在线 X.509 证书 PEM 查看器。粘贴证书(支持多张,即证书链)即可解析出主体、颁发者、有效期、序列号、签名算法、公钥算法与位数、SHA-1 / SHA-256 指纹、SAN、密钥用途、扩展用途、基础约束、吊销列表地址等字段。解析使用本地化的 node-forge,证书不会上传。
.pem / .crt / .cer / .der 文件。| 字段 | 含义 |
|---|---|
| 主体 (Subject) | 证书属于谁,通常是域名或组织 |
| 颁发者 (Issuer) | 谁签发的这张证书(CA 机构) |
| 生效 / 过期时间 | 证书的有效区间 |
| 序列号 (SN) | CA 分配的唯一编号,用于吊销查询 |
| 签名算法 | 如 sha256WithRSAEncryption |
| 公钥算法 | RSA / EC 及密钥长度 |
| SHA-1 / SHA-256 指纹 | 整张证书的哈希,用于比对是否为同一张 |
| SAN | 证书实际覆盖的域名与 IP 列表 |
| 密钥用途 | 这张证书的密钥可以用来做什么 |
| 扩展用途 | 用于 TLS 服务端 / 客户端 / 代码签名等 |
| 基础约束 | 是否为 CA 证书 |
| CRL 分发点 | 吊销列表的下载地址 |
早期证书用 CN*(Common Name)表示域名,但一张证书只能写一个 CN。后来引入 *SAN(Subject Alternative Name),可以列出多个域名和 IP。
现代浏览器只看 SAN,完全忽略 CN。所以判断证书是否覆盖某个域名时,必须看 SAN 列表,而不是看 CN。这也是为什么很多证书的 CN 和 SAN 第一项是同一个域名。
通配符 *.example.com 只匹配一级子域名,不匹配 a.b.example.com。
指纹是整张证书的哈希值(SHA-1 或 SHA-256)。它有两个用途:
注意:指纹不是签名*,它不能证明证书可信,只能证明「这张证书是这一张」。安全上建议使用 *SHA-256,SHA-1 已被认为不安全(Google 在 2017 年演示了 SHA-1 碰撞)。
工具会给出状态徽章:
| 徽章 | 含义 |
|---|---|
| 有效 · 剩余 N 天 | 正常 |
| N 天后过期 | 剩余不足 30 天,该续期了 |
| 已过期 N 天 | 已失效,浏览器会报错 |
| 尚未生效 | 还没到 notBefore |
| 自签名 | 主体与颁发者相同 |
Let's Encrypt 的证书有效期只有 90 天,需要自动续期;商业证书通常 1 年。
.der 格式的二进制证书(上传时会自动转成 Base64 再解析)。自签名证书有什么特征?
怎么判断证书是否过期?
可以解析私钥吗?
为什么解析失败?
SHA-1 和 SHA-256 指纹该看哪个?
指纹有什么用途?
通配符证书能覆盖二级子域名吗?
怎么判断证书覆盖了某个域名?
CN 和 SAN 有什么区别?
可以一次解析多张证书吗?
支持哪些文件格式?
这个工具会泄露我的证书吗?