🔒 让局域网 https 变成"零警告"

仅在浏览器不信任本机自签证书时需要做一次。装完访问 https://192.168.1.90:8443 不再报警告,麦克风等受限功能全部解锁。
① 下载本机根证书(baize-local-ca.crt)
下载不了就用另一台电脑浏览器访问同一下载链接,或用 U 盘/AirDrop 传过去。
② 按你的系统安装(一次性)
  1. macOS:双击 .crt → 钥匙串访问里找到「BaiZe Local CA」→ 双击 → 信任 → 使用此证书时:始终信任 → 关闭(会要一次开机密码)。
  2. Windows(推荐:一行命令,最不容易错):把下载到的 baize-local-ca.crt 放到桌面,以管理员身份打开 PowerShell,执行:
    certutil -addstore -f "ROOT" "$env:USERPROFILE\Desktop\baize-local-ca.crt"
    看到 证书已添加到存储 即成功。
    自检(注意:certutil -store ROOT "BaiZe Local CA" 这种按名字查会因 CN 含空格/括号而误报"找不到对象",要这样查):
    certutil -store ROOT | findstr /C:"BaiZe"
    或 PowerShell:Get-ChildItem Cert:\LocalMachine\Root | ? { $_.Subject -like "*BaiZe*" } | fl Subject,Thumbprint,NotAfter
    不想用命令走 GUI:双击 .crt → 安装证书 → 存储位置选本地计算机 → 下一步 → 将所有的证书都放入下列存储 → 浏览 → 受信任的根证书颁发机构 → 完成。千万别装到「个人」里
  3. iPhone / iPad:用 Safari 打开下载链接 → 设置 → 已下载描述文件 → 安装 → 然后到 设置 → 通用 → 关于本机 → 证书信任设置 里把它的开关打开。
  4. Android:设置 → 安全 → 加密与凭据 → 从存储设备安装 → CA 证书 → 选文件确认。
③ 装完必须:完全退出浏览器再打开
Chrome/Edge 会缓存"此证书不受信任"的判定,装完 CA 后**不重启浏览器往往仍报错**。请把浏览器所有窗口都关掉(任务栏里也不能留),再重新打开。
自检三步:① 上面 certutil -store ROOT/钥匙串里能看到 BaiZe Local CA;② 浏览器全部重启;③ 打开 https://192.168.1.90:8443 —— 锁标正常、无警告。若仍报 ERR_CERT_AUTHORITY_INVALID,点开警告页的「证书」看颁发者是不是 BaiZe Local CA (astro-monitor),截图发给白泽即可定位。
④ 完成
重新打开 https://192.168.1.90:8443 —— 地址栏应是正常锁标、无警告,语音输入可用;而且走局域网,速度是隧道的几十倍。
提示:这条 CA 只对本机这个站点有效,私钥永远不出这台 Mac。想在任何设备、任何网络都零配置零警告,就走「域名 + 固定隧道」方案。