先看 SAN
浏览器主机名校验以 Subject Alternative Name 为准。CN 里有域名而 SAN 为空,是旧证书常见兼容问题。
SECURITY / X.509 INSPECTOR
粘贴证书链或选择 PEM、CRT、CER、DER 文件,在本地检查主机名 SAN、用途、有效期、公钥、指纹和关键扩展。
可一次粘贴完整 PEM 链;文件只在当前浏览器读取。
等待解析
解析后会显示证书链顺序、有效状态、域名 SAN、用途、指纹与需要人工确认的风险。
浏览器主机名校验以 Subject Alternative Name 为准。CN 里有域名而 SAN 为空,是旧证书常见兼容问题。
Key Usage 与 Extended Key Usage 会限制证书能否用于 TLS 服务端、客户端、代码签名或签发下级证书。
本页能检查文件本身;部署后还要从真实域名检查中间证书顺序、SNI、OCSP、客户端信任和续期结果。
RELATED TOOLS
USE & REVIEW
X.509 是证书结构,PEM 与 DER 是常见编码方式。PEM 是带 BEGIN CERTIFICATE 头尾的 Base64 文本,DER 是二进制;CRT、CER 更多是文件扩展名,里面既可能是 PEM 也可能是 DER。本页会根据实际内容解析,不只看扩展名。
现代浏览器主要用 Subject Alternative Name(SAN)匹配主机名,不再只依赖 Common Name。example.com、www.example.com 与 *.example.com 也不是完全等价的名称。请查看 SAN 清单,并确认通配符只覆盖一层子域名。
不说明。页面会把输入中的每张证书分别展示,方便核对 Subject、Issuer、AKI/SKI 和顺序,但不会替你读取操作系统信任库、自动补全中间证书或证明根证书受信任。线上部署后还要从真实域名检查服务端实际返回的链。
自签名只表示证书由自己的私钥签署,不经过公共 CA。它可以用于开发环境、内部设备或私有 PKI,但客户端必须通过受控方式预先信任对应根证书。把陌生自签名证书临时点成信任,会绕过原本需要确认的身份链。
有效期只是其中一项。还可能存在主机名不匹配、中间证书缺失、Key Usage 不允许 TLS、签名算法过旧、客户端时间错误、证书被撤销、SNI 配置错误或服务器仍在返回旧证书。应结合真实握手、服务器配置和客户端错误继续排查。
不会。PEM、DER、扩展、指纹、自签名检查和 JSON 报告都在当前浏览器完成。页面也不会访问证书中的 CRL 或 OCSP 地址。证书本身通常包含公开信息,但内部域名、邮箱和组织结构仍可能敏感,分享报告前应检查。