Clash Verge 报「platform TLS verifier failed」「webpki roots fallback failed」怎么办
这两条报错出现在客户端去拉取订阅那一步,意思是 HTTPS 握手没做成,不是你的证书坏了、也不是节点不通。常见成因是系统时间不对、订阅域名连不上、本机杀毒做了 HTTPS 中间人、或者拉订阅时还没有可用网络。逐条给排查顺序。
本文目录(4 节 · 约 2 分钟) +
- 01 这条报错到底在说什么
- 02 按这个顺序排查
- 03 什么情况下该怀疑客户端本身
- 04 别做的两件事
如果 Clash Verge 弹出的报错里有这样的字样:
platform TLS verifier failed
webpki roots fallback failed
先记住两件事:它发生在「拉订阅」这一步,不是「连节点」这一步;而且它基本不是你的证书出了问题。
这条报错到底在说什么
客户端要更新订阅,就得先用 HTTPS 去访问订阅链接那个域名。这一步要完成 TLS 握手,握手时客户端需要校验对方证书。
platform TLS verifier failed—— 用操作系统自带的证书校验器校验,没通过webpki roots fallback failed—— 退回到程序内置的根证书列表再试一次,还是没通过
两条一起出现,意思就是「这次 HTTPS 连接没建立起来」。 它描述的是失败的位置,不是失败的原因——原因得往下查。
所以症状表现为订阅导入失败 / 更新失败,而不是「节点连不上」。如果你的节点本来是通的,它们不受影响。
按这个顺序排查
1. 先看系统时间
这是最常见也最容易被忽略的一条。 证书有有效期,系统时间不对(差几天、时区错、双系统开机后时间被改)会让校验直接失败。
打开系统的日期时间设置,开启自动同步,然后重试。这一步几秒钟,先排除它。
2. 订阅域名本身连不连得上
把订阅链接复制到浏览器地址栏——但先看下一节,有的订阅链接是一次性的,点开就作废。
安全的做法是只测域名:取订阅链接里的域名部分,在浏览器打开 https://那个域名/。打不开或一直转圈,说明是这个域名当前访问不了(被墙、被 RST、对方服务器挂了),和你的客户端无关。这时找机场要备用域名。
3. 确认订阅链接不是一次性的、没过期
有的服务商发的订阅链接只能用一次、还带小时级有效期,在浏览器点开就作废。这种情况下客户端拉取时拿到的可能是错误页而不是配置,表现也可能是各种握手/解析失败。
详见 订阅导入教程里的这一节。
4. 本机的杀毒 / 安全软件在做 HTTPS 中间人
Windows 上部分安全软件会开启「HTTPS 扫描 / SSL 检查」,把自己插在中间用自签证书替换原证书。程序内置的根证书列表里没有它,校验自然失败。
临时关掉该软件的 HTTPS 扫描功能再试一次即可判断。
5. 「用代理拉订阅」的先有鸡还是先有蛋
有的客户端可以设置「通过代理更新订阅」。第一次使用时你还没有任何可用节点,开着这个开关就会陷入死循环:要拉订阅得先有节点,要有节点得先拉到订阅。
在客户端设置里把订阅更新改成直连,拉成功之后再按需要打开。
6. 换个网络试一次
手机热点、换一个 Wi-Fi。如果换网就好了,说明是原来那个网络(公司网、校园网、某些家用路由的 DNS 劫持)在拦。
什么情况下该怀疑客户端本身
上面六条都排除了,才轮到客户端:更新到最新版重试,或者删掉这条订阅重新导入一次。仍然不行的话,换一个 mihomo 内核的客户端拉同一条订阅——如果换了就好,那基本能确认是客户端这一侧;客户端对比表 里列了各平台的同内核替代品。
别做的两件事
- 不要因为报错里有 TLS 就去导入、信任任何来路不明的证书。 这条报错不需要你装证书,任何让你手动装证书才能用的教程都要警惕。
- 不要立刻判定机场跑路。 拉不到订阅和节点不可用是两件事。判断服务商是否还在正常运营,看 怎么判断一条订阅值不值。
相关文章
Clash 订阅导入教程:Windows / macOS / 安卓 / iOS 全平台
一条 Clash 订阅链接,怎么导入不同平台的客户端?本文按 Windows、macOS、安卓、iOS 四个平台分别给出步骤,并说明导入后如何更新、选节点与设置自动更新。
Clash 新手入门:十分钟从零到连通
第一次用 Clash 该做什么?这篇按顺序讲清四件事:Clash 是什么、挑哪个客户端、怎么导入订阅、模式怎么选。照着走一遍,新手也能十分钟内连通。
Clash Verge 规则配置:写了规则却不生效怎么排查
规则明明写上去了,流量还是走错路径。这篇讲清 Clash 规则不生效的几个真实原因:匹配顺序被前面的规则截胡、MATCH 兜底吃掉后续、域名规则遇上直连 IP、规则集覆盖了自定义规则,以及每种情况怎么验证。