Lỗi chứng chỉ trên trình duyệt: đọc mã lỗi, cách kiểm tra
Mỗi trình duyệt hiện một mã lỗi chứng chỉ khác nhau cho cùng một nguyên nhân. Bài tra từng mã, nguyên nhân, cách xử lý và bốn bước tự kiểm tra SSL định kỳ.
Khách bấm vào website và trang chưa kịp hiện đã thấy dòng chữ đỏ chặn ngang màn hình. Đó là lỗi chứng chỉ trên trình duyệt, khác hẳn lỗi 404 hay lỗi server quá tải: trình duyệt chủ động chặn trang trước khi tải bất cứ nội dung nào. Mỗi trình duyệt hiện một mã riêng, Chrome ghi NET::ERR_CERT_AUTHORITY_INVALID, Firefox ghi SEC_ERROR_UNKNOWN_ISSUER, cùng một nguyên nhân nhưng tên gọi khác nhau. Đọc đúng mã lỗi giúp biết ngay chứng chỉ SSL đang sai ở khâu nào, tự ký, cấp sai tên miền, hết hạn hay thiếu chứng chỉ trung gian, thay vì cài lại từ đầu theo cách đoán mò.

Vì sao trình duyệt báo lỗi chứng chỉ SSL dù website đã cài
Trước khi hiện ổ khóa, trình duyệt tự kiểm ba điều: chứng chỉ có do một tổ chức phát hành (CA) nằm trong danh sách tin cậy của nó cấp không, tên miền trên chứng chỉ có khớp đúng địa chỉ đang gõ không, và chứng chỉ còn hiệu lực không. Sai một trong ba, trình duyệt chặn trang ngay, không đợi người dùng bỏ qua cảnh báo.
Danh sách CA tin cậy không giống nhau giữa các trình duyệt. Chrome và Edge dùng kho chứng chỉ của hệ điều hành, Firefox tự quản lý kho riêng. Vì vậy cùng một website lỗi, Chrome báo một mã, Firefox lại báo mã khác dù nguyên nhân chỉ là một.
Bốn mã lỗi chứng chỉ SSL thường gặp và cách xử lý
Bốn mã sau chiếm phần lớn các ca báo lỗi mà người quản trị website gặp phải khi chứng chỉ SSL có vấn đề: sai chuỗi tin cậy, sai tên miền, hết hạn và lỗi kết nối tầng SSL. Mỗi mã một nguyên nhân riêng, không xử lý chung một cách được.
| Mã lỗi hiển thị | Trình duyệt | Nguyên nhân chính | Hướng xử lý |
|---|---|---|---|
| NET::ERR_CERT_AUTHORITY_INVALID | Chrome, Edge, Cốc Cốc | Chứng chỉ tự ký hoặc thiếu chứng chỉ trung gian | Cài lại đủ chuỗi chứng chỉ, đổi sang CA công khai như GoGetSSL |
| SEC_ERROR_UNKNOWN_ISSUER | Firefox | Cùng nguyên nhân trên, Firefox dùng kho CA riêng | Kiểm tra lại chứng chỉ gốc và trung gian trên server |
| NET::ERR_CERT_COMMON_NAME_INVALID | Chrome, Edge | Chứng chỉ cấp cho tên miền khác địa chỉ đang truy cập | Cấp lại đúng tên miền hoặc dùng chứng chỉ có nhiều tên (SAN) |
| NET::ERR_CERT_DATE_INVALID | Chrome, Edge, Firefox | Chứng chỉ hết hạn hoặc đồng hồ máy khách sai | Gia hạn chứng chỉ, đối chiếu lại giờ hệ thống |
| NET::ERR_SSL_PROTOCOL_ERROR | Chrome, Edge | Server chưa cấu hình đúng cổng 443 hoặc chưa gửi chứng chỉ khi bắt tay SSL | Kiểm tra cấu hình web server, cài lại chứng chỉ đúng thứ tự |
NET::ERR_CERT_AUTHORITY_INVALID vì sao chứng chỉ hợp lệ vẫn bị chặn
NET::ERR_CERT_AUTHORITY_INVALID xuất hiện khi trình duyệt không dựng được chuỗi tin cậy từ chứng chỉ website lên tới CA gốc. Hai tình huống hay gặp: server dùng chứng chỉ tự ký để test rồi quên đổi sang chứng chỉ thật, hoặc server chỉ cài chứng chỉ chính mà thiếu chứng chỉ trung gian, khiến chuỗi bị đứt dù chứng chỉ gốc vẫn hợp lệ.
