什么是SSL证书解码器?

SSL证书解码器解析PEM编码的X.509证书,显示所有字段——主题、颁发者、有效期、备用名称(SAN)、密钥用途和指纹。可用于排查HTTPS问题或在部署前验证证书详情。

解码器先去掉 PEM 头尾,再做 base64 解码,然后按 X.509 ASN.1 结构一层层拆出来:主体 DN、颁发者 DN、序列号、有效期、公钥参数、签名算法、密钥用途扩展、扩展密钥用途、SAN、基本约束、以及 SHA-1/SHA-256 指纹。整个过程在本地完成,内容不上传——这一点对包含内部主机名的证书链特别重要。

使用方法

  1. 粘贴PEM编码的证书(即 -----BEGIN CERTIFICATE----- 和 -----END CERTIFICATE----- 之间的文本)。
  2. 查看解码后的字段:主题、颁发者、序列号、有效期、SAN列表和密钥详情。
  3. 检查证书过期状态,复制单个字段或完整的解码输出。

何时使用

  • 刚签发的通配符证书部署前,先看 SAN 列表是不是涵盖了所有要保护的域名。
  • HTTPS 握手失败时,把抓到的证书跟预期的指纹对比,定位问题。
  • 审计内部 CA 颁发的证书链,检查有没有弱签名算法或者不安全的密钥用途标志。

结果

一位运维工程师收到了 *.example.com 的新通配符证书。将PEM粘贴到这里,验证SAN是否包含所有预期域名,确认过期日期为一年后,并检查签名算法是否为SHA-256。

常见问题

证书内容会被传到服务器吗?
不会。解析在本地完成,点「解码」时不发任何网络请求。这一点对暴露内网主机名(像 intranet.acme.local)或私有 CA 名字的证书很重要——这些信息你应该不想出现在第三方服务器的日志里。
SHA-1 和 SHA-256 指纹有什么区别?
两个都是对 DER 编码证书做的哈希。SHA-1 是 160 位的老指纹,很多工具还在用;SHA-256 是现代的 256 位版本。它们指向的是同一张证书,你的监控工具要哪个就用哪个。
怎么看一张证书是不是自签名?
对比「主体」(Subject)和「颁发者」(Issuer)字段。如果两者完全一样,就是自签名证书(自己签自己)。浏览器默认不信任自签名证书——内部服务你自己控制信任库的话没问题,公网站点不行。
为什么证书显示「尚未生效」?
当前时间在证书的 notBefore 之前。要么 CA 签发时给了未来日期,要么本机时钟错了。先查系统时间——CI 容器和嵌入式设备里时钟漂几个小时,经常就会把 HTTPS 弄崩。
Key Usage(密钥用途)字段是什么意思?
它限制公钥能合法用在哪些场景。TLS 服务器证书一般是「数字签名」加「密钥加密」。「CRL 签名」「证书签名」属于 CA 的标志。如果服务器证书带了 CA 标志,说明配置错了,客户端有可能拒绝。

相关工具