git push报ssl证书错误本质是客户端无法验证远程服务器证书签发机构,常见于内网gitlab、自签名证书或系统证书库陈旧;应先确认https协议、校准系统时间、排除代理干扰,优先启用schannel后端复用windows证书库,否则手动指定ca证书路径,禁用验证仅限临时测试。

Windows 10系统中Git执行push时提示“SSL certificate problem: unable to get local issuer certificate”,本质是Git客户端无法验证远程服务器证书的签发机构,常见于企业内网GitLab、自签名证书服务或系统证书库陈旧场景,不是网络不通,也不是GitHub挂了。
先确认是不是真证书问题
第一步:检查远程地址协议 → 运行 git remote -v,确保显示的是 https:// 开头,而非 http://。若为 http,请先执行 git remote set-url origin https://gitlab.example.com/group/project.git。
第二步:校准系统时间 → 右键任务栏时间→“调整日期和时间”→开启“自动设置时间”和“自动设置时区”→点击“立即同步”。【系统时间偏差超5分钟会导致所有SSL证书验证直接失败】。
第三步:排除代理干扰 → 若公司使用上网行为管理设备或SSL解密代理,Git看到的其实是代理签发的证书,此时禁用代理或联系IT部门获取代理CA证书文件。
优先启用Windows系统证书信任链
Git for Windows默认使用OpenSSL后端,其证书库独立于系统;改用schannel后端可直接复用Windows“受信任的根证书颁发机构”存储,省去手动配路径麻烦。
在任意命令行窗口(Git Bash / CMD / PowerShell)中执行:
git config --global http.sslBackend schannel
执行后立刻生效,无需重启终端。若后续出现 schannel: next InitializeSecurityContext failed: Unknown error (0x80092012),说明当前环境不兼容schannel(如某些精简版Win10或组策略禁用),此时需切回OpenSSL并手动指定证书路径。
手动指定可信CA证书文件路径
当schannel不可用,或企业Git服务使用私有CA签发证书时,必须显式告诉Git证书包位置。
方法一:使用Git for Windows自带证书包
打开文件资源管理器,访问路径:C:/Program Files/Git/mingw64/ssl/certs/ca-bundle.crt。确认该文件存在且非空(可用记事本打开看是否含PEM格式内容)。若路径中含空格或中文,请改用短路径如 C:/Git/ssl/certs/ca-bundle.crt 并复制证书文件过去。
执行命令(注意斜杠方向必须为正斜杠 /):
git config --global http.sslCAInfo "C:/Program Files/Git/mingw64/ssl/certs/ca-bundle.crt"
方法二:导入企业私有CA证书后指向它
将管理员提供的 company-root-ca.crt 文件保存到 C:\certs\ 目录下 → 以管理员身份运行PowerShell → 执行:certutil -addstore "Root" C:\certs\company-root-ca.crt → 再执行:git config --global http.sslCAInfo "C:\certs\company-root-ca.crt"。
临时绕过验证(仅限测试环境)
只影响本次操作,不修改任何配置,适合快速验证是否确为证书问题:
git -c http.sslVerify=false push -u origin main
若成功,说明问题锁定在证书链;若仍失败,则需排查网络策略、防火墙或远程仓库权限。切勿长期保留全局禁用:git config --global http.sslVerify false,【该设置会使所有HTTPS请求裸奔,账号Token和源码明文传输】。











