跳到主要内容
AZ Tools

SSL 证书解码器(X.509 / PEM)

证书是用 base64 包裹的 DER 编码结构,所以人们真正关心的两个问题——什么时候过期、覆盖哪些主机名——离开工具就无法阅读。通常的做法是 openssl x509 -text,前提是你有终端,而且文件就在那台机器上。 这个解码器在浏览器里完成同样的阅读。它显示主体和颁发者、是否自签名、有效期以及已经替你算好的剩余天数、序列号、签名与公钥算法及密钥长度或曲线、SHA-256 和 SHA-1 指纹,还有真正重要的扩展:主体备用名称、基本约束、密钥用法与扩展密钥用法,以及存在时的 CRL 和 OCSP 地址。 粘贴整条证书链,每张证书都会按顺序解码——这是确认对方给你的中间证书是否真的签发了叶证书的最快方式。没有任何内容被上传:解析在你的浏览器中进行,指纹由浏览器自带的加密功能计算。

只放证书。不要把私钥粘贴到任何网页中,包括本页。

粘贴证书或拖入文件即可解码。

使用方法

  1. 粘贴 PEM 文本,或拖入 .pem、.crt、.cer、.der 文件。
  2. 先看有效期标记:它会数出剩余天数,或提示证书已过期。
  3. 检查主体备用名称(SAN)——浏览器比对的是它,而不是 common name。
  4. 需要确认两份副本是否为同一张证书时,比较指纹。
  5. 粘贴完整证书链,可以把叶证书和它的颁发者一起解码查看。

常见问题

为什么提示证书与主机名不匹配?
浏览器比对的是主体备用名称(SAN),而不是 common name——多年前起 CN 在这个用途上就已被忽略。如果你所服务的主机不在这里显示的 SAN 列表中,那么无论 CN 写了什么,这张证书都不覆盖它。
指纹有什么用?
它是整张编码后证书的哈希值,因此能唯一标识这张证书。比较指纹可以确认你手上的文件和对方看到的是同一张,或者确认被固定(pinning)的证书没有被替换。
它能告诉我证书是否受信任吗?
不能。信任取决于到系统已信任根证书的完整链路以及吊销状态,而这两点都无法从一份粘贴的文件中确认。这个工具展示的是证书对自身的描述。
自签名是什么意思?
主体和颁发者完全相同,也就是证书为自己作保。这在根 CA 和本地开发中是正常的,也正是浏览器在公开站点上拒绝自签名证书的原因。
可以粘贴私钥吗?
不要。这个工具只读取证书,而证书本就是公开的。私钥不应粘贴到任何网页中,包括本页——这里不会上传任何内容,但私钥泄露往往就源于这个习惯。
我的证书会被上传吗?
不会。解码在你的浏览器中完成,指纹由浏览器内置的加密功能计算,不会发送到任何服务器。

相关工具