IDEA 中 CodeBuddy 插件报 Error 10006 / unable to verify the first certificate 完整排障记录
IDEA 中 CodeBuddy 插件报 Error 10006 / unable to verify the first certificate 完整排障记录环境Windows 10 / IDEA 2025.2.5 (Build #IU-252.28238.7) / JetBrains Runtime 21 / CodeBuddy 插件症状插件无法登录AI 服务调用失败错误码 10006前置报错unable to verify the first certificate结论Windows Schannel 证书吊销检查CRL/OCSP在云服务器/内网环境下无法连通导致 TLS 握手被硬拒绝一、问题现象IDEA 中 CodeBuddy 插件执行任何 AI 操作补全、对话、登录均失败弹出AI 服务调用失败请重试 Error Code: 10006 Request ID: 644bd084f4814c0e844cbdcf3b5998d7插件日志中可见前置错误Error: unable to verify the first certificate二、排查过程第一步确认网络连通性在命令行中直接测试 CodeBuddy 后端域名curl -v https://copilot.tencent.com返回结果* Connected to copilot.tencent.com port 443 * schannel: SSL/TLS connection (step 2/3) * schannel: next InitializeSecurityContext failed: Unknown error (0x80092012) - 吊销功能无法检查证书是否吊销。 curl: (35) schannel: next InitializeSecurityContext failed关键信息TCP 连接成功TLS 握手阶段失败错误码0x80092012即 CRL证书吊销列表检查失败。第二步验证是否为吊销检查导致使用--ssl-no-revoke参数跳过吊销检查重试curl --ssl-no-revoke https://copilot.tencent.com结果成功返回 HTML 页面内容HTTP 服务完全正常。这说明✅ 网络连通✅ DNS 解析正常✅ TLS 证书本身有效❌Windows Schannel 强制 CRL 检查查不到就硬拒绝连接第三步确认影响范围客户端行为结果浏览器CRL 查不到 → 软失败 → 继续连接✅ 正常访问curl默认CRL 查不到 → 硬失败❌ 连接断开IDEA JCEF / Java 网络栈走系统 Schannel → 硬失败❌ 10006curl--ssl-no-revoke跳过吊销检查✅ 正常返回三、根因分析Windows Schannel安全通道在处理 TLS 握手时默认会执行证书吊销检查CRL/OCSP验证服务器证书是否已被吊销。与浏览器不同Schannel不会在吊销服务器不可达时软失败放行而是直接终止握手。以下环境极易触发此问题环境原因云服务器 / 虚拟机出网策略限制无法访问 CRL 分发点CDP公司内网防火墙拦截 CRL/OCSP URL代理 / HTTPS 解密网关中间人替换证书吊销链断裂系统时间错误证书有效期校验异常本机为 Administrator 账户运行在云服务器环境CRL 分发点无法访问导致所有走 Schannel 的客户端全部失败。四、解决方案方案一注册表关闭吊销检查推荐一步到位管理员 CMD执行reg add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings /v DisableCrlCheck /t REG_DWORD /d 1 /f清理 CRL 缓存certutil -urlcache * delete方案二图形界面操作inetcpl.cplWinR → 输入inetcpl.cpl→ 回车切换到高级选项卡在安全区域取消勾选☐ 检查服务器证书吊销☐ 检查发行者证书吊销点击应用→确定方案三组策略域控/企业环境gpedit.msc路径计算机配置 → Windows 设置 → 安全设置 → 公钥策略 → 证书路径验证设置双击打开 →吊销选项卡勾选定义这些策略设置选择不检查证书吊销确定后执行gpupdate /force五、IDEA 侧配合操作1. 完全重启 IDEA关闭 IDEA 后打开任务管理器确认以下进程已完全退出idea64.exejava.exe属于 IDEA 的重新启动 IDEA。2. 重新登录 CodeBuddy点击 IDEA 右侧/底部 CodeBuddy 面板退出登录→ 重新扫码/登录3. 可选配置 JBR trustStore如果上述操作后仍有问题可强制 IDEA 使用 JBR 自带信任库Help→Edit Custom VM Options→ 追加-Djavax.net.ssl.trustStoreC:\Program Files\JetBrains\IntelliJ IDEA\jbr\lib\security\cacerts -Djavax.net.ssl.trustStorePasswordchangeit路径需根据实际 IDEA 安装位置调整Toolbox 管理的路径在AppData\Local\JetBrains\Toolbox\...重启 IDEA 生效。4. 清理插件缓存兜底完全退出 IDEA 后删除%USERPROFILE%\AppData\Roaming\JetBrains\IntelliJIdea2025.2\plugins\codebuddy %USERPROFILE%\AppData\Local\JetBrains\IntelliJIdea2025.2\plugins\codebuddy %USERPROFILE%\.codebuddy六、验证修复完成上述操作后执行curl -v https://copilot.tencent.com预期结果不再出现0x80092012错误TLS 握手成功返回 HTTP 响应。IDEA 中 CodeBuddy 插件登录成功AI 补全/对话功能恢复正常。七、排障决策树速查CodeBuddy 报 10006 ├─ curl -v https://copilot.tencent.com 报证书错误 │ ├─ 是 → 检查系统时间 / 代理 / 公司 CA │ └─ 否 → 继续 ├─ curl --ssl-no-revoke 能通 │ ├─ 能通 → 根因 CRL 吊销检查本文场景 │ │ → 关闭系统吊销检查 → 重启 IDEA → 重登 │ └─ 不通 → 网络/DNS/防火墙问题 → 检查代理/Hosts/防火墙 └─ 关闭吊销检查后仍报错 → 清插件缓存 → 加 JBR trustStore 参数 → 查看 idea.log八、安全提醒关闭证书吊销检查会降低一定的安全校验强度。建议排障确认后公网生产机器可重新开启吊销检查云服务器/内网开发机可保持关闭本身无法访问外部 CRL 分发点企业环境建议联系 IT 管理员放通 CRL/OCSP 相关 URL而非全局关闭九、相关错误码速查错误含义处置unable to verify the first certificateTLS 证书链校验失败检查 CA 信任/代理/公司证书Error Code: 10006AI 服务调用失败连接层网络/TLS/登录态本文场景0x80092012CRL 吊销检查失败关闭吊销检查或放通 CRL URLschannel: SSL/TLS handshake failedTLS 握手阶段断开综合排查证书/代理/时间一句话总结Windows Schannel 在云服务器/内网环境下因无法访问 CRL 分发点而硬拒 TLS 连接导致 IDEA 中 CodeBuddy 插件报 10006。关闭系统证书吊销检查即可恢复。
上一篇/下一篇内容由系统自动关联
返回资讯列表 →