证书 PEM 查看

证书 PEM
支持 .pem / .crt / .cer / .txt,也可直接粘贴;多张证书(证书链)会依次解析。
解析使用本地化的 node-forge 完成,证书内容不会上传。 证书是公开信息,但仍建议不要在公共电脑上粘贴含内网域名或员工信息的证书。
解析结果
粘贴证书 PEM 后点「解析」
在线 X.509 证书 PEM 查看器,解析主体、颁发者、有效期、序列号、签名算法、公钥、SHA-1/SHA-256 指纹、SAN 与密钥用途,支持证书链与 .der 文件。

工具简介

在线 X.509 证书 PEM 查看器。粘贴证书(支持多张,即证书链)即可解析出主体、颁发者、有效期、序列号、签名算法、公钥算法与位数、SHA-1 / SHA-256 指纹、SAN、密钥用途、扩展用途、基础约束、吊销列表地址等字段。解析使用本地化的 node-forge,证书不会上传。

使用步骤

  1. 把证书内容粘贴到左侧,或点「选择文件」上传 .pem / .crt / .cer / .der 文件。
  2. 点「解析」(粘贴后也会自动解析)。
  3. 右侧按证书顺序展示解析结果;多张证书会有顶部标签可跳转。
  4. 点任意蓝色等宽字段即可复制该字段的值。
  5. 点「复制摘要」得到一份可直接贴进工单的文本摘要。

证书里都有什么

字段含义
主体 (Subject)证书属于谁,通常是域名或组织
颁发者 (Issuer)谁签发的这张证书(CA 机构)
生效 / 过期时间证书的有效区间
序列号 (SN)CA 分配的唯一编号,用于吊销查询
签名算法如 sha256WithRSAEncryption
公钥算法RSA / EC 及密钥长度
SHA-1 / SHA-256 指纹整张证书的哈希,用于比对是否为同一张
SAN证书实际覆盖的域名与 IP 列表
密钥用途这张证书的密钥可以用来做什么
扩展用途用于 TLS 服务端 / 客户端 / 代码签名等
基础约束是否为 CA 证书
CRL 分发点吊销列表的下载地址

CN 和 SAN 的关系

早期证书用 CN*(Common Name)表示域名,但一张证书只能写一个 CN。后来引入 *SAN(Subject Alternative Name),可以列出多个域名和 IP。

现代浏览器只看 SAN,完全忽略 CN。所以判断证书是否覆盖某个域名时,必须看 SAN 列表,而不是看 CN。这也是为什么很多证书的 CN 和 SAN 第一项是同一个域名。

通配符 *.example.com 只匹配一级子域名,不匹配 a.b.example.com。

指纹有什么用

指纹是整张证书的哈希值(SHA-1 或 SHA-256)。它有两个用途:

  • 比对:从两个渠道拿到的证书,指纹一致就说明是同一张。
  • 核对:某些服务会公布指纹,用来确认你装的是正确的证书。

注意:指纹不是签名*,它不能证明证书可信,只能证明「这张证书是这一张」。安全上建议使用 *SHA-256,SHA-1 已被认为不安全(Google 在 2017 年演示了 SHA-1 碰撞)。

怎么看有效期

工具会给出状态徽章:

徽章含义
有效 · 剩余 N 天正常
N 天后过期剩余不足 30 天,该续期了
已过期 N 天已失效,浏览器会报错
尚未生效还没到 notBefore
自签名主体与颁发者相同

Let's Encrypt 的证书有效期只有 90 天,需要自动续期;商业证书通常 1 年。

适用场景

  • 排查「证书不受信任」「证书已过期」这类报错
  • 检查证书是否覆盖了需要的域名(看 SAN)
  • 部署前核对证书与私钥是否匹配(比对公钥)
  • 从证书链里分离出根证书、中间证书
  • 做安全审计时记录证书信息

注意事项

  • 本工具解析的是证书*(公钥),不是*私钥。粘贴私钥会解析失败,也不应该把私钥贴到任何网页上。
  • 支持 .der 格式的二进制证书(上传时会自动转成 Base64 再解析)。
  • 证书链(多张证书依次粘贴)会全部解析,顺序按文件中的出现顺序。
  • 解析使用 node-forge 在浏览器本地完成,证书内容不会上传,但仍建议不要在公共电脑上粘贴含内网信息的证书。

常见问题 FAQ

自签名证书有什么特征?

主体(Subject)与颁发者(Issuer)完全相同,工具会打上「自签名」标记。自签名证书不会被浏览器默认信任。

怎么判断证书是否过期?

工具会显示状态徽章和剩余天数:剩余不足 30 天会标黄提醒,已过期会标红并显示过期天数。

可以解析私钥吗?

不可以,本工具只解析证书(公钥部分)。私钥也不应该粘贴到任何网页上。

为什么解析失败?

常见原因是粘贴的内容不是证书(比如误贴了私钥或 CSR),或者缺少 BEGIN/END 行。工具会给出对应提示。

SHA-1 和 SHA-256 指纹该看哪个?

看 SHA-256。SHA-1 已被认为不安全(2017 年已有碰撞实例),只在兼容老系统时才需要参考。

指纹有什么用途?

用于比对两张证书是否为同一张。注意指纹不是签名,不能证明证书可信,只用于核对。

通配符证书能覆盖二级子域名吗?

不能。*.example.com 只匹配一级子域名(如 a.example.com),不匹配 a.b.example.com。

怎么判断证书覆盖了某个域名?

看 SAN 列表。如果 SAN 里有完全匹配的域名,或有匹配的泛域名(*.example.com),就算覆盖。

CN 和 SAN 有什么区别?

CN 是早期的域名写法,一张证书只能有一个;SAN 可以列出多个域名和 IP。现代浏览器只看 SAN,完全忽略 CN。

可以一次解析多张证书吗?

可以。把证书链(多张证书依次粘贴)贴进来会全部解析,并在顶部生成标签方便跳转。

支持哪些文件格式?

PEM 文本格式(.pem / .crt / .cer / .txt)与二进制 DER 格式(.der / 二进制 .cer)。上传 DER 时会自动转成 Base64 再解析。

这个工具会泄露我的证书吗?

不会。解析使用本地化的 node-forge 在浏览器内完成,证书内容不会上传。不过证书仍是公开信息,公共电脑上建议避免粘贴含内网域名或员工信息的证书。