憑證解碼器
解碼 PEM 格式的 X.509 SSL/TLS 憑證。所有處理均在您的瀏覽器中完成,確保最高安全性與隱私。
如何使用憑證解碼器
貼上憑證
複製您的 PEM 編碼憑證,包含 BEGIN/END 標頭,然後貼上到輸入欄位
自動解碼
本工具自動解析 ASN.1/DER 結構並擷取所有憑證欄位
檢視詳情
檢視主體、簽發者、有效日期、SAN、公開金鑰資訊與 SHA-256 指紋
什麼是 X.509?
X.509 是 ITU-T 標準,用於定義公開金鑰憑證的格式。X.509 憑證將身分(主體)綁定到公開金鑰,並由憑證授權單位(CA)簽署。用於 HTTPS 網站的 SSL/TLS 憑證是 X.509 憑證最常見的應用。
SSL/TLS 憑證
X.509 憑證是 HTTPS 的基礎,驗證伺服器身分並實現加密通訊
公鑰基礎設施
X.509 定義了 PKI 中使用的公鑰憑證格式,將身分與加密金鑰綁定
ASN.1/DER 編碼
憑證使用 ASN.1 區分編碼規則 (DER) 作為二進位結構,封裝為 PEM Base64 用於文字傳輸
PEM、DER、CRT、PFX —— 憑證格式對比
同一份 X.509 憑證可以存成多種檔案格式。弄清手上是哪種能省不少時間——下面是區分方法:
| 格式 | 副檔名 | 編碼方式 | 典型用途 |
|---|---|---|---|
| PEM | .pem, .crt, .cer | 帶 BEGIN/END 標頭的 Base64 ASCII 文字 | Web 伺服器(Nginx、Apache)和大多數 Linux 工具——本工具解碼的格式 |
| DER | .der, .cer | 原始二進位 ASN.1 | Java 金鑰庫、部分 Windows 和嵌入式工具 |
| P7B / PKCS#7 | .p7b, .p7c | Base64 ASCII,僅含憑證(不含私鑰) | Windows 憑證鏈匯入、IIS |
| PFX / PKCS#12 | .pfx, .p12 | 二進位,帶密碼保護,可包含私鑰 | Windows 匯入/匯出、IIS、程式碼簽署打包 |
快速判斷:用文字編輯器開啟檔案,看到 -----BEGIN CERTIFICATE----- 就是 PEM;如果是一堆二進位亂碼,則是 DER 或 PFX。
常用 OpenSSL 指令
更喜歡命令列?這些 OpenSSL 指令可以實現本工具的功能——解碼、查看有效期、計算憑證指紋:
openssl x509 -in cert.pem -text -noout
解碼並顯示憑證的全部欄位
openssl x509 -in cert.pem -noout -dates
只顯示有效期(notBefore / notAfter)
openssl x509 -in cert.pem -noout -fingerprint -sha256
列印 SHA-256 指紋
openssl x509 -in cert.der -inform DER -text -noout
解碼二進位 DER 憑證
openssl x509 -in cert.pem -noout -subject -issuer
只顯示 Subject 和 Issuer
openssl s_client -connect example.com:443 -showcerts
從線上伺服器擷取憑證鏈
憑證欄位參考
每個解碼欄位的含義及其重要性:
Subject(使用者)
憑證頒發給的實體身分。常見組成:CN(通用名稱)、O(組織)、C(國家)。
Issuer(頒發者)
簽署該憑證的憑證頒發機構(CA)。若 Subject 與 Issuer 相同,則該憑證是自簽憑證。
Serial Number(序號)
由頒發 CA 分配的唯一編號,用於檢查撤銷狀態(CRL / OCSP)。
Validity(有效期:Not Before / Not After)
憑證有效的時間窗口。超出該窗口,瀏覽器和用戶端會拒絕它。
Public Key & Key Size(公鑰與金鑰長度)
與身分綁定的公鑰。目前規範是 2048 位元 RSA 或 256 位元 EC;1024 位元 RSA 已棄用。
Subject Alternative Names(SAN,使用者別名)
憑證涵蓋的主機名稱和 IP 清單。自 2015 年起瀏覽器按 SAN 而非 CN 比對——example.com 的憑證必須明確列出 www.example.com,否則驗證不通過。
Signature Algorithm(簽章演算法)
CA 簽署憑證所用演算法。要求 SHA-256 及以上;現代瀏覽器拒絕 SHA-1 簽章。
Fingerprint(SHA-256 指紋)
整份 DER 編碼憑證的雜湊值,用於憑證固定(pinning)和跨系統比對憑證。
常見問題
本工具支援 PEM 編碼的憑證(-----BEGIN CERTIFICATE-----)。目前不支援 DER 與 P7B 格式。
本工具解碼並顯示憑證詳情,但不會針對根 CA 驗證信任鏈。
目前僅支援 X.509 憑證。CSR 解碼功能可能會在未來的更新中加入。
PEM 是帶 BEGIN/END 標頭的 Base64 文字(副檔名 .pem、.crt、.cer)。DER 是同樣資料的原始二進位 ASN.1 形式。CRT 和 CER 只是副檔名,內容既可以是 PEM 也可以是 DER。PFX/PKCS#12 是帶密碼保護的二進位打包,可包含私鑰,主要用於 Windows。
解碼和驗證是兩回事。憑證可以完美解析,但驗證失敗的原因可能是:已過期、主機名稱不在 SAN 清單中、憑證鏈不通向受信任的根 CA、或已被撤銷。本工具展示解碼後的欄位——建議先檢查有效期和 SAN。
安全。SSL 憑證是公開資訊——每個造訪你網站的人都會收到它,其中不含任何機密。但切勿在任何地方貼上私鑰:本工具不需要也無法使用私鑰。
伺服器提供的憑證鏈包含終端憑證(leaf certificate),以及將其連接至受信任根憑證的中繼 CA——總計通常為 2-3 張憑證。根憑證本身不應傳送:用戶端的信任儲存庫中已內建根憑證。缺少中繼憑證是造成「在我的瀏覽器正常運作、行動裝置上卻失敗」這類 TLS 錯誤最常見的單一原因,因為部分用戶端會快取或推測中繼憑證,其他則不會。
解碼憑證並查看有效期限區塊:notBefore 是簽發日期,notAfter 是到期日——請在 notAfter 至少 30 天前規劃換發。SAN(Subject Alternative Names,主體別名)列出憑證涵蓋的每個主機名稱;若名稱不在該清單中,即使 CN 相符,瀏覽器仍會顯示憑證名稱錯誤。此工具會就地解碼並顯示這兩個欄位。