证书解码器
粘贴一个 PEM 格式编码的 X.509 证书(-----BEGIN CERTIFICATE-----至-----END CERTIFICATE-----区块),解码器将读取主要字段:主体、颁发者、序列号、签名算法、有效期,以及证书中包含的主体备用名称。证书文本会发送到服务器进行解码,不会被存储或记录。
证书解码器的工作原理
-
1
粘贴 PEM 证书
带有 BEGIN/END CERTIFICATE 标记的区块。解码器期望证书的 PEM(文本)形式。
-
2
读取字段
从证书中提取主体、颁发者、序列号、签名算法和有效期。
-
3
检查主体备用名称
SAN 行会列出证书覆盖的主机名(当该扩展存在时)。
-
4
查看有效期
将生效起始日和截止日与今天的日期比较,以发现过期证书。
解码器显示的字段
| 字段 | 示例 |
|---|---|
| 主体 | CN=example.com |
| 颁发者 | CN=DigiCert Global G2, O=DigiCert Inc, C=US |
| 序列号 | 0x04:5a:1c:8b:… |
| 签名算法 | sha256WithRSAEncryption |
| 生效起始 | 2025-11-01T00:00:00Z |
| 生效截止 | 2026-11-30T23:59:59Z |
| 主体备用名称(SAN) | example.com, www.example.com(如存在) |
调试 TLS 问题时的常见检查步骤
- 证书是否已过期? 将生效截止日与今天的日期进行比较。
- SAN 是否包含您使用的主机名? 现代浏览器会在仅 CN 匹配而 SAN 未列出该主机名时拒绝证书。
- 证书链是否完整? 将此证书的颁发者与中间证书的主体进行比较;该证书的 AKI 应与颁发者证书的 SKI 一致。
- 签名算法是否足够强大? 现代浏览器不接受使用 SHA-1 或 MD5 签名的证书。
- 密钥长度:2048 位 RSA 是当前公共证书颁发机构(CA)的最低要求;长期证书推荐使用 3072 至 4096 位。ECC P-256 兼具紧凑性和高安全性。
PEM 与 DER 的比较
- PEM:在
-----BEGIN/END-----标记之间以 Base64 编码的 ASCII 文本,便于复制粘贴,也是解码器所期望的形式。 - DER:相同数据的二进制形式。部分
.crt或.cer文件是 DER 格式;如有此类文件,请先转换为 PEM,例如使用openssl x509 -inform DER -in cert.crt -outform PEM。
隐私
证书文本会发送到我们的服务器,以便使用 OpenSSL 解码其中的字段。该文本不会被存储、记录或分享。
常见问题
它可解析并显示字段内容,但不会将签名与发证机构进行验证。如需完整验证,请使用 openssl verify 或浏览器的证书查看器。
不,此方案仅使用证书。公钥信息直接从证书中提取;私钥切勿导入任何网页工具。
此解码器仅支持证书。CSR(证书签名请求)和私钥不受支持,因此请勿粘贴以 -----BEGIN CERTIFICATE REQUEST----- 开头的数据块。对于证书链,请分别解码每个证书。
运行命令:openssl s_client -servername example.com -connect example.com:443 < /dev/null | openssl x509 -outform PEM;亦可从浏览器的证书查看器导出证书。
相关工具
ASCII 表参考
完整 ASCII 表,覆盖 0 到 127;列出每个代码的十进制、十六进制、八进制、二进制值和 HTML 数字字符引用写法,包括 NUL、LF、DEL。
HTML 字符参考
可搜索的 HTML 实体列表,含命名代码与数值代码,并支持一键复制特殊字符和符号。
键盘快捷键参考
搜索 macOS、Windows 和 Linux 上 VS Code、Chrome 以及使用 GNU Readline 的 Bash 的文档默认快捷键。
电话号码验证器
根据各国号码规划检查结构,并显示地区、类型以及E.164、国际、国内和RFC 3966格式。
BBCode 转 HTML 转换器
将 BBCode(论坛标记)转换为干净的 HTML。支持格式标签、列表、引用、代码、图片和链接。
随机颜色生成器
生成 1 到 50 个随机 HEX 颜色,查看色块,复制代码,并用于 CSS、测试或配色探索。