百度浏览器可通过设置启用https严格验证与证书钉扎,防范中间人攻击;需在安全中心选择“主动防御+实时云查杀”,勾选两项高级选项,并注意仅限可信系统短期使用。

百度浏览器默认对SSL证书执行基础校验,但部分高风险场景(如金融操作、政务系统登录)需启用更严格的证书验证机制,防止中间人攻击或伪造证书绕过。当前时间为2026年10月2日,主流CA签发的证书普遍仍有效,开启严格模式可主动拦截域名不匹配、签名算法弱、证书链断裂等隐性风险。
启用HTTPS严格验证与证书钉扎
该设置强制浏览器拒绝任何不符合RFC 5280标准的证书链,包括缺少OCSP响应、使用SHA-1签名、或根证书未预置在操作系统信任库中的情况。
1、启动百度浏览器,在右上角点击三条横线菜单 → 选择【设置】。
2、左侧导航栏点击【隐私和安全】→ 向下滑动至【安全中心】区域。
3、确认【开启安全中心】已开启(开关为蓝色),点击【防护等级设置】右侧下拉菜单,选择“主动防御+实时云查杀”模式。
4、在下方展开的高级选项中,勾选【启用HTTPS严格验证】和【开启证书钉扎(HPKP)检查】两项。注意:此项开启后,若访问的网站未正确配置公钥固定策略,将直接拦截并显示NET::ERR_CERT_PINNED_KEY_REQUIRED错误,【不可在日常浏览中长期开启,仅限特定可信业务系统使用】。
手动验证当前网页证书有效性
适用于临时确认某页面是否通过了严格校验,无需修改全局设置。
方法一:地址栏快捷查看
在已打开的HTTPS网页中,点击地址栏左侧闭合锁形图标 → 选择“连接是安全的” → 点击“证书是有效的”右侧的“详细信息”按钮 → 查看“证书路径”标签页,确认最顶层根证书属于“DigiCert Global Root G3”“GlobalSign Root R3”或“ISRG Root X1”等2026年仍在广泛信任的根证书颁发机构。
方法二:跳转至内置证书管理页
在地址栏输入 chrome://settings/certificates 并回车 → 页面加载后点击右上角“管理设备上的证书”链接 → 在Windows证书管理器中,依次展开“受信任的根证书颁发机构”→“证书”,查找是否存在名称含“USERTrust RSA”“AddTrust External CA Root”等已于2020年前停用的旧根证书——如有,必须右键删除,否则会干扰严格模式下的链式验证。
解除HSTS强制锁定以配合严格验证
当目标网站启用了HSTS且其证书存在微小瑕疵(如有效期仅剩3天),严格模式会因HSTS策略无法降级而持续报错。此时需临时清除该域名的HSTS记录,让浏览器回归原始协议协商流程。
第一步:在新标签页地址栏输入 chrome://net-internals/#hsts 并回车。
第二步:在“Delete domain security policies”输入框中,填入你要验证的完整主域名(例如 gov.cn,不含 www 或 https://)。
第三步:点击 Delete 按钮,等待状态栏显示 “Domain deleted”。
第四步:关闭所有标签页,重新输入原始HTTPS网址访问,此时严格验证逻辑将重新参与完整握手过程。











