5 Cách khắc phục lỗi SLL trên Google Chrome nhanh chóng
Thịnh Văn Hạnh
28/10/2016
3225 Lượt xem
Chia sẻ bài viết
Màn hình đột ngột hiện cảnh báo đỏ “Your connection is not private” và bạn không biết phải làm gì? Lỗi SSL là sự cố bảo mật phổ biến khiến hàng triệu người dùng mất quyền truy cập website mỗi ngày, từ người dùng cá nhân đến chủ doanh nghiệp. Hiểu đúng nguyên nhân là bước đầu tiên để sửa lỗi SSL nhanh và dứt điểm thay vì mò mẫm fix sai hướng. Bài viết này BKNS tổng hợp 5 loại lỗi SSL thường gặp nhất, hướng dẫn nhận diện từng loại qua mã lỗi cụ thể và cung cấp các bước xử lý chi tiết.
Tóm Tắt Bài Viết
Lỗi SSL là gì?

Các thông báo lỗi SSL phổ biến nhất mà người dùng thường gặp bao gồm:
- “Your connection is not private” — Chrome hiển thị khi không thể xác minh chứng chỉ
- “Your connection is not secure” — Firefox hiển thị tương tự
- NET::ERR_CERT_INVALID — chứng chỉ không hợp lệ
- NET::ERR_CERT_DATE_INVALID — chứng chỉ hết hạn hoặc đồng hồ máy tính sai
- ERR_SSL_PROTOCOL_ERROR — giao thức SSL/TLS không tương thích
- SEC_ERROR_EXPIRED_CERTIFICATE — mã lỗi đặc trưng trên Firefox khi chứng chỉ hết hạn
Khác nhau giữa chứng chỉ SSL không hợp lệ và chứng chỉ SSL hết hạn
hứng chỉ SSL không hợp lệ và hết hạn là hai trạng thái hoàn toàn khác nhau về nguyên nhân, biểu hiện và cách xử lý. Bảng dưới đây tóm tắt điểm khác biệt giữa hai trạng thái này để người dùng có thể chẩn đoán đúng:
| Tiêu chí | Chứng chỉ Không Hợp Lệ (Invalid) | Chứng chỉ Hết Hạn (Expired) |
|---|---|---|
| Nguyên nhân | Sai tên miền, chứng chỉ tự ký, CA không được tin tưởng | Quá ngày gia hạn |
| Mã lỗi Chrome | NET::ERR_CERT_AUTHORITY_INVALID | NET::ERR_CERT_DATE_INVALID |
| Mã lỗi Firefox | SEC_ERROR_UNKNOWN_ISSUER | SEC_ERROR_EXPIRED_CERTIFICATE |
| Ai cần xử lý? | Quản trị website (hoặc người dùng import CA thủ công) | Quản trị website cần gia hạn; người dùng kiểm tra lại đồng hồ máy |
| Tính thường xuyên | Thường xuất hiện một lần khi cài | Xuất hiện định kỳ sau 1–2 năm |
5 loại lỗi SSL thường gặp nhất
Có 5 loại lỗi SSL thường gặp nhất được phân loại theo nguyên nhân kỹ thuật. Dưới đây là chi tiết từng loại cùng cách nhận diện nhanh qua mã lỗi trên trình duyệt.
1. Lỗi NET::ERR_CERT_DATE_INVALID
Lỗi NET::ERR_CERT_DATE_INVALID là lỗi SSL phổ biến nhất, xuất hiện khi trình duyệt phát hiện thời gian hiện tại nằm ngoài khoảng thời gian hiệu lực của chứng chỉ SSL có thể do chứng chỉ thực sự đã hết hạn, hoặc do đồng hồ máy tính của người dùng bị sai. Đây là lỗi gây nhầm lẫn nhiều nhất vì cùng một mã lỗi nhưng có thể đến từ hai nguyên nhân hoàn toàn đối lập: một là vấn đề của server website (chứng chỉ hết hạn), hai là vấn đề của máy người dùng (đồng hồ chạy sai).
