SSL 证书检查器

下一步

输入一个主机名,检查器便会向 443 端口建立 TLS 连接,读取服务器提供的证书,并显示它包含的主要字段:主题(Common Name)、颁发者、有效期、距到期的天数、Subject Alternative Names(SAN)以及签名算法。这是快速查看某个公开 HTTPS 主机实际提供哪张证书的方式。

检查的工作原理

  1. 1

    输入主机名

    只需主机(`example.com`)。检查始终连接到标准 HTTPS 端口 443。

  2. 2

    进行 TLS 握手

    服务器端的 TLS 客户端连接到该主机,并捕获它提供的证书。

  3. 3

    解析证书

    从证书中读取主题、颁发者、有效期、SAN 和签名算法。

  4. 4

    由你查看字段

    比对到期日期,确认主机是否列在 SAN 中,并检查签名算法是否与预期一致。

此检查器显示的字段

字段 含义
主题(CN) 证书所命名的主域名
颁发者 签发此证书的 CA(或实体)
生效日期 有效期的起点(Not Before)
到期日期 有效期的终点(Not After)
剩余天数 距证书到期的整数天数
Subject Alternative Names 证书覆盖的每个主机(含通配符)
签名算法 通常为搭配 RSA 或 ECDSA 的 SHA-256

此工具只读取服务器提供的那一张证书,而非直到根证书的完整链,并且它不验证证书链、不检查吊销(OCSP/CRL),也不查询 Certificate Transparency 日志。它显示上述字段,供你自行查看。

需要留意的常见问题

  • 已过期或即将过期。 大多数浏览器会在到期前 30 天内发出警告。剩余天数在低于 30 天时变为琥珀色,为负数时变为红色。
  • 主机不匹配。 证书覆盖 example.com,但你使用的主机是 foo.example.com。通配符(*.example.com)覆盖一级。请在 SAN 列表中查找确切的主机。
  • SHA-1 签名。 自 2017 年起浏览器已不再信任。若签名算法显示为 SHA-1,请以 SHA-256 重新签发。
  • 自签名。 未由公共 CA 签名(颁发者与主题相同)。适合内部使用;浏览器会在公开站点上拒绝它。
  • SAN 错误。 若受测主机不在 SAN 中,浏览器会拒绝该证书。

TLS 协议版本(参考)

此检查器查看的是证书,而非服务器协商的 TLS 版本,但了解整体情况会有帮助:

版本 年份 状态
SSL 2.0 1995 已被攻破;各处禁用
SSL 3.0 1996 已被攻破(POODLE);已禁用
TLS 1.0 1999 已弃用
TLS 1.1 2006 已弃用
TLS 1.2 2008 仍受支持;多数场景的最低要求
TLS 1.3 2018 首选;更快、更简洁

PCI DSS 3.1+ 及大多数现代合规框架都禁止 TLS 1.0 和 1.1。

证书的有效期限

自 2020 年起,公共证书的签发期限最长为 398 天(13 个月)。Let’s Encrypt 默认签发 90 天。内部 CA 可签发更长期限。检查器会在确切日期旁显示距到期的天数,方便你规划续期。

常见问题

不会。它只读取服务器在 443 端口上提供的那一张证书并显示其字段。它不会获取或验证中间证书与根证书组成的链,因此若服务器遗漏了其中间证书,在此处看起来有效的证书仍可能在浏览器中失败。

不会。它不查询 CT 日志(Google、Cloudflare、Sectigo),也不检查 OCSP/CRL 吊销。它只解析并显示主机提供的证书。

一张带有像 *.example.com 这样 SAN 的证书。它覆盖任意一级子域名(foo.example.com、bar.example.com)。除非另行添加,否则它不覆盖 foo.bar.example.com(两级)或 example.com 本身。

不能。它始终连接到标准 HTTPS 端口 443。若你添加 :端口 后缀,该后缀会被忽略,检查仍使用 443;因此它不会查看 IMAPS、基于 TLS 的 SMTP 或自定义端口上的其他服务。

相关工具

此工具还提供其他语言版本