全相同。
Chrome 使用:
Chrome Root Program 维护的根证书信任列表
而 Edge默认依赖:
系统证书存储区
因此:
- Chrome 会根据 Chrome Root Program 的策略提前移除不再信任的根证书;
- Edge 可能仍然继续信任系统中的旧根证书。
这也解释了为什么:
- Chrome 用户无法访问;
- Edge 用户却可能完全正常。
如果测试环境主要使用 Edge,那么这个问题就可能长期未被发现。
问题最终解决
在确认问题原因后,我通过 Microsoft Learn 反馈了该问题。
随后,该问题在 7 月 23 日 - 7 月 27 日期间得到修复(那几天没看新闻,所以不知道哪天恢复了🙂)。
MSN 团队重新部署了符合当前浏览器信任策略的新证书链,Chrome 和 Firefox 用户恢复正常访问。
总结
不评价,理解草台班子
参考资料
[^1]: 受 Google 安全会议影响,DigCert 决定轮换其证书。详见:DigiCert 公告
[^2]: Chrome Root Program 计划是谷歌提出的一项安全计划,详见:Chromium社区公告。
[^3]: Mozilla率先推出 Mozilla Root Program。Chrome Root Program 可视为 Mozilla Root Program 的复刻版。了解 Mozilla Root Program。