证书解码器

粘贴一个 PEM 格式编码的 X.509 证书(-----BEGIN CERTIFICATE----------END CERTIFICATE-----区块),解码器将读取主要字段:主体、颁发者、序列号、签名算法、有效期,以及证书中包含的主体备用名称。证书文本会发送到服务器进行解码,不会被存储或记录。

证书解码器的工作原理

  1. 1

    粘贴 PEM 证书

    带有 BEGIN/END CERTIFICATE 标记的区块。解码器期望证书的 PEM(文本)形式。

  2. 2

    读取字段

    从证书中提取主体、颁发者、序列号、签名算法和有效期。

  3. 3

    检查主体备用名称

    SAN 行会列出证书覆盖的主机名(当该扩展存在时)。

  4. 4

    查看有效期

    将生效起始日和截止日与今天的日期比较,以发现过期证书。

解码器显示的字段

字段 示例
主体 CN=example.com
颁发者 CN=DigiCert Global G2, O=DigiCert Inc, C=US
序列号 0x04:5a:1c:8b:…
签名算法 sha256WithRSAEncryption
生效起始 2025-11-01T00:00:00Z
生效截止 2026-11-30T23:59:59Z
主体备用名称(SAN) example.com, www.example.com(如存在)

调试 TLS 问题时的常见检查步骤

  • 证书是否已过期? 将生效截止日与今天的日期进行比较。
  • SAN 是否包含您使用的主机名? 现代浏览器会在仅 CN 匹配而 SAN 未列出该主机名时拒绝证书。
  • 证书链是否完整? 将此证书的颁发者与中间证书的主体进行比较;该证书的 AKI 应与颁发者证书的 SKI 一致。
  • 签名算法是否足够强大? 现代浏览器不接受使用 SHA-1 或 MD5 签名的证书。
  • 密钥长度:2048 位 RSA 是当前公共证书颁发机构(CA)的最低要求;长期证书推荐使用 3072 至 4096 位。ECC P-256 兼具紧凑性和高安全性。

PEM 与 DER 的比较

  • PEM:在 -----BEGIN/END----- 标记之间以 Base64 编码的 ASCII 文本,便于复制粘贴,也是解码器所期望的形式。
  • DER:相同数据的二进制形式。部分 .crt.cer 文件是 DER 格式;如有此类文件,请先转换为 PEM,例如使用 openssl x509 -inform DER -in cert.crt -outform PEM

隐私

证书文本会发送到我们的服务器,以便使用 OpenSSL 解码其中的字段。该文本不会被存储、记录或分享。

常见问题

它可解析并显示字段内容,但不会将签名与发证机构进行验证。如需完整验证,请使用 openssl verify 或浏览器的证书查看器。

不,此方案仅使用证书。公钥信息直接从证书中提取;私钥切勿导入任何网页工具。

此解码器仅支持证书。CSR(证书签名请求)和私钥不受支持,因此请勿粘贴以 -----BEGIN CERTIFICATE REQUEST----- 开头的数据块。对于证书链,请分别解码每个证书。

运行命令:openssl s_client -servername example.com -connect example.com:443 < /dev/null | openssl x509 -outform PEM;亦可从浏览器的证书查看器导出证书。

相关工具