Cách nhận diện:
- Chrome: Hiển thị NET::ERR_CERT_DATE_INVALID hoặc NET::ERR_CERT_VALIDITY_TOO_LONG
- Firefox: Hiển thị SEC_ERROR_EXPIRED_CERTIFICATE kèm thông báo “Your clock is behind” hoặc “Your clock is ahead”
- Thông báo phụ thường ghi rõ ngày hết hạn của chứng chỉ
Nguyên nhân:
- Chứng chỉ SSL của website đã vượt qua ngày hết hạn (thường 1–2 năm kể từ ngày cấp)
- Đồng hồ máy tính bị sai, chạy chậm hơn thực tế khiến chứng chỉ “trông như chưa có hiệu lực”, hoặc chạy nhanh hơn khiến chứng chỉ “trông như đã hết hạn”

2. Lỗi NET::ERR_CERT_AUTHORITY_INVALID
Lỗi NET::ERR_CERT_AUTHORITY_INVALID xuất hiện khi chứng chỉ SSL của website được cấp bởi một tổ chức mà trình duyệt không nhận ra hoặc không tin tưởng, bao gồm chứng chỉ tự ký (self-signed certificate) hoặc chứng chỉ từ CA không nằm trong danh sách tin cậy mặc định. Hãy hình dung cơ chế tin tưởng SSL như một hệ thống bảo lãnh: trình duyệt của bạn có sẵn danh sách khoảng 150–200 tổ chức CA được tin tưởng toàn cầu (như DigiCert, Let’s Encrypt, Comodo…). Khi website dùng chứng chỉ từ CA nằm ngoài danh sách này — hoặc tự cấp cho chính mình — trình duyệt từ chối kết nối vì không có “người bảo lãnh” được công nhận.
Cách nhận diện:
- Chrome: NET::ERR_CERT_AUTHORITY_INVALID
- Firefox: SEC_ERROR_UNKNOWN_ISSUER hoặc MOZILLA_PKIX_ERROR_SELF_SIGNED_CERT
- Thường gặp khi truy cập trang quản trị nội bộ, trang localhost của developer, hoặc hosting giá rẻ dùng chứng chỉ không chuẩn
Nguyên nhân:
- Website dùng chứng chỉ tự ký (phổ biến trong môi trường phát triển/localhost)
- Chuỗi chứng chỉ (certificate chain) bị thiếu intermediate certificate
- Phần mềm diệt virus tự sinh ra chứng chỉ giả để quét HTTPS, trình duyệt không nhận ra CA của phần mềm này

3. Lỗi ERR_SSL_PROTOCOL_ERROR và SSL_ERROR_HANDSHAKE_FAILURE
Lỗi giao thức SSL (ERR_SSL_PROTOCOL_ERROR) xảy ra khi phiên bản TLS mà trình duyệt hỗ trợ không khớp với phiên bản server chấp nhận; còn lỗi (SSL_ERROR_HANDSHAKE_FAILURE) xảy ra khi hai bên không thống nhất được bộ mã hóa (cipher suite) để sử dụng. Tuy nhiên, cả hai đều dẫn đến cùng kết quả, kết nối bị chặn hoàn toàn.

4. Lỗi ERR_SSL_VERSION_OR_CIPHER_MISMATCH
Lỗi ERR_CERT_COMMON_NAME_INVALID (đôi khi hiển thị kèm ERR_SSL_VERSION_OR_CIPHER_MISMATCH) xuất hiện khi tên miền trong thanh địa chỉ trình duyệt không trùng khớp với tên miền được ghi trong chứng chỉ SSL, ví dụ chứng chỉ cấp cho www.example.com nhưng người dùng truy cập example.com (không có www), hoặc website dùng chứng chỉ cấp cho domain chính nhưng subdomain không được bao gồm.
