憑證解碼器

解碼 PEM 格式的 X.509 SSL/TLS 憑證。所有處理均在您的瀏覽器中完成,確保最高安全性與隱私。

PEM 格式支援 詳細分析 100% 客戶端處理

如何使用憑證解碼器

1

貼上憑證

複製您的 PEM 編碼憑證,包含 BEGIN/END 標頭,然後貼上到輸入欄位

2

自動解碼

本工具自動解析 ASN.1/DER 結構並擷取所有憑證欄位

3

檢視詳情

檢視主體、簽發者、有效日期、SAN、公開金鑰資訊與 SHA-256 指紋

什麼是 X.509?

X.509 是 ITU-T 標準,用於定義公開金鑰憑證的格式。X.509 憑證將身分(主體)綁定到公開金鑰,並由憑證授權單位(CA)簽署。用於 HTTPS 網站的 SSL/TLS 憑證是 X.509 憑證最常見的應用。

SSL/TLS 憑證

X.509 憑證是 HTTPS 的基礎,驗證伺服器身分並實現加密通訊

公鑰基礎設施

X.509 定義了 PKI 中使用的公鑰憑證格式,將身分與加密金鑰綁定

ASN.1/DER 編碼

憑證使用 ASN.1 區分編碼規則 (DER) 作為二進位結構,封裝為 PEM Base64 用於文字傳輸

PEM、DER、CRT、PFX —— 憑證格式對比

同一份 X.509 憑證可以存成多種檔案格式。弄清手上是哪種能省不少時間——下面是區分方法:

格式 副檔名 編碼方式 典型用途
PEM .pem, .crt, .cer 帶 BEGIN/END 標頭的 Base64 ASCII 文字 Web 伺服器(Nginx、Apache)和大多數 Linux 工具——本工具解碼的格式
DER .der, .cer 原始二進位 ASN.1 Java 金鑰庫、部分 Windows 和嵌入式工具
P7B / PKCS#7 .p7b, .p7c Base64 ASCII,僅含憑證(不含私鑰) Windows 憑證鏈匯入、IIS
PFX / PKCS#12 .pfx, .p12 二進位,帶密碼保護,可包含私鑰 Windows 匯入/匯出、IIS、程式碼簽署打包

快速判斷:用文字編輯器開啟檔案,看到 -----BEGIN CERTIFICATE----- 就是 PEM;如果是一堆二進位亂碼,則是 DER 或 PFX。

常用 OpenSSL 指令

更喜歡命令列?這些 OpenSSL 指令可以實現本工具的功能——解碼、查看有效期、計算憑證指紋:

openssl x509 -in cert.pem -text -noout

解碼並顯示憑證的全部欄位

openssl x509 -in cert.pem -noout -dates

只顯示有效期(notBefore / notAfter)

openssl x509 -in cert.pem -noout -fingerprint -sha256

列印 SHA-256 指紋

openssl x509 -in cert.der -inform DER -text -noout

解碼二進位 DER 憑證

openssl x509 -in cert.pem -noout -subject -issuer

只顯示 Subject 和 Issuer

openssl s_client -connect example.com:443 -showcerts

從線上伺服器擷取憑證鏈

憑證欄位參考

每個解碼欄位的含義及其重要性:

Subject(使用者)

憑證頒發給的實體身分。常見組成:CN(通用名稱)、O(組織)、C(國家)。

Issuer(頒發者)

簽署該憑證的憑證頒發機構(CA)。若 Subject 與 Issuer 相同,則該憑證是自簽憑證。

Serial Number(序號)

由頒發 CA 分配的唯一編號,用於檢查撤銷狀態(CRL / OCSP)。

Validity(有效期:Not Before / Not After)

憑證有效的時間窗口。超出該窗口,瀏覽器和用戶端會拒絕它。

Public Key & Key Size(公鑰與金鑰長度)

與身分綁定的公鑰。目前規範是 2048 位元 RSA 或 256 位元 EC;1024 位元 RSA 已棄用。

Subject Alternative Names(SAN,使用者別名)

憑證涵蓋的主機名稱和 IP 清單。自 2015 年起瀏覽器按 SAN 而非 CN 比對——example.com 的憑證必須明確列出 www.example.com,否則驗證不通過。

Signature Algorithm(簽章演算法)

CA 簽署憑證所用演算法。要求 SHA-256 及以上;現代瀏覽器拒絕 SHA-1 簽章。

Fingerprint(SHA-256 指紋)

整份 DER 編碼憑證的雜湊值,用於憑證固定(pinning)和跨系統比對憑證。

常見問題

支援哪些憑證格式?

本工具支援 PEM 編碼的憑證(-----BEGIN CERTIFICATE-----)。目前不支援 DER 與 P7B 格式。

是否會驗證憑證鏈?

本工具解碼並顯示憑證詳情,但不會針對根 CA 驗證信任鏈。

可以解碼憑證簽署請求(CSR)嗎?

目前僅支援 X.509 憑證。CSR 解碼功能可能會在未來的更新中加入。

PEM、DER、CRT 和 PFX 有什麼差別?

PEM 是帶 BEGIN/END 標頭的 Base64 文字(副檔名 .pem、.crt、.cer)。DER 是同樣資料的原始二進位 ASN.1 形式。CRT 和 CER 只是副檔名,內容既可以是 PEM 也可以是 DER。PFX/PKCS#12 是帶密碼保護的二進位打包,可包含私鑰,主要用於 Windows。

為什麼憑證能正常解碼,瀏覽器卻提示無效?

解碼和驗證是兩回事。憑證可以完美解析,但驗證失敗的原因可能是:已過期、主機名稱不在 SAN 清單中、憑證鏈不通向受信任的根 CA、或已被撤銷。本工具展示解碼後的欄位——建議先檢查有效期和 SAN。

把 SSL 憑證貼到這個工具裡安全嗎?

安全。SSL 憑證是公開資訊——每個造訪你網站的人都會收到它,其中不含任何機密。但切勿在任何地方貼上私鑰:本工具不需要也無法使用私鑰。

憑證鏈中應包含哪些內容?鏈的長度應該多長?

伺服器提供的憑證鏈包含終端憑證(leaf certificate),以及將其連接至受信任根憑證的中繼 CA——總計通常為 2-3 張憑證。根憑證本身不應傳送:用戶端的信任儲存庫中已內建根憑證。缺少中繼憑證是造成「在我的瀏覽器正常運作、行動裝置上卻失敗」這類 TLS 錯誤最常見的單一原因,因為部分用戶端會快取或推測中繼憑證,其他則不會。

如何在到期日與 SAN 釀成服務中斷之前先行檢查?

解碼憑證並查看有效期限區塊:notBefore 是簽發日期,notAfter 是到期日——請在 notAfter 至少 30 天前規劃換發。SAN(Subject Alternative Names,主體別名)列出憑證涵蓋的每個主機名稱;若名稱不在該清單中,即使 CN 相符,瀏覽器仍會顯示憑證名稱錯誤。此工具會就地解碼並顯示這兩個欄位。

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}