X.509 证书解码器
查看 PEM/DER 证书身份、SAN、有效期、用途与指纹
解析只展示证书声明,不验证完整信任链或吊销状态。
Subject、Issuer、SAN、用途、有效期和指纹会显示在这里。
工具说明
X.509 证书解码器可以解析粘贴的 PEM 证书,以及上传的 PEM、CRT、CER 或二进制 DER 文件。结果包含 Subject 与 Issuer Distinguished Name、序列号、有效期、公钥和签名算法、Subject Alternative Names、Key Usage、Extended Key Usage、自签名状态与 SHA-256 指纹。当前状态只把本机时间与 notBefore/notAfter 比较。解析单张证书并不能验证签发链、主机名、吊销状态、证书透明度记录或服务器 TLS 配置。 输入必须是单个 CERTIFICATE PEM Block 或单个二进制 DER SEQUENCE,不能包含额外块或尾部字节,文件上限 2 MB。此检查限定外层容器边界,不是完整 DER 规范编码或证书策略验证器。
场景配方
SSO 证书轮换前核对证书
目标:确认签名证书的精确身份与有效期
- 打开身份提供方发来的证书。
- 记录 SHA-256 指纹、有效期、Subject、Issuer 与 Key Usage。
- 通过另一条可信渠道核对指纹后,再更新服务提供方。
结果:在不暴露私钥、不联系远程端点的情况下得到可审核证书记录。
生产可用片段
用 OpenSSL 对照精确证书
sh
openssl x509 -in certificate.pem -noout -subject -issuer -dates -fingerprint -sha256
预期:SHA-256 指纹和有效期时间戳一致。
DER 证书追加字节后本工具应拒绝,即使宽松解析器仍可读取首个对象。常见问题
支持哪些证书格式?
粘贴单个 CERTIFICATE PEM Block,或打开不超过 2 MB 的单个 PEM/CRT/CER/二进制 DER 证书文件。证书集合、其他 PEM 标签、文本前缀和 DER 尾部字节会被拒绝。
会验证证书链吗?
不会。工具解析单张证书并可检查自签名,但不会构建到可信根证书的完整链。
“有效期内”代表什么?
只表示设备时间位于包含端点的 notBefore–notAfter 区间。未生效和过期状态分别标注;有效期内的证书仍可能不可信或已吊销。
可以检查证书是否匹配主机名吗?
工具会列出 SAN 供检查,但不执行通配符、IDNA、Name Constraint 或具体应用的主机名规则。
SHA-256 指纹有什么用途?
指纹标识精确的 DER 证书字节,可用于带外核对或资产清单记录。
证书会发送到 TLS 服务器吗?
不会,文件解析、扩展提取、自签名检查和指纹计算全部在浏览器本地完成。
继续浏览