SSLv3_ALERT_HANDSHAKE_FAILURE 表明客户端与服务器因不支持共同加密协议而握手失败,根本原因是目标服务器仅支持已禁用的SSLv3,而非证书或配置错误;现代Python/requests默认禁用SSLv3,强行启用需Python≤3.9并降级OpenSSL安全策略,但推荐用curl替代或推动服务端升级TLS。

SSLv3_ALERT_HANDSHAKE_FAILURE 这个错误不是你的爬虫写错了,而是客户端(Python + OpenSSL)和服务器在“握手”时根本说不上话——因为双方没找到共同支持的加密协议。
SSLv3 已被主流系统默认禁用(POODLE 攻击漏洞),现代 OpenSSL(1.1.1+)、Python 3.7+、requests 2.24+ 都不再协商 SSLv3。如果你看到这个报错,基本可以确定:目标服务器老旧得只支持 SSLv3,或者它错误地强制降级到 SSLv3(比如某些嵌入式设备、老版本 WebLogic / IIS / 自建网关)。
requests 报 SSLV3_ALERT_HANDSHAKE_FAILURE 的真实原因
这不是证书问题,也不是域名不匹配,更不是 verify=False 能解决的。它是底层 TLS 协商失败,典型表现是:
- 其他网站正常,仅某台服务器/某个 IP 报错
- 浏览器访问显示“不安全”,但能打开(说明浏览器可能用了兼容模式或 fallback)
-
openssl s_client -connect host:443 -ssl3能连上,但-tls1或-tls1_2直接超时或拒绝
根本原因是:requests 默认启用 TLS 1.0+,而该服务器既不支持 TLS,又没正确关闭 SSLv3 降级路径,导致 OpenSSL 拒绝参与不安全协商。
强行启用 SSLv3 的风险与操作方式
不推荐,但若你确实在对接无法升级的内网设备(如工控机、老路由器管理页),可临时绕过:
需要同时满足两个条件:
- Python ≤ 3.9(3.10+ 彻底移除了
ssl.PROTOCOL_SSLv3) - OpenSSL 版本支持且未编译时禁用 SSLv3(多数 Linux 发行版默认仍保留符号,但 runtime 禁用)
代码层面需干预 urllib3 的 SSL 上下文生成逻辑:
快速生成专业的 Python 脚本和应用代码。一键创建完整项目结构,支持CLI、API、爬虫、Bot、Django等多种项目类型,包含完整的项目结构、配置文件、依赖管理、测试、README和文档。
import requests
from requests.adapters import HTTPAdapter
from urllib3.util.ssl_ import create_urllib3_context
from ssl import PROTOCOL_SSLv3
<p>class SSLv3Adapter(HTTPAdapter):
def init_poolmanager(self, *args, **kwargs):
context = create_urllib3_context()
context.minimum_version = None # 清除最低 TLS 版本限制
context.set_ciphers("DEFAULT:@SECLEVEL=1") # 降低安全等级(必要)</p><h1>⚠️ 下一行仅 Python ≤ 3.9 有效,3.10+ 会抛 AttributeError</h1><pre class="brush:php;toolbar:false;"> context.protocol = PROTOCOL_SSLv3
kwargs["ssl_context"] = context
return super().init_poolmanager(*args, **kwargs)session = requests.Session() session.mount("https://", SSLv3Adapter()) response = session.get("https://www.php.cn/link/b5c4def0db8bdcb481f749eea434371c")
注意:@SECLEVEL=1 是 OpenSSL 1.1.1+ 必须加的标记,否则即使设了 protocol 也会因 cipher 强度不足被拒。
更可行的替代方案:用 curl 或 subprocess 绕过 Python SSL 栈
如果你只是临时取数据,且目标服务器明确只认 SSLv3,不如跳过 requests 的 SSL 层:
curl 默认仍保留 SSLv3 支持(取决于编译选项),可用:
import subprocess import json <p>result = subprocess.run( ["curl", "-k", "--ssl-version", "3", "<a href="https://www.php.cn/link/b5c4def0db8bdcb481f749eea434371c/api/status">https://www.php.cn/link/b5c4def0db8bdcb481f749eea434371c/api/status</a>"], capture_output=True, text=True ) print(result.stdout) </p>
其中 -k 跳过证书验证,--ssl-version 3 显式指定 SSLv3。比硬改 Python SSL 上下文更可控,也避免污染整个 session 的 TLS 行为。
关键点在于:这不是「配错参数」的问题,而是协议栈代际断层。真正要根治,得推动对方升级服务端 TLS 支持——Python 和 OpenSSL 不会为 SSLv3 开倒车,所有临时补丁都只是争取时间的权宜之计。
Python免费学习笔记(深入):立即使用
在学习笔记中,你将探索 Python 的核心概念和高级技巧!