Các trường hợp thường gặp:
- Chứng chỉ cấp cho www.domain.com nhưng không bao gồm domain.com (thiếu wildcard hoặc SAN)
- Website đã chuyển sang tên miền mới nhưng chưa cập nhật chứng chỉ
- Chứng chỉ Wildcard (*.domain.com) không bao phủ subdomain cấp 3 (ví dụ: sub.shop.domain.com)
- Server dùng chứng chỉ cũ của tên miền trước đó

5. Lỗi SSL_ERROR_RX_RECORD_TOO_LONG
Lỗi SSL_ERROR_RX_RECORD_TOO_LONG là lỗi SSL đặc trưng trên Firefox, xuất hiện khi server gửi dữ liệu dạng HTTP thông thường qua cổng HTTPS (443) tức là server đang lắng nghe HTTPS nhưng thực chất đang trả về phản hồi HTTP, gây ra sự không tương thích ở cấp độ giao thức. Lỗi này ít phổ biến hơn các lỗi SSL khác nhưng đặc biệt khó chẩn đoán vì thông báo lỗi không gợi ý rõ nguyên nhân. Đây gần như hoàn toàn là lỗi phía server, người dùng không có cách tự fix mà cần báo với quản trị website.
Dấu hiệu nhận biết:
- Chỉ xuất hiện trên Firefox; Chrome thường hiển thị ERR_SSL_PROTOCOL_ERROR cho cùng nguyên nhân
- Thường xảy ra trên website mới cài đặt hoặc vừa thay đổi cấu hình server
- Website không tải được hoàn toàn, không chỉ hiện cảnh báo mà ngắt kết nối hoàn toàn

Cách khắc phục lỗi SSL nhanh theo từng nguyên nhân
Dưới đây là hướng dẫn chi tiết từng bước theo từng nhóm nguyên nhân.
Lỗi SSL do đồng hồ máy tính sai trên Windows và macOS
Sửa lỗi SSL do đồng hồ sai bằng cách đồng bộ lại thời gian hệ thống với máy chủ thời gian internet. Đây là bước đơn giản nhất, mất dưới 1 phút và giải quyết được phần lớn trường hợp NET::ERR_CERT_DATE_INVALID.
Trên Windows 10/11:
- Nhấn tổ hợp phím Windows + R, gõ timedate.cpl, nhấn Enter
- Trong cửa sổ Date and Time, kiểm tra ngày giờ hiển thị có chính xác không
- Chuyển sang tab Internet Time → nhấn Change settings
- Tích chọn Synchronize with an Internet time server, chọn server time.windows.com
- Nhấn Update now → nhấn OK
- Mở lại trình duyệt và thử truy cập website
Trên macOS:
- Vào System Settings (hoặc System Preferences) → General → Date & Time
- Bật tùy chọn Set time and date automatically
- Chọn time server gần nhất (ví dụ: asia.pool.ntp.org cho Việt Nam)
- Khởi động lại Safari hoặc Chrome
Xóa cache SSL và dữ liệu trình duyệt để khắc phục lỗi
Xóa cache SSL và dữ liệu trình duyệt là bước xử lý đa năng nhất, áp dụng được cho hầu hết các loại lỗi SSL, đặc biệt hiệu quả khi lỗi chỉ xuất hiện trên một website cụ thể mà bạn đã từng truy cập trước đó.
Xóa SSL State trên Windows:
- Nhấn Windows + R, gõ inetcpl.cpl, nhấn Enter
- Trong cửa sổ Internet Properties, chọn tab Content
- Nhấn nút Clear SSL State
- Nhấn OK, đóng tất cả trình duyệt và mở lại
Xóa cache và cookie trên Google Chrome:
- Nhấn Ctrl + Shift + Delete (Windows) hoặc Cmd + Shift + Delete (macOS)
- Chọn Time range: All time
- Tích chọn Cookies and other site data + Cached images and files
- Nhấn Clear data
Tắt QUIC Protocol trên Chrome (nếu lỗi vẫn tiếp diễn):
- Dán chrome://flags/#enable-quic vào thanh địa chỉ Chrome, nhấn Enter
- Tìm tùy chọn Experimental QUIC protocol
- Đổi từ Default sang Disabled
- Nhấn Relaunch để khởi động lại Chrome
Xóa cache trên Firefox:
- Nhấn Ctrl + Shift + Delete
- Chọn Everything trong Time range to clear
- Tích chọn Cache và Cookies
- Nhấn OK
Tắt phần mềm diệt virus để sửa lỗi SSL
Bạn cần kiểm tra phần mềm diệt virus khi đã thử tất cả các bước trên mà lỗi SSL vẫn xuất hiện, đặc biệt nếu đang dùng Kaspersky, Bitdefender, ESET hoặc Avast. Tuy nhiên, chỉ nên tắt tính năng quét HTTPS tạm thời để kiểm tra, không nên tắt toàn bộ phần mềm diệt virus.
