实用工具

X.509 证书解析工具

粘贴 PEM 证书、证书链或 CSR,查看主体、SAN 域名、有效期、公钥、扩展和指纹。

浏览器本地运行哈希与加密134
免费

输入

0 B

结果

结果会显示在这里。

证书本质是一段 Base64 包着的 DER 数据,而你真正关心的信息——覆盖哪些域名、什么时候过期、谁签发的、指纹是多少——都埋在 ASN.1 结构里。粘贴一个或多个 PEM 块,这里会像 openssl x509 -text 那样把它们展开,但更好读:主体和签发者、有效期及剩余天数、SAN 域名列表、公钥类型和长度、签名算法、基本约束、密钥用途和扩展密钥用途,以及 SHA-1、SHA-256 指纹。粘贴整条证书链时,还会逐级检查每张证书是否由下一张签发。证书签名请求(CSR)同样能解析,包括其中申请的 SAN。解析由 PeculiarVentures 的 @peculiar/x509(MIT)完成,这个团队也维护着 PKI.js。

它是怎么工作的

  • 按顺序解析每个 -----BEGIN CERTIFICATE----- 和 -----BEGIN CERTIFICATE REQUEST----- 块;粘贴内容里夹带的私钥和其他 PEM 块只计数,不解析。
  • 对于常见的「叶子证书在前」顺序的证书链,把每张证书的签发者与下一张的主体比对,并用下一张证书的公钥验证它的签名。
  • 指纹是对 DER 字节做 SHA-1 和 SHA-256,按冒号分隔的十六进制输出,可以直接与浏览器、openssl 或证书固定配置里的值对照。
  • CSR 的自签名也会校验,能在你向 CA 付款之前,发现被改动过或复制不完整的请求。

你的数据去了哪里

哪也没去。本工具完全在你的浏览器里运行:你粘贴的文本由页面处理,不会传输到任何服务器,也不会写进任何日志。

本工具免费且无需登录,运行结果只存在于你当前的页面里,不会被保存到任何地方。

它要花多少

本工具完全免费,不需要登录,也不消耗积分。

常见问题

能判断证书是否受信任吗?
不能。它读取证书写了什么,并验证你粘贴的几张证书之间的签名,但不检查吊销状态(OCSP、CRL),也不检查根证书是否在浏览器信任列表里——这两项都需要联网或信任库。线上站点可以直接看浏览器开发者工具里的安全面板,或用 TLS 扫描工具。
CN 明明写的是我的域名,浏览器为什么还报错?
因为浏览器只用 SAN(主体备用名称)匹配域名,早就不看 CN 了,Chrome 在 2017 年就停止使用 CN。如果这里显示的 SAN 列表里没有精确的主机名(或能覆盖它的一级通配符),不管 CN 写什么,证书都会校验失败。
现在公开 TLS 证书最长能有效多久?
比以前短得多。CA/浏览器论坛已投票通过分阶段缩短最长有效期,到 2029 年降至 47 天,这也是用 certbot、acme.sh 等 ACME 客户端自动续期成为标配的原因。这里的剩余天数可以帮你发现被自动化「遗忘」的证书。
证书链文件应该按什么顺序排?
叶子证书在最前,然后是各级中间证书,每一张都由后一张签发;根证书一般不放,客户端本身已有。「Issued by next」这一行会指出顺序错了或缺了中间证书的位置——这正是网站在某个浏览器正常、在 curl 或老安卓上却报错的最常见原因。
把证书贴在这里安全吗?
证书本来就是公开的,每个 TLS 客户端都会收到它,里面没有秘密。但不要粘贴私钥:本工具用不到私钥,发现了也会直接跳过。

背后的开源项目

本工具运行在 PeculiarVentures/x509 之上,以 MIT 许可发布。如果你需要在自己的程序里实现同样的能力,直接用这个库。

PeculiarVentures/x509

也常被称作

  • 证书解析
  • ssl证书查看
  • pem证书解析
  • csr解析
  • 证书指纹查询
  • x509证书在线解析