ssl.SSLCertVerificationError: [SSL: CERTIFICATE_VERIFY_FAILED] unable to get local issuer certificateError: unable to verify the first certificateUNABLE_TO_GET_ISSUER_CERT_LOCALLYrequests.exceptions.SSLError ... certificate verify failedFirmen-Proxys, einige Virenschutzprodukte und die meisten VPN-Inspektionsgeräte entschlüsseln HTTPS, um hineinzuschauen, und stellen dann ihr eigenes Zertifikat aus. Betriebssysteme bekommen dieses Stammzertifikat zentral installiert; Python, Node und Go bringen oft einen eigenen Trust Store mit oder nutzen ihn und sehen es nie. Genau in dieser Lücke funktioniert curl und Ihr Code scheitert.
Der Fehler tritt auch ganz ohne Proxy auf, wenn die mitgelieferte CA-Liste einer Laufzeitumgebung veraltet ist – typischerweise bei einem alten Container-Image oder einer langlebigen VM, die nie aktualisiert wurde.
Es ist kein Authentifizierungsproblem. Die Anfrage schließt den Handshake nie ab, also wird nie ein Schlüssel gesendet und nichts erreicht die Logs des Anbieters.
Schauen Sie, wer das Zertifikat signiert hat, das Sie tatsächlich erhalten:
openssl s_client -connect YOUR_DOMAIN:443 -servername YOUR_DOMAIN </dev/null 2>/dev/null \
| openssl x509 -noout -issuer -subject
Ist der Aussteller eine öffentliche CA, ist der Trust Store Ihrer Laufzeit veraltet. Nennt er Ihre Firma, ein Sicherheitsgerät oder einen Antivirenhersteller, wird der Verkehr abgefangen, und Sie müssen dieses Stammzertifikat dort installieren, wo Ihre Laufzeit sucht.
Zuletzt geprüft am 2026-10-01. Geschrieben aus Problemen, die auf einem laufenden OpenAI-kompatiblen Gateway diagnostiziert wurden – nicht von anderen Seiten zusammengetragen.