数字证书解析
粘贴 PEM 证书即可解析 X.509 详细信息:版本、序列号、签名算法、主体与签发者、有效期与剩余天数、公钥算法与长度、扩展项(SAN / keyUsage / basicConstraints / SKI / AKI / CRL / AIA)、SHA-1 与 SHA-256 指纹以及自签判定。纯本地解析,不发任何网络请求。
浏览器本地运行所有计算都在你的浏览器里完成,数据不会离开本机。
证书内容
解析由自研的 ASN.1 / X.509 解析器(复用 pem-decoder 的实现)在本地完成;SHA-1 / SHA-256 指纹用浏览器 WebCrypto 计算,证书内容不会离开这个页面。
解析结果
粘贴 PEM 证书后点击「解析证书」。
这个工具能做什么
- 线上证书快到期时,把服务器上的 PEM 粘进来,一眼看到过期时间、剩余天数以及 keyUsage / EKU 是否符合预期。
- 排查「浏览器提示证书不匹配」:确认 SAN 里到底有哪些域名(含通配符与 IP),以及是不是只有 CN 没有 SAN。
- 做证书盘点:记录每张证书的 SHA-256 指纹(和 openssl x509 -fingerprint -sha256 完全一致),用于变更审计或和 CDN 上的配置比对。
- 确认自己签的证书结构对不对:版本是否为 v3、basicConstraints 的 CA 标记与 pathlen、SKI/AKI 是否成对出现。
示例
输入
一张由 openssl 生成的测试服务器证书(CN=www.example.com,由中间 CA 签发,SAN 含 example.com、*.example.com、127.0.0.1、admin@example.com)
输出
版本 3;序列号 7b964dda6416bb6e5f79d116990b1cc177bd3dbd;签名算法 sha256WithRSAEncryption;主体 C=CN, O=UniKit, OU=Tools, CN=www.example.com;签发者 …CN=UniKit Test Intermediate CA;有效期 2026-10-10T08:28:53.000Z → 2027-11-11T08:28:53.000Z;公钥 RSA 2048 位;SHA-256 指纹 58:66:CB:88:00:77:CD:64:E3:E4:79:A2:70:02:5D:40:C5:AC:81:4D:98:DD:7A:8F:08:CF:B5:8A:F2:43:80:D8;自签:否
输出里的指纹与 `openssl x509 -in cert.pem -noout -fingerprint -sha256` 的结果逐字节一致(大小写与冒号分隔也相同)。
常见问题
为什么解析结果里没有「证书链是否可信」?
判断可信需要验证签名(RSA / ECDSA 验签)、沿着签发者一路找到根证书、再核对根证书是否在本机信任库里。这些都需要额外的信任库与网络下载,本工具明确不做:它只解析你粘贴的那一张证书。链顺序与逐张有效期请用同目录的「SSL 证书解码」。
「自签证书:是」是怎么判断的?
subject 与 issuer 完全相同,并且(在两者都存在时)SKI 与 AKI 相同或缺失,就判为自签。这只是结构上的判断,没有做密码学验签;真正的自签验证需要用它自己的公钥去验它自己的签名。
SAN 和 CN 哪个用于域名校验?
现代浏览器只看 SAN(subjectAltName),CN 早在 RFC 6125 与各浏览器策略里就被废弃了。如果证书里没有 SAN 只有 CN,Chrome / Safari 会直接报错。本工具会把 SAN 里的 DNS、IP、email、URI 全部列出来,方便你确认通配符写法是否正确。
keyUsage 与 extKeyUsage 有什么区别?
keyUsage 限定这把公钥能做什么密码学操作(digitalSignature、keyEncipherment、keyCertSign…),extKeyUsage 限定整张证书的使用场景(serverAuth、clientAuth、codeSigning…)。服务器证书通常是 keyUsage = digitalSignature + keyEncipherment,extKeyUsage 含 serverAuth。
指纹是怎么算出来的,和 openssl 一致吗?
指纹是整个证书 DER 的哈希,本工具用浏览器 WebCrypto 的 crypto.subtle.digest 计算 SHA-1 与 SHA-256,并按十六进制大写、冒号分隔输出,和 `openssl x509 -fingerprint` 的写法一致。DER 长度也一并给出,方便和下载到的文件核对。
关键词:x509certificate decoderpemsanfingerprintsha256 fingerprint证书解析数字证书X.509有效期指纹自签证书