Firefox báo SEC_ERROR_UNKNOWN_ISSUER thay vì NET::ERR
Firefox không dùng kho chứng chỉ của Windows hay macOS mà tự quản lý danh sách CA riêng trong trình duyệt. Cùng một lỗi thiếu chuỗi trung gian, Chrome ghi NET::ERR_CERT_AUTHORITY_INVALID còn Firefox ghi SEC_ERROR_UNKNOWN_ISSUER. Người quản trị chỉ cần sửa đúng một chỗ, cài đủ chuỗi chứng chỉ trên server, cả hai trình duyệt sẽ hết báo lỗi cùng lúc.
Một số CA còn kiểm tra bản ghi CAA trong DNS trước khi cấp chứng chỉ, đây là loại bản ghi giới hạn website chỉ được cấp SSL từ một hoặc vài CA cụ thể. Domain vừa chuyển tên miền sang nhà quản lý DNS mới mà quên khai lại bản ghi CAA cũ cũng có thể khiến yêu cầu cấp mới bị từ chối.
Đang loay hoay với lỗi chứng chỉ trên trình duyệt?
Chứng chỉ DV từ GoGetSSL, RapidSSL giá từ 200.000đ/năm, đội kỹ thuật BizMaC cài đúng chuỗi và bật HTTPS giúp, không tính phí phần cài đặt.
NET::ERR_CERT_COMMON_NAME_INVALID xảy ra khi tên miền không khớp chứng chỉ
NET::ERR_CERT_COMMON_NAME_INVALID báo khi tên miền trên thanh địa chỉ khác với tên ghi trong chứng chỉ. Ví dụ chứng chỉ chỉ cấp cho www.tenmien.com nhưng khách gõ tenmien.com không có www, hoặc website vừa mở thêm subdomain mới mà chưa cấp lại chứng chỉ cho đúng tên đó.
Cách xử lý phụ thuộc vào việc website có bao nhiêu bản tên miền cần phủ. Website chỉ dùng một địa chỉ cố định thì cấp đúng bản www hoặc non-www đang trỏ chính. Website có nhiều subdomain như blog, shop, mail thì nên đổi sang chứng chỉ Wildcard để một bản phủ toàn bộ *.tenmien, khỏi lặp lại lỗi mỗi lần mở subdomain mới.
Cảnh báo Không an toàn khác gì lỗi chặn hẳn trang
Mã như NET::ERR_CERT_AUTHORITY_INVALID chặn hẳn trang, người dùng phải bấm "Nâng cao" rồi "Tiếp tục" mới xem được nội dung. Nhãn "Không an toàn" màu xám cạnh ổ khóa nhẹ hơn nhiều: trang vẫn tải bình thường, chỉ là có một vài tài nguyên như ảnh hoặc script tải qua HTTP thay vì HTTPS, gọi là nội dung hỗn hợp.
Hai tình huống này cần cách sửa khác nhau hoàn toàn. Bài viết riêng về lỗi nội dung hỗn hợp trên website đã có SSL đi sâu vào từng bước rà soát tài nguyên HTTP còn sót lại sau khi chuyển site sang HTTPS.
Cách tự kiểm tra chứng chỉ SSL trước khi khách gặp lỗi
Người quản trị nên kiểm tra chứng chỉ định kỳ thay vì đợi khách báo lỗi rồi mới xử lý. Bốn bước sau làm được ngay trên trình duyệt, không cần công cụ ngoài:
- Bấm biểu tượng ổ khóa cạnh địa chỉ, chọn xem chi tiết chứng chỉ, kiểm ngày hết hạn và tên miền được cấp.
- Mở DevTools, vào tab Security, xem trạng thái kết nối và chuỗi chứng chỉ có được xác thực đầy đủ không.
- Đối chiếu WHOIS tên miền để chắc domain chưa hết hạn, tránh nhầm lỗi tên miền hết hạn thành lỗi chứng chỉ.
- Ghi lại ngày hết hạn chứng chỉ vào lịch, gia hạn tên miền và gia hạn SSL nên nhắc chung một chỗ để không lệch ngày.
