Takaisin tietokeskukseen
ERR_CERT_COMMON_NAME_INVALID: mitä virhe tarkoittaa ja miten korjaat sen
guides Johan Holm 8 min8/21/2026

ERR_CERT_COMMON_NAME_INVALID: mitä virhe tarkoittaa ja miten korjaat sen

Varmenne on aito ja voimassa, mutta se myönnettiin eri nimille kuin osoiterivillä näkyvälle. Näin ERR_CERT_COMMON_NAME_INVALID syntyy, ja näin sekä kävijä että sivuston omistaja korjaavat sen.

Suorita sama tarkistus heti — ilmaiseksi

Anna verkkotunnuksesi ja saat 9-kohdan auditoinnin — DNS, SPF/DKIM/DMARC, SSL, tietoturvaotsikot, dark web -altistus — 60 sekunnissa.

Ei rekisteröitymistä · <60s · GDPR/EU-käsittely

ERR_CERT_COMMON_NAME_INVALID: mitä virhe tarkoittaa ja miten korjaat sen

ERR_CERT_COMMON_NAME_INVALID tarkoittaa, että sivusto esitti aidon, voimassa olevan varmenteen, mutta varmenne on myönnetty eri nimelle kuin sille, joka lukee osoiterivilläsi. Chrome vertaa pyytämääsi verkkotunnusta varmenteen Subject Alternative Name -kentän (SAN) isäntänimiin. Jos yksikään ei täsmää, Chrome estää sivun tällä virheellä. Korjaus riippuu roolistasi: kävijänä selvität tilanteen yleensä minuuteissa, mutta sivuston omistajana joudut myöntämään varmenteen uudelleen tai korjaamaan asetuksia. Tämä opas kattaa molemmat, ja mukana on dataa siitä, kuinka yleinen kukin syy oikeasti on.

Mitä virhe todella tarkoittaa

Jokainen julkinen HTTPS-varmenne sisältää listan isäntänimistä, joille se on voimassa, tallennettuna SAN-laajennukseen. Historiallisesti selaimet hyväksyivät myös varmenteen Common Name -kentän (CN), ja siitä virhe on saanut nimensä. Tuo varamekanismi on ollut poissa jo pitkään:

  • RFC 2818 kehotti luopumaan CN-vertailusta HTTPS:ssä jo vuonna 2000.
  • Chrome 58 poisti CN-vertailun kokonaan huhtikuussa 2017 ja on vaatinut SAN-merkinnät siitä lähtien (lähde: Chrome for Developers, "Deprecations and Removals in Chrome 58"). Tuolloin enää noin 0,1 % kaikista varmennetarkistuksista nojasi CN-varamekanismiin (Chromium security-dev, 2017).
  • RFC 9525 (marraskuu 2023), joka korvasi RFC 6125:n, teki asiasta virallisen koko alalla: asiakasohjelmien on tarkistettava vain SAN-laajennus, eikä verkkotunnuksia saa verrata CN-kenttään.

Nimestään huolimatta virhe tarkoittaa siis oikeasti "SAN-ristiriitaa": mikään varmenteen nimilistassa ei kata pyytämääsi isäntää.

Virhe on myös huomattavan yleinen. Googlen tutkimuksessa yli 300 miljoonasta todellisesta Chromen varmennevaroituksesta (Acer ym., "Where the Wild Warnings Are", ACM CCS 2017) nimiristiriita oli suurin yksittäinen palvelinperäinen syy työpöytäkoneilla: 11,7 % kaikista varoitusraporteista Windowsissa ja 11,6 % Macissa, ohi ei-luotettujen myöntäjien ja vanhentuneiden varmenteiden.

Pylväsdiagrammi Chromen varmennevaroitusten palvelinsyistä Windowsissa: nimi ei täsmää 11,7 prosenttia, ei-luotettu myöntäjä 6,11 prosenttia, vanhentunut tai väärä päiväys 4,23 prosenttia, puuttuvat välivarmenteet 1,26 prosenttia

Chromen varmennevaroitusten palvelinperäiset syyt osuutena kaikista varoitusraporteista Windowsissa. Data: Acer ym., "Where the Wild Warnings Are", ACM CCS 2017.

