SEC_ERROR_CA_CERT_INVALID — Firefox считает intermediate/root CA cert invalid. Причины: expired CA cert, malformed DER encoding, deprecated CA (Symantec 2018), root отозван NSS. Fix: заменить chain на свежий intermediate, или switch CA. Let's Encrypt ISRG Root X1 2026-valid без проблем.
Ниже: причины, исправление, FAQ.
ssl_certificate fullchain.pem; (fullchain, не cert alone)SSL/TLS — протокол шифрования, который защищает данные между браузером и сервером. Наш инструмент анализирует сертификат, цепочку доверия, версию TLS и известныеуязвимости.
Издатель, срок действия, алгоритм подписи, покрываемые домены (SAN) и тип валидации (DV/OV/EV).
Проверка полной цепочки: от конечного сертификата через промежуточные до корневого CA.
Версия протокола (TLS 1.2/1.3), набор шифров, поддержка Perfect Forward Secrecy (PFS).
Создайте монитор — получайте уведомления в Telegram и email за 30/14/7 дней до истечения.
мониторинг SSL-сертификатов
аудит TLS-конфигурации
HTTPS как фактор ранжирования
доверие покупателей
www и поддомены.Strict-Transport-Security заставляет браузер всегда использовать HTTPS.Мониторинг SSL-сертификатов, история проверок и уведомления за 30 дней до истечения.
Зарегистрироваться (FREE)Действует. 2021→2035. Cross-signed old DST Root (устарело 2024), но X1 self-trust в 99% современных стеков.
Fullchain включает intermediate. nginx не подгружает intermediate automatically; отправит клиенту только cert → Firefox завалит validation.
Firefox использует NSS (отдельно от OS), ≈420 roots. Chrome использует OS trust (Windows/macOS) или Chrome Root Store.
OpenSSL ca.cnf + valid extensions. Import .crt в about:preferences#privacy → View Certificates → Import.