Theo CA/Browser Forum, thời hạn tối đa của chứng chỉ DV hiện là 398 ngày kể từ 2020, giảm từ mức 825 ngày trước đó, nên việc quên gia hạn xảy ra thường xuyên hơn so với thời chứng chỉ có hạn nhiều năm. Theo tài liệu hỗ trợ của Google Chrome, trình duyệt bắt đầu gắn nhãn "Không an toàn" đầy đủ cho mọi trang HTTP kể từ phiên bản Chrome 68 phát hành năm 2018, đây cũng là mốc nhiều website Việt Nam bắt đầu chuyển sang HTTPS hàng loạt.
Chứng chỉ SSL là dịch vụ cộng thêm đi kèm hosting, không có người quản trị theo dõi thì vẫn có thể lỡ hạn cấp lại như bất kỳ dịch vụ nào khác cần gia hạn định kỳ. Đăng ký gói chứng chỉ SSL xác thực DV tại BizMaC không tự động miễn trừ việc theo dõi ngày hết hạn.
Câu hỏi thường gặp về lỗi chứng chỉ trên trình duyệt
Vì sao mỗi trình duyệt báo một mã lỗi khác nhau cho cùng một website?
Mỗi trình duyệt dùng kho chứng chỉ tin cậy riêng và cách đặt tên mã lỗi riêng. Chrome và Edge dùng kho của hệ điều hành, Firefox tự quản lý kho CA. Nguyên nhân gốc thường giống nhau, chỉ khác cách hiển thị.
Trang bị chặn vì mã lỗi chứng chỉ SSL có ảnh hưởng SEO không?
Có. HTTPS là một tín hiệu xếp hạng của Google, website bị chặn bởi lỗi chứng chỉ mất lượt truy cập thật ngay lập tức, ảnh hưởng gián tiếp tới các chỉ số hành vi mà công cụ tìm kiếm theo dõi.
Chuyển tên miền sang nhà cung cấp DNS khác có làm mất chứng chỉ SSL không?
Bản thân việc chuyển tên miền không xóa chứng chỉ đang cài trên server, nhưng nếu bản ghi CAA hoặc bản ghi trỏ tên miền cấu hình sai sau khi chuyển, lần gia hạn tiếp theo có thể bị CA từ chối cấp.
Chứng chỉ SSL miễn phí có báo lỗi nhiều hơn chứng chỉ trả phí không?
Không phải do miễn phí hay trả phí, mà do cấu hình cài đặt. Chứng chỉ miễn phí vẫn được mọi trình duyệt tin cậy nếu cài đủ chuỗi chứng chỉ và gia hạn đúng hạn, giống hệt chứng chỉ trả phí.
Tóm gọn thành checklist
Nhìn thấy trang bị chặn vì mã lỗi chứng chỉ, việc đầu tiên là đọc đúng mã lỗi thay vì cài lại chứng chỉ theo phản xạ. NET::ERR_CERT_AUTHORITY_INVALID và SEC_ERROR_UNKNOWN_ISSUER chỉ thiếu chuỗi trung gian, NET::ERR_CERT_COMMON_NAME_INVALID lệch tên miền, NET::ERR_CERT_DATE_INVALID hết hạn, NET::ERR_SSL_PROTOCOL_ERROR là lỗi kết nối chứ không phải lỗi chứng chỉ.
Ba việc nên làm định kỳ: kiểm ngày hết hạn chứng chỉ qua biểu tượng ổ khóa, đối chiếu bản ghi DNS và WHOIS mỗi khi đổi nhà quản lý tên miền, và gộp lịch gia hạn tên miền với gia hạn SSL vào cùng một chỗ nhắc. Làm đủ ba việc này, phần lớn lỗi chứng chỉ trên trình duyệt không có cơ hội xuất hiện trước mắt khách.
Lưu ý: Bài viết chia kinh nghiệm chung, còn mỗi doanh nghiệp một quy mô và một cách vận hành. Muốn biết cách nào hợp với trường hợp của bạn — chọn gói nào, làm theo thứ tự nào, chi phí ra sao — chuyên viên BizMaC tư vấn và làm giúp bạn phần kỹ thuật.
Để BizMaC dựng website cho doanh nghiệp bạn
Giao diện chuẩn UX, cấu trúc chuẩn SEO, chạy mượt trên di động và dễ tự quản trị sau khi bàn giao. BizMaC làm website cho doanh nghiệp Việt từ năm 2007, đi kèm hướng dẫn vận hành chứ không bàn giao xong là hết.