7 yleistä syytä, ja kuka ne korjaa

#SyyMitä tapahtuuKuka korjaa
1www-ristiriitaVarmenne kattaa nimen www.example.com mutta ei nimeä example.com, tai päinvastoinOmistaja
2Aliverkkotunnus jokerin ulkopuolella*.example.com ei kata nimeä app.eu.example.comOmistaja
3Väärä tai oletusvarmenneJaettu webhotelli tai väärin määritetty palvelin (SNI) vastaa toisen sivuston varmenteellaOmistaja
4Vanhentunut DNS tai muuttanut verkkotunnusVerkkotunnus osoittaa yhä palvelimeen, joka ei enää isännöi sitä, joten vieraan varmenne vastaaOmistaja
5Pelkkä CN -varmenneVanhalla tai sisäisellä varmenteella on oikea CN mutta ei SAN-merkintöjä; Chrome on hylännyt nämä versiosta 58 lähtien (huhtikuu 2017)Omistaja / IT
6Captive portalHotellin tai lentokentän Wi-Fi kaappaa ensimmäisen pyyntösi näyttääkseen kirjautumissivunsaKävijä
7HTTPS-tarkastusVirustorjunta tai yrityksen välityspalvelin allekirjoittaa liikenteen uudelleen omalla varmenteellaanKävijä / IT

Nimiristiriitojen joukossa aliverkkotunnusvirheet erottuvat. Samassa Googlen aineistossa 13,2 % palvelimen nimiristiriidoista oli pyyntöjä jokerivarmenteen kattavuuden ulkopuolisiin aliverkkotunnuksiin, ja 3,7 % oli puhtaita www-ristiriitoja (Acer ym., CCS 2017). Lisäksi 3,8 % nimivirheistä vastasi tunnettuja captive portal -kuvioita, eli ne aiheutti verkko eikä sivusto.

Jos olet kävijä: 5 nopeaa tarkistusta

  1. Kokeile osoitteen toista muotoa. Jos example.com ei toimi, kokeile osoitetta www.example.com, tai toisinpäin. Jos toinen toimii, sivustolla on www-ristiriita, ja voit kertoa omistajalle täsmälleen sen.
  2. Katso, kenelle varmenne on myönnetty. Napsauta lukkoa tai "Ei turvallinen" -merkintää, avaa varmenteen tiedot ja lue SAN-lista. Webhotellin paikkamerkkiverkkotunnukselle tai täysin eri sivustolle myönnetty varmenne selittää eston heti.
  3. Julkisessa Wi-Fissä: avaa ensin kirjautumissivu. Captive portalit kaappaavat ensimmäisen HTTPS-pyynnön ja vastaavat omalla varmenteellaan. Avaa jokin pelkkä HTTP-sivu (esimerkiksi reitittimen tilasivu tai neverssl.com), viimeistele portaalin kirjautuminen ja yritä uudelleen.
  4. Testaa HTTPS-tarkastus pois päältä. Jotkin virustorjuntaohjelmat ja yritysproxyt allekirjoittavat TLS-liikenteen uudelleen. Poista HTTPS-skannaus väliaikaisesti käytöstä tai kokeile toista verkkoa; jos virhe katoaa, syy on tarkastusohjelmisto.
  5. Älä ohita varoitusta tärkeillä sivustoilla. Pankissa, sähköpostissa ja kaikessa kirjautumista vaativassa nimiristiriita on ehdoton pysähdysmerkki. Varoituksen yleisversion käsittelemme oppaassa virheestä "Yhteytesi ei ole yksityinen".

Jos omistat sivuston: diagnosoi ensin, korjaa sitten

Kannettavan näyttö, jossa näkyy valvontakaavioita ja sivustoanalytiikkaa

Aloita lukemalla, mitkä nimet varmenteesi todella kattaa. Mistä tahansa päätteestä, jossa on OpenSSL:

openssl s_client -connect example.com:443 -servername example.com </dev/null 2>/dev/null | openssl x509 -noout -ext subjectAltName

Aja komento kahdesti, kerran pääverkkotunnuksella ja kerran www-muodolla, ja vertaa SAN-tulostetta jokaiseen isäntänimeen, jota käyttäjäsi oikeasti käyttävät. Korjaa sitten löytämäsi syy:

