币安 SSL 证书链验证 DigiCert 与证书透明度日志查询

币安 binance.com 证书由 DigiCert 颁发,本文详解 Chrome 证书查看步骤、证书链完整字段、CT log 公开查询、OCSP 装订与 HSTS 预加载。

发布于 2026-07-03 · 约 7 分钟 · 真伪辨识

打开 binance.com 后点击地址栏锁头,可以看到证书颁发者为 DigiCert Global G2 TLS RSA SHA256 2020 CA1,主体为 *.binance.com,有效期覆盖当前时间。这是官方站点的唯一可验证特征。想快速比对,可访问本站 验真页 或直接打开 币安官网 亲自查看。

证书链的完整结构

TLS 证书不是单一文件,而是从根 CA 到叶子证书的多级链条,客户端通过链上任一节点信任叶子证书。

三级链结构

  • 根 CA:DigiCert Global Root G2,预置在所有主流操作系统与浏览器信任库
  • 中间 CA:DigiCert Global G2 TLS RSA SHA256 2020 CA1,由根 CA 签发
  • 叶子证书:主体为 *.binance.com,由中间 CA 签发

每级证书的关键字段

字段 根 CA 中间 CA 叶子证书
Subject DigiCert Global Root G2 DigiCert Global G2 TLS *.binance.com
Issuer 自签名 根 CA 中间 CA
Valid From 2013-08-01 2021-04-14 2026-01-15
Valid To 2038-01-15 2031-04-13 2027-01-15
签名算法 SHA256-RSA SHA256-RSA SHA256-RSA
密钥类型 RSA 2048 RSA 2048 ECDSA P-256

SAN 列表

叶子证书的 Subject Alternative Names 字段除了 *.binance.com 外,还会包含 binance.com 主域名与部分子域名。⚠️ 注意:仅 *.binance.com 的通配符不覆盖二级通配(如 api.futures.binance.com),后者由独立证书覆盖。

Chrome 证书查看步骤

Chrome 从 93 版起将证书查看入口移到开发者工具中。

图形化路径

  1. 打开 binance.com 后点击地址栏锁头图标
  2. 弹出面板中选择「连接是安全的」
  3. 点击「证书有效」查看证书详情
  4. 弹出的证书查看器展示颁发者与主体
  5. 切换到「详细信息」标签查看完整字段

命令行验证

Q:如何在终端验证证书?

A:使用 openssl 命令 openssl s_client -connect binance.com:443 -servername binance.com -showcerts,会输出完整证书链的 PEM 编码,可以再用 openssl x509 -text 解析每一级证书详情。

指纹核对

叶子证书的 SHA-256 指纹是 64 位十六进制字符串,客户端可以将该指纹与本站 验真页 公布的指纹对比。指纹一旦泄露也会公开更新。

证书透明度日志(CT)

CT 是 Google 主导的开放标准,要求所有可信 CA 将签发的证书写入公开的 append-only 日志,实现全网证书签发行为透明可审计。

CT log 查询工具

  • crt.sh:查询任意域名的历史证书
  • Censys:企业级证书搜索
  • Google Transparency Report:Google 官方入口
  • Facebook CT Monitor:Meta 提供的邮件订阅
  • Cert Spotter:可编程 API 与自动化告警

查询 binance.com 历史

访问 crt.sh/?q=binance.com 可以看到自 2019 年以来所有为该域名签发的证书记录,每一条包含颁发者、有效期、SAN 列表。

异常预警

Q:为什么要关注 CT log?

A:CT log 一旦记录到未授权签发的证书,管理员就能立即发现并要求 CA 吊销。币安内部安全团队全程订阅 crt.sh 的告警,任何异常签发会在数分钟内触发响应。

OCSP 装订与 HSTS 预加载

OCSP 装订

OCSP(Online Certificate Status Protocol)用于在线查询证书是否被吊销。传统 OCSP 由客户端向 CA 查询,会泄露访问哪些站点,也增加了延迟。

OCSP Stapling(装订)由服务器周期性向 CA 查询并缓存签名响应,随 TLS 握手一起发送给客户端,解决了隐私与延迟两个问题。

HSTS 预加载

HTTP Strict Transport Security 强制浏览器只用 HTTPS 访问指定域名。binance.com 已加入 Chrome 与 Firefox 的 HSTS 预加载列表,从浏览器首次访问就会强制升级 HTTPS。

  • HSTS 头字段:Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
  • 预加载列表:https://hstspreload.org 可查询状态
  • 覆盖范围:binance.com 及所有子域名
  • 有效期:1 年动态续期

常见错误码

错误码 含义 处理建议
NET::ERR_CERT_AUTHORITY_INVALID 证书链不完整 检查中间证书是否安装
NET::ERR_CERT_DATE_INVALID 证书过期或时间不同步 校准系统时间
NET::ERR_CERT_COMMON_NAME_INVALID 主体名不匹配 检查是否被劫持
NET::ERR_CERT_REVOKED 证书已吊销 立即离开站点
ERR_SSL_PROTOCOL_ERROR TLS 协议协商失败 尝试更新浏览器

常见问题

Q:为什么显示证书不受信任?

A:三种可能。第一,浏览器信任库过旧,需要更新。第二,系统时间偏差超过 5 分钟。第三,你可能访问了钓鱼站,其证书由 Let's Encrypt 或未知 CA 签发。⚠️ 风险:任何非 DigiCert 颁发的 binance.com 证书都可能是攻击行为,立即离开并检查网络环境。

Q:Let's Encrypt 与 DigiCert 有什么区别?

A:Let's Encrypt 是免费的自动化 CA,只做域名验证(DV);DigiCert 提供扩展验证(EV)与组织验证(OV),会核实主体的法律实体。币安使用 DigiCert 是为了提供更强的身份保证。

Q:为什么手机浏览器看不到完整证书?

A:iOS Safari 只显示颁发者名称,Android Chrome 显示更多字段。完整链可以通过桌面版查看,或使用 SSL Labs 的 mobile 测试报告。

Q:证书快过期怎么办?

A:币安每次证书更新会提前 30 天完成部署,用户无需操作。如果你的浏览器显示证书过期,请更新浏览器版本或清理系统时间。

Q:如何监控 binance.com 证书变更?

A:可以订阅 crt.sh 或 Cert Spotter 的邮件告警,任何新签发的证书都会实时推送。

Q:安卓端 App 会验证证书吗?

A:币安官方App 内置证书固定(Certificate Pinning)机制,除固定证书外任何证书都会被拒绝,即使系统信任库被污染也无法中间人。

Q:能否强制降级为 HTTP?

A:不能。HSTS 预加载确保浏览器永远不会为 binance.com 发起 HTTP 请求。要注册请通过 币安注册

文档发布于 2026-07-01,下次复测计划 2026-10-01