SSL 证书解码器(X.509 / PEM)
证书是用 base64 包裹的 DER 编码结构,所以人们真正关心的两个问题——什么时候过期、覆盖哪些主机名——离开工具就无法阅读。通常的做法是 openssl x509 -text,前提是你有终端,而且文件就在那台机器上。 这个解码器在浏览器里完成同样的阅读。它显示主体和颁发者、是否自签名、有效期以及已经替你算好的剩余天数、序列号、签名与公钥算法及密钥长度或曲线、SHA-256 和 SHA-1 指纹,还有真正重要的扩展:主体备用名称、基本约束、密钥用法与扩展密钥用法,以及存在时的 CRL 和 OCSP 地址。 粘贴整条证书链,每张证书都会按顺序解码——这是确认对方给你的中间证书是否真的签发了叶证书的最快方式。没有任何内容被上传:解析在你的浏览器中进行,指纹由浏览器自带的加密功能计算。
只放证书。不要把私钥粘贴到任何网页中,包括本页。
粘贴证书或拖入文件即可解码。
使用方法
- 粘贴 PEM 文本,或拖入 .pem、.crt、.cer、.der 文件。
- 先看有效期标记:它会数出剩余天数,或提示证书已过期。
- 检查主体备用名称(SAN)——浏览器比对的是它,而不是 common name。
- 需要确认两份副本是否为同一张证书时,比较指纹。
- 粘贴完整证书链,可以把叶证书和它的颁发者一起解码查看。
常见问题
- 为什么提示证书与主机名不匹配?
- 浏览器比对的是主体备用名称(SAN),而不是 common name——多年前起 CN 在这个用途上就已被忽略。如果你所服务的主机不在这里显示的 SAN 列表中,那么无论 CN 写了什么,这张证书都不覆盖它。
- 指纹有什么用?
- 它是整张编码后证书的哈希值,因此能唯一标识这张证书。比较指纹可以确认你手上的文件和对方看到的是同一张,或者确认被固定(pinning)的证书没有被替换。
- 它能告诉我证书是否受信任吗?
- 不能。信任取决于到系统已信任根证书的完整链路以及吊销状态,而这两点都无法从一份粘贴的文件中确认。这个工具展示的是证书对自身的描述。
- 自签名是什么意思?
- 主体和颁发者完全相同,也就是证书为自己作保。这在根 CA 和本地开发中是正常的,也正是浏览器在公开站点上拒绝自签名证书的原因。
- 可以粘贴私钥吗?
- 不要。这个工具只读取证书,而证书本就是公开的。私钥不应粘贴到任何网页中,包括本页——这里不会上传任何内容,但私钥泄露往往就源于这个习惯。
- 我的证书会被上传吗?
- 不会。解码在你的浏览器中完成,指纹由浏览器内置的加密功能计算,不会发送到任何服务器。
相关工具
CAA 记录构建器 (DNS 证书颁发机构授权)
生成 DNS CAA (Certificate Authority Authorization) 记录,让只有你信任的 CA 才能为你的域名签发 TLS 证书。生成 BIND 格式记录和控制面板用的 tag/value 分行格式,并附常见 CA (Let's Encrypt、DigiCert、Google、Amazon…) 一键添加。
RSS / Atom 订阅源查看器
粘贴订阅源即可阅读:条目、规范化的日期、播客附件,以及导致阅读器漏掉或重复文章的问题。
Sitemap.xml 验证与查看器
粘贴或加载 sitemap.xml(或 sitemap-index .xml),立即查看 URL 数量、大小、规范合规性,以及 changefreq、priority、host 的分布 —— 全在浏览器内完成。
HTTP Basic 认证编码器/解码器
把 `用户名:密码` 编码成 Base64 `Authorization: Basic` 头 —— 或粘贴一个现有头查看里面是谁。
TLS 加密套件解码器
粘贴任意 IANA 加密套件名(如 TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384),即可拆解为密钥交换、认证、对称密码、模式与 MAC,并给出涵盖前向保密、AEAD、哈希强度与已知失效算法的安全等级。
HTTP 状态码参考
可搜索的全部 HTTP 状态码(1xx-5xx)参考 — 含概要、RFC、使用时机与常见陷阱。