requests报sslerror因证书验证失败,主因有三:服务端证书异常、本地certifi过时或缺失、中间人代理干扰;应更新certifi或指定ca路径修复,禁用验证仅限调试。

直接禁用 SSL 验证(verify=False)能快速绕过报错,但不安全;真正解决问题要分清是本地环境缺失根证书、服务端证书配置错误,还是中间人代理干扰。
为什么 Requests 会报 SSLError: certificate verify failed?
Requests 默认调用系统或 certifi 内置的 CA 证书包验证服务端 HTTPS 证书。失败通常有三种原因:
- 目标站点用了自签名证书或过期/域名不匹配的证书(常见于内网测试服务)
- Python 环境没装或没更新
certifi,比如某些 Docker 镜像或老旧 Python 版本 - 你开了 Fiddler、Charles 或公司代理,它们用中间人方式解密 HTTPS,但 Requests 不信任其代理证书
临时绕过验证:只用于开发调试,别上线
加 verify=False 参数确实能跳过检查,但会触发 InsecureRequestWarning 警告,且完全暴露在中间人攻击下:
import requests
from urllib3.exceptions import InsecureRequestWarning
<h1>关闭警告(仅调试用)</h1><p>requests.packages.urllib3.disable_warnings(InsecureRequestWarning)</p><h1>发起不验证书的请求</h1><p>resp = requests.get("<a href="https://www.php.cn/link/b743c85d908ad51d4f7003dccaa4044e">https://www.php.cn/link/b743c85d908ad51d4f7003dccaa4044e</a>", verify=False)</p>
注意:verify=False 不能解决证书链不全、SNI 不匹配等问题,它只是彻底跳过验证步骤。
正确修复:换证书路径 or 更新 certifi
如果问题是证书包太旧或缺失,优先更新 certifi:
pip install --upgrade certifi
若目标服务用的是私有 CA(如企业内网),需把它的根证书(.pem 文件)路径传给 verify:
# 假设证书存放在 /path/to/company-root-ca.pem
resp = requests.get("https://intranet.example.com",
verify="/path/to/company-root-ca.pem")
也可以把证书内容写进代码(不推荐):
import ssl
from requests.adapters import HTTPAdapter
from requests import Session
<p>session = Session()
adapter = HTTPAdapter()
adapter.poolmanager.ssl_context = ssl.create_default_context(cafile="/path/to/ca.pem")
session.mount("https://", adapter)</p>
遇到代理导致的 SSL 失败?别乱关 verify
公司网络常用代理解密 HTTPS 流量,此时应把代理自己的根证书交给 Requests,而不是关验证:
- 导出代理工具(如 Charles)的根证书为
charles-proxy.pem - 用
verify="/path/to/charles-proxy.pem"替代verify=False - 确保环境变量
HTTP_PROXY和HTTPS_PROXY已正确设置
如果代理没配好,verify=False 可能反而让请求失败——因为 Requests 仍尝试用系统证书验证代理返回的伪造证书,而代理证书根本不在默认信任链里。
最易被忽略的是:同一份代码在 macOS、Windows、Linux 上行为可能不同,因为 Requests 依赖的证书源不一样(macOS 用钥匙串,Windows 用 CryptoAPI,Linux 依赖 OpenSSL + certifi)。别只在一台机器上验证是否“修好了”。
Python免费学习笔记(深入):立即使用
在学习笔记中,你将探索 Python 的核心概念和高级技巧!











