實用工具

X.509 憑證解析工具

貼上 PEM 憑證、憑證鏈或 CSR,查看主體、SAN 網域、有效期限、公鑰、擴充欄位與指紋。

瀏覽器本機執行雜湊與加密134
免費

輸入

0 B

結果

結果會顯示在這裡。

憑證本質上是一段以 Base64 包裝的 DER 資料,而你真正關心的資訊——涵蓋哪些網域、何時到期、由誰簽發、指紋是多少——都埋在 ASN.1 結構裡。貼上一個或多個 PEM 區塊,這裡會像 openssl x509 -text 那樣把它們展開,但更容易閱讀:主體與簽發者、有效期限及剩餘天數、SAN 網域清單、公鑰類型與長度、簽章演算法、基本限制、金鑰用途與延伸金鑰用途,以及 SHA-1、SHA-256 指紋。貼上整條憑證鏈時,還會逐層檢查每張憑證是否由下一張簽發。憑證簽署要求(CSR)同樣能解析,包括其中申請的 SAN。解析由 PeculiarVentures 的 @peculiar/x509(MIT)完成,這個團隊也維護 PKI.js。

它是怎麼運作的

  • 依序解析每個 -----BEGIN CERTIFICATE----- 與 -----BEGIN CERTIFICATE REQUEST----- 區塊;貼上內容中夾帶的私鑰和其他 PEM 區塊只計數、不解析。
  • 對於常見的「葉憑證在前」順序的憑證鏈,會將每張憑證的簽發者與下一張的主體比對,並用下一張憑證的公鑰驗證它的簽章。
  • 指紋是對 DER 位元組做 SHA-1 與 SHA-256,以冒號分隔的十六進位輸出,可以直接與瀏覽器、openssl 或憑證綁定設定中的值對照。
  • CSR 的自我簽章也會驗證,能在你付款給 CA 之前,發現被修改過或複製不完整的請求。

你的資料去了哪裡

哪也沒去。本工具完全在你的瀏覽器裡執行:你貼上的文字由頁面處理,不會傳輸到任何伺服器,也不會寫進任何紀錄。

本工具免費且免登入,執行結果只存在於你目前的頁面裡,不會被儲存到任何地方。

它要花多少

本工具完全免費,不需要登入,也不消耗點數。

常見問題

能判斷憑證是否受信任嗎?
不能。它讀取憑證寫了什麼,並驗證你貼上的幾張憑證之間的簽章,但不檢查撤銷狀態(OCSP、CRL),也不檢查根憑證是否在瀏覽器的信任清單中——這兩項都需要連網或信任庫。線上網站可以直接看瀏覽器開發人員工具裡的安全性面板,或用 SSL Labs 這類掃描工具檢查整體設定。
CN 明明寫的是我的網域,瀏覽器為什麼還是報錯?
因為瀏覽器只用 SAN(主體別名)比對主機名稱,早就不看 CN 了,Chrome 在 2017 年就停止使用 CN。如果這裡顯示的 SAN 清單中沒有完全相符的主機名稱(或能涵蓋它的一層萬用字元),不論 CN 寫什麼,憑證都會驗證失敗。
現在公開 TLS 憑證最長能有效多久?
比以前短得多。CA/瀏覽器論壇已投票通過分階段縮短最長有效期限,到 2029 年降至 47 天,這也是用 certbot 等 ACME 用戶端自動續約成為標準做法的原因。這裡的剩餘天數可以幫你找出被自動化流程「遺漏」的憑證。
憑證鏈檔案應該依什麼順序排列?
葉憑證在最前面,接著是各層中繼憑證,每一張都由後一張簽發;根憑證通常不放,因為用戶端本身已有。「Issued by next」這一行會指出順序錯誤或缺少中繼憑證的位置——這正是網站在某個瀏覽器正常、在 curl 或舊版 Android 上卻報錯最常見的原因。
把憑證貼在這裡安全嗎?
憑證本來就是公開的,每個 TLS 用戶端都會收到,裡面沒有機密。但請不要貼上私鑰:本工具用不到私鑰,發現了也會直接略過。

背後的開源專案

本工具執行在 PeculiarVentures/x509 之上,以 MIT 授權發布。如果你需要在自己的程式裡實作同樣的能力,直接用這個函式庫。

PeculiarVentures/x509

也常被稱作

  • 憑證解析
  • ssl 憑證檢視
  • pem 憑證解析
  • csr 解析
  • 憑證指紋查詢
  • x509 憑證線上解析