根本原因是Chrome 109依赖已停止更新的Win7根证书库,导致无法验证新CA签发的证书;需校准系统时间、清除SSL状态与缓存、导入最新根证书包(优先通过Windows Update安装KB补丁或离线运行rootsupd.exe),临时可输入thisisunsafe绕过。

Windows 7系统上运行Chrome 109时频繁弹出“您的连接不是私密连接”“NET::ERR_CERT_AUTHORITY_INVALID”等红色警告,根本原因在于Chrome 109是官方为Win7适配的最后一个正式版本,它仍依赖系统根证书库,而Win7自2020年1月起已停止接收微软根证书更新,导致大量现代网站(如京东、银行、企业OA)所用的新CA签发的证书无法被识别和信任。
校准系统时间并启用自动同步
第一步:右键点击任务栏右下角时间→选择“调整日期和时间”。
第二步:确保“自动设置时间”和“自动设置时区”两个开关均为开启状态。
第三步:等待10~20秒,观察右下角时间是否发生微调(说明已成功连接time.windows.com等NTP服务器)。
这一步必须完成——【系统时间偏差超过3分钟,Chrome会直接拒绝验证任何有效证书】。完成后关闭所有Chrome窗口,再重新启动浏览器测试。
清除SSL状态与浏览器缓存
按下Ctrl+Shift+Delete→将时间范围设为“所有时间”→勾选“Cookie及其他网站数据”和“缓存的图片和文件”→点击“清除数据”。
接着在地址栏输入chrome://settings/security→滚动到“管理证书”区域→点击“清除SSL状态”。
最后务必彻底关闭Chrome:右键任务栏图标→退出,或打开任务管理器结束所有chrome.exe进程。这一步能清除掉损坏的中间证书缓存和过期的OCSP响应,避免旧状态干扰新连接。
手动导入微软最新根证书包
方法一:通过Windows Update补丁安装(推荐优先尝试)
打开控制面板→“Windows Update”→点击“检查更新”→安装所有“重要更新”,特别留意名称含“KB3055973”“KB3125574”或“根证书更新”的补丁→安装完毕后重启电脑。
注意:【若系统从未联网更新过,需先启用TLS 1.1/1.2支持,否则Windows Update会连接失败】。可在注册表HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols下确认TLS 1.2\Client的DisabledByDefault=0且Enabled=1。
方法二:离线导入根证书(适用于无法联网或Update失效场景)
从微软官网下载“Windows Root Certificate Program Distributable Package”(2026年5月版)→解压后双击运行rootsupd.exe→按提示完成安装→重启电脑。该包包含全部主流CA(含Sectigo、DigiCert新根、Let’s Encrypt ISRG Root X2)的受信证书,可覆盖Chrome 109所需全部信任链。
临时绕过证书错误(仅限可信内网或开发环境)
当页面停留在“您的连接不是私密连接”红页时,不要点任何按钮,也不要切换窗口→确保该错误页处于焦点状态→在键盘上**连续、快速、不加空格地输入thisisunsafe**(全小写,共12个字符)→输入完毕瞬间页面自动刷新并加载网站。
此操作不修改系统、不导入证书、不改变浏览器策略,仅对当前标签页生效,且Chrome不会记录该行为。适用于访问公司测试服务器、本地localhost项目等明确可控的场景。


















