← 返回工具箱

SECURITY / X.509 INSPECTOR

SSL 证书解析器

粘贴证书链或选择 PEM、CRT、CER、DER 文件,在本地检查主机名 SAN、用途、有效期、公钥、指纹和关键扩展。

解析不等于信任验证:本页不读取系统信任库,也不联网检查 OCSP、CRL 或当前服务器是否真的部署了这张证书。私钥不属于证书内容,请不要粘贴私钥。

输入证书

可一次粘贴完整 PEM 链;文件只在当前浏览器读取。

等待解析

解析后会显示证书链顺序、有效状态、域名 SAN、用途、指纹与需要人工确认的风险。

先看 SAN

浏览器主机名校验以 Subject Alternative Name 为准。CN 里有域名而 SAN 为空,是旧证书常见兼容问题。

再看用途

Key Usage 与 Extended Key Usage 会限制证书能否用于 TLS 服务端、客户端、代码签名或签发下级证书。

最后验证线上链

本页能检查文件本身;部署后还要从真实域名检查中间证书顺序、SNI、OCSP、客户端信任和续期结果。

RELATED TOOLS

查看全部工具 →

USE & REVIEW

SSL 证书解析器常见问题

查看全部工具指南 →

PEM、CRT、CER 和 DER 证书有什么区别?

X.509 是证书结构,PEM 与 DER 是常见编码方式。PEM 是带 BEGIN CERTIFICATE 头尾的 Base64 文本,DER 是二进制;CRT、CER 更多是文件扩展名,里面既可能是 PEM 也可能是 DER。本页会根据实际内容解析,不只看扩展名。

为什么证书的 CN 正确,浏览器仍提示域名不匹配?

现代浏览器主要用 Subject Alternative Name(SAN)匹配主机名,不再只依赖 Common Name。example.com、www.example.com 与 *.example.com 也不是完全等价的名称。请查看 SAN 清单,并确认通配符只覆盖一层子域名。

解析出多张证书时,是否说明证书链一定正确?

不说明。页面会把输入中的每张证书分别展示,方便核对 Subject、Issuer、AKI/SKI 和顺序,但不会替你读取操作系统信任库、自动补全中间证书或证明根证书受信任。线上部署后还要从真实域名检查服务端实际返回的链。

自签名证书一定不安全吗?

自签名只表示证书由自己的私钥签署,不经过公共 CA。它可以用于开发环境、内部设备或私有 PKI,但客户端必须通过受控方式预先信任对应根证书。把陌生自签名证书临时点成信任,会绕过原本需要确认的身份链。

证书未过期,为什么 HTTPS 仍可能失败?

有效期只是其中一项。还可能存在主机名不匹配、中间证书缺失、Key Usage 不允许 TLS、签名算法过旧、客户端时间错误、证书被撤销、SNI 配置错误或服务器仍在返回旧证书。应结合真实握手、服务器配置和客户端错误继续排查。

上传的证书和解析结果会发送到服务器吗?

不会。PEM、DER、扩展、指纹、自签名检查和 JSON 报告都在当前浏览器完成。页面也不会访问证书中的 CRL 或 OCSP 地址。证书本身通常包含公开信息,但内部域名、邮箱和组织结构仍可能敏感,分享报告前应检查。