  • Kata pääverkkotunnus ja www yhdessä. Myönnä varmenne, joka listaa molemmat nimet. Let's Encrypt sisällyttää jopa 100 isäntänimeä varmenteeseen maksutta (Let's Encryptin raja-arvodokumentaatio), ja kaikki kaupalliset varmentajat myyvät monen verkkotunnuksen SAN-varmenteita.
  • Muista jokerin kattavuus. Jokerimerkki kattaa täsmälleen yhden tason, RFC 9525:n mukaan:
Pyydetty nimiKattaako *.example.com?
app.example.comKyllä
example.comEi, pääverkkotunnus tarvitsee oman SAN-merkinnän
eu.app.example.comEi, jokeri kattaa vain yhden tason
app.example.netEi, eri verkkotunnus
  • Korjaa SNI ja oletuspalvelin. Jos palvelimesi isännöi useita sivustoja, sido jokainen isäntänimi omaan varmenteeseensa ja varmista, ettei oletuspalvelin (fallback) vastaa väärällä varmenteella asiakkaille tai boteille, jotka jättävät SNI:n pois.
  • Tarkista CDN:n molemmat päät. Kun edessä on CDN tai käänteisproxy, reunavarmenteen on katettava julkinen isäntänimesi ja alkuperävarmenteen se isäntänimi, johon CDN yhdistää. Ristiriita kummassa tahansa välissä laukaisee virheitä.
  • Älä luota uudelleenohjauksiin. TLS neuvotellaan ennen kuin yhtään HTTP-uudelleenohjausta lähetetään. Vaikka example.com ohjaisi heti osoitteeseen www.example.com, example.com-nimellä tarjottavan varmenteen on silti katettava se nimi.

Vielä yksi syy automatisoida: CA/Browser Forumin päätöksellä SC-081v3 (hyväksytty huhtikuussa 2025) julkisten varmenteiden enimmäiselinikä laski 398:sta 200 päivään 15. maaliskuuta 2026, laskee 100 päivään maaliskuussa 2027 ja päätyy 47 päivään maaliskuussa 2029. Uusinnat tihenevät selvästi, ja jokainen uusinta on uusi tilaisuus, jossa SAN-lista voi hiljaa pudottaa nimen. Käytä ACME-automaatiota ja valvo kattavuutta sen sijaan, että luottaisit muistiin.

Usein kysytyt kysymykset

Onko turvallista napsauttaa "Jatka silti"? Vain kun tiedät varmasti, miksi ristiriita on olemassa, esimerkiksi oma testipalvelimesi, jota käytetään IP-osoitteella. Sivustoilla, joilla kirjoittaisit salasanan tai maksutietoja: älä jatka.

Tarkoittaako virhe, että sivusto on hakkeroitu? Tuskin koskaan. Yleensä kyse on määritysvirheestä: uudelleennimetty verkkotunnus, unohtunut www-merkintä tai jokeri, joka ei ulotu niin pitkälle kuin omistaja luuli. Hyökkäyksiä esiintyy, ja juuri siksi selaimet kieltäytyvät arvaamasta.

Miksi nimi on "common name", jos selaimet ohittavat CN-kentän? Nimi on historiallinen. Selaimet vertasivat CN-kenttää, kunnes RFC 2818 (2000) kehotti luopumaan siitä ja Chrome 58 (huhtikuu 2017) poisti sen. Nykyään vain SAN-lista ratkaisee, RFC 9525:n (marraskuu 2023) mukaisesti, mutta virhekoodia ei koskaan nimetty uudelleen.

Tarvitsenko erillisen varmenteen jokaiselle aliverkkotunnukselle? Et. Yksi varmenne voi listata monta SAN-merkintää, ja jokeri kattaa kaikki yhden tason suorat aliverkkotunnukset. Lisäsuunnittelua vaativat vain syvemmät tasot, kuten a.b.example.com, joita yhden tason jokeri ei kata.

Tarkista varmenteesi kattavuus 60 sekunnissa

Nimiristiriita on näkymätön, kunnes joku osuu juuri siihen isäntänimeen, jonka unohdit. FortifyNetin ilmainen skannaus lukee aktiivisen varmenteesi ja raportoi, mitkä nimet se kattaa, sekä TLS-asetukset, turvaotsakkeet, DNS:n, sähköpostin todennuksen ja dark web -altistuksen. Aja ilmainen skannaus verkkotunnuksellesi ja tarkista pääverkkotunnus, www ja aliverkkotunnukset kerralla.

Aiheeseen liittyvät oppaat

Frequently Asked Questions

#ssl#varmenteet#selainvirheet#chrome

Tarkista verkkotunnuksesi nyt

Suorita ilmainen tietoturvatarkastus ja katso onko verkkotunnuksellasi artikkelin ongelmia.

Eväste-asetukset

Käytämme evästeitä parantaaksemme kokemustasi. Voit valita mitkä evästeet hyväksyt.