实用工具
输入
结果
结果会显示在这里。证书本质是一段 Base64 包着的 DER 数据,而你真正关心的信息——覆盖哪些域名、什么时候过期、谁签发的、指纹是多少——都埋在 ASN.1 结构里。粘贴一个或多个 PEM 块,这里会像 openssl x509 -text 那样把它们展开,但更好读:主体和签发者、有效期及剩余天数、SAN 域名列表、公钥类型和长度、签名算法、基本约束、密钥用途和扩展密钥用途,以及 SHA-1、SHA-256 指纹。粘贴整条证书链时,还会逐级检查每张证书是否由下一张签发。证书签名请求(CSR)同样能解析,包括其中申请的 SAN。解析由 PeculiarVentures 的 @peculiar/x509(MIT)完成,这个团队也维护着 PKI.js。
它是怎么工作的
- 按顺序解析每个 -----BEGIN CERTIFICATE----- 和 -----BEGIN CERTIFICATE REQUEST----- 块;粘贴内容里夹带的私钥和其他 PEM 块只计数,不解析。
- 对于常见的「叶子证书在前」顺序的证书链,把每张证书的签发者与下一张的主体比对,并用下一张证书的公钥验证它的签名。
- 指纹是对 DER 字节做 SHA-1 和 SHA-256,按冒号分隔的十六进制输出,可以直接与浏览器、openssl 或证书固定配置里的值对照。
- CSR 的自签名也会校验,能在你向 CA 付款之前,发现被改动过或复制不完整的请求。
你的数据去了哪里
哪也没去。本工具完全在你的浏览器里运行:你粘贴的文本由页面处理,不会传输到任何服务器,也不会写进任何日志。
本工具免费且无需登录,运行结果只存在于你当前的页面里,不会被保存到任何地方。
它要花多少
本工具完全免费,不需要登录,也不消耗积分。
常见问题
- 能判断证书是否受信任吗?
- 不能。它读取证书写了什么,并验证你粘贴的几张证书之间的签名,但不检查吊销状态(OCSP、CRL),也不检查根证书是否在浏览器信任列表里——这两项都需要联网或信任库。线上站点可以直接看浏览器开发者工具里的安全面板,或用 TLS 扫描工具。
- CN 明明写的是我的域名,浏览器为什么还报错?
- 因为浏览器只用 SAN(主体备用名称)匹配域名,早就不看 CN 了,Chrome 在 2017 年就停止使用 CN。如果这里显示的 SAN 列表里没有精确的主机名(或能覆盖它的一级通配符),不管 CN 写什么,证书都会校验失败。
- 现在公开 TLS 证书最长能有效多久?
- 比以前短得多。CA/浏览器论坛已投票通过分阶段缩短最长有效期,到 2029 年降至 47 天,这也是用 certbot、acme.sh 等 ACME 客户端自动续期成为标配的原因。这里的剩余天数可以帮你发现被自动化「遗忘」的证书。
- 证书链文件应该按什么顺序排?
- 叶子证书在最前,然后是各级中间证书,每一张都由后一张签发;根证书一般不放,客户端本身已有。「Issued by next」这一行会指出顺序错了或缺了中间证书的位置——这正是网站在某个浏览器正常、在 curl 或老安卓上却报错的最常见原因。
- 把证书贴在这里安全吗?
- 证书本来就是公开的,每个 TLS 客户端都会收到它,里面没有秘密。但不要粘贴私钥:本工具用不到私钥,发现了也会直接跳过。
背后的开源项目
本工具运行在 PeculiarVentures/x509 之上,以 MIT 许可发布。如果你需要在自己的程序里实现同样的能力,直接用这个库。
PeculiarVentures/x509也常被称作
- 证书解析
- ssl证书查看
- pem证书解析
- csr解析
- 证书指纹查询
- x509证书在线解析