微信小程序对SSL证书有以下特殊要求:
- 证书来源:需由受微信信任的正规CA机构颁发(如Let's Encrypt、DigiCert等),禁止自签名证书。
- 域名匹配:证书绑定的域名必须与小程序后台配置的服务器域名完全一致,支持符合规范的通配符域名(如*.example.com可匹配子域名,但不可跨级)。
- 协议与套件:需支持TLS 1.2及以上版本,加密套件需使用微信兼容的强加密类型(如ECDHE-RSA-AES256-GCM-SHA384等),禁用弱加密套件。
- 证书完整性:需提供完整的证书链(含根证书、中间证书),缺失会导致验证失败。
- 有效期:证书需在有效期内,目前CA颁发的证书有效期通常不超过1年,超期或过长有效期(如旧版2年期证书)可能不被兼容。
此外,使用证书的域名必须先在小程序后台完成合法域名备案配置,否则即使证书合规也会被拦截。