Cơ chế gây lỗi: Các phần mềm diệt virus thế hệ mới có tính năng “Scan encrypted connections” (quét kết nối mã hóa) thay vì để trình duyệt kết nối trực tiếp với website, phần mềm đứng ở giữa và tự tạo ra chứng chỉ SSL giả để đọc nội dung. Khi trình duyệt phát hiện chứng chỉ này không do CA uy tín cấp, nó báo lỗi NET::ERR_CERT_AUTHORITY_INVALID.
Cách tắt tính năng quét HTTPS trên Kaspersky:
- Mở ứng dụng Kaspersky → vào Settings
- Chọn Additional → Network
- Tại mục Encrypted connections scanning, chọn Do not scan encrypted connections
- Nhấn Save, khởi động lại trình duyệt để kiểm tra
Cách tắt trên Bitdefender:
- Mở Bitdefender → vào Protection → Online Threat Prevention
- Tắt tùy chọn Encrypted Web Scan
- Lưu cài đặt và kiểm tra lại
Lỗi SSL trên mạng doanh nghiệp (corporate proxy)
Lỗi SSL trên mạng doanh nghiệp cần cách xử lý hoàn toàn khác vì nguyên nhân đến từ hệ thống SSL Inspection (còn gọi là HTTPS Interception) của tường lửa doanh nghiệp.
Cơ chế hoạt động: Nhiều tổ chức triển khai thiết bị tường lửa (Firewall/Proxy) có khả năng “mở khóa” và quét nội dung HTTPS để phát hiện mã độc, ngăn rò rỉ dữ liệu. Khi đó, thiết bị tường lửa tự sinh ra chứng chỉ SSL giả của riêng tổ chức và “ký thay” vào mọi kết nối HTTPS. Trình duyệt trên máy tính trong mạng doanh nghiệp thường đã được cài sẵn chứng chỉ CA nội bộ để tin tưởng chứng chỉ giả này, nhưng nếu bạn kết nối từ thiết bị cá nhân hoặc trình duyệt chưa được cài CA nội bộ, lỗi NET::ERR_CERT_AUTHORITY_INVALID sẽ xuất hiện.
Cách phân biệt lỗi SSL do corporate proxy vs. lỗi SSL thực sự:
- Kết nối qua 4G hoặc mạng WiFi gia đình → website hoạt động bình thường → lỗi đến từ proxy doanh nghiệp
- Lỗi xuất hiện ở tất cả các website HTTPS trong mạng công ty → dấu hiệu rõ ràng của SSL Inspection
- Nhấn vào biểu tượng cảnh báo trong Chrome → xem “Issuer” của chứng chỉ → nếu hiển thị tên công ty hoặc tên thiết bị nội bộ thay vì DigiCert/Let’s Encrypt → xác nhận là corporate proxy
Lỗi SSL pinning trên ứng dụng di động
SSL Pinning là kỹ thuật bảo mật nâng cao trong đó ứng dụng di động được lập trình để chỉ chấp nhận đúng một chứng chỉ SSL cụ thể (hoặc một public key cụ thể), thay vì tin tưởng bất kỳ chứng chỉ nào từ CA được hệ điều hành công nhận.
Khi website gia hạn hoặc thay thế chứng chỉ SSL bằng một chứng chỉ mới, dù chứng chỉ mới hoàn toàn hợp lệ và từ CA uy tín, ứng dụng di động vẫn từ chối kết nối vì chứng chỉ không còn là “đúng cái” mà app đã được lập trình để chấp nhận.
Biểu hiện thực tế:
- Ứng dụng ngân hàng, ví điện tử, hoặc ứng dụng bảo mật cao báo lỗi kết nối trong khi truy cập website cùng tổ chức trên trình duyệt hoàn toàn bình thường
- Lỗi thường xảy ra sau khi quản trị website vừa gia hạn hoặc thay chứng chỉ SSL
- Người dùng không thể tự xử lý — cần chờ bản cập nhật ứng dụng từ nhà phát triển tích hợp chứng chỉ mới



































