远程 MCP Server 已上线

免费 HTTPS 证书,
Agent 能用,
到期有人提醒

基于 Let's Encrypt 签发,签发与续期均不收费。可在 Claude、Cursor、Codex 中通过对话完成申请,私钥不进入对话上下文。已在使用的证书亦可加入监控,到期前自动提醒。

签发续期免费无需安装私钥不入上下文

免费 HTTPS 证书,泛域名一起签

证书由非营利机构 Let's Encrypt 签发。添加一条 DNS TXT 记录验证域名所有权,几分钟内自动签发,无需人工审核。

*.example.com 并不包含 example.com 本身,因此默认将两者签进同一张证书。 有效期 90 天,到期前 30 天自动创建续期申请;把 _acme-challenge 委派给本站后,续期全程无需人工。

看签发流程

一张证书,覆盖这些域名

  • example.com
  • *.example.com
  • 签发免费
  • 续期免费
  • 泛域名免费
  • 无需绑卡

交由 Agent 完成申请,私钥不经过对话

远程 MCP Server,无需本地安装。在 Claude、Cursor、Codex 中授权一次,申请、验证与取回均可由助手完成。

给 example.com 申请证书,泛域名也要。

request_certificate

已提交。请在你的 DNS 控制台添加下面两条 TXT 记录,记录名相同、值不同,两条都要在。

  • _acme-challenge.example.comTXTkK4mQ2vN8xR1pL7dW9sT3yU6bH0jF5gA2cE8nZ4qM1o
  • _acme-challenge.example.comTXT9wQ3tY7uI2oP5aS8dF1gH4jK6lZ0xC3vB7nM2qW5eR1

加好了。

check_dns_record_propagation

两条都已在权威 NS 上生效,已提交给 CA 验证。这一步通常几分钟,我等结果。

示意,实际措辞随客户端而异。

  • 私钥不进对话上下文

    download_certificate 返回一次性下载链接,10 分钟内有效。私钥本身不会出现在模型的 token 流中,也不会留存于对话记录。

  • 私钥加密落库

    入库前以 AES-256-GCM 加密,仅取得数据库快照不足以还原私钥。

  • 凭据不落配置文件

    采用 OAuth 授权,无需粘贴 API Key,凭据不会写入代码仓库,授权可随时撤销。

  • 重复调用不产生额外申请

    request_certificate 具备幂等性:同一域名重复调用返回已有的申请,不会新建申请并额外消耗当日额度。

接入 MCP

证书到期不应依赖人工记录

不限于在 BeeSSL 签发的证书。阿里云、商业 CA、cert-manager 签发的证书,以及来源已不可考的历史证书,输入域名即可查询。

即将到期

读取证书剩余有效期。加入监控后按到期前 30 / 14 / 7 / 1 天分级提醒;证书更换后提醒周期重新计算,而非一次订阅仅提醒一轮。

缺少中间证书

桌面浏览器可正常访问,Android、curl、Java 客户端却报错的一类故障,浏览器自检无法发现。

域名未被覆盖

证书未包含当前域名;或仅包含 *.example.com,遗漏 example.com 本身。

证书被更换

记录证书指纹,更换后即可识别。这既可能是部署变更的结果,也可能是他人为该域名签发了证书。

旧协议与弱密钥

TLS 1.0 / 1.1 仍处于启用状态、RSA 密钥短于 2048 位、未启用 OCSP stapling。

站点无法连接

握手失败会区分拒绝连接、解析失败与超时,而非统一报告为失败。定期复查需连续三次失败才判定为异常,避免网络抖动触发误报。

输入域名即可即时检测,无需登录。登录后可将域名加入监控,系统每日复查,发现异常时发送邮件通知,免费 5 个。

检测当前域名的证书状态

无需登录,即时返回到期时间、证书链完整性与协议密钥配置。

看监控的额度与价格

已有域名,即可开始申请

手机号登录,无需填写资料。证书签发不收取费用,即时检测无需登录。

免费申请证书