ToolConvoyToolConvoyv2.6
DEV

SSL 证书解码器 — 在浏览器中解码 PEM 格式的 SSL 证书

解码 PEM 编码的 SSL/TLS 证书。查看 issuer、subject、有效期、SAN、公钥详情与指纹——无需上传、无需服务器。

● 本地运行 · 在您的标签页中生成页面加载以来工具发出的网络请求:0 次

SSL Certificate Decoder

Decode PEM SSL certificates — view issuer, subject, validity. No uploads — your certificates never leave your device. Works entirely in your browser.

X.509 证书是互联网的身份层。每一次 HTTPS 连接都以 TLS 握手开始:服务器出示一张证书来证明自身身份,每一个浏览器、每一个 API 客户端、每一个移动 App 都会在发送哪怕一字节应用数据之前,先用受信根证书库校验这张证书。证书本身是一个二进制的 ASN.1 结构,但开发者日常遇到的格式是 PEM——一段以头尾标记包围的 Base64 编码块——因为 PEM 是 Web 服务器、负载均衡器与 CA 之间交换的格式。把 PEM 解回结构化字段是排查任何 TLS 问题的第一步:证书过期、域名不匹配、链中缺少中间证书,或公钥过短、不满足当前安全要求。

SSL 证书解码器会解析 PEM,拆开 DER 编码的 ASN.1 结构,并提取 X.509 标准定义的每一个字段:subject 与 issuer 的可分辨名称(DN)、可读的有效期、序列号、公钥算法与位数、签名算法,以及浏览器用来与 URL 主机名校验的 Subject Alternative Name(SAN)。指纹由原始 DER 字节在本地计算得出,与浏览器证书查看器显示的值完全一致。过期的证书会在有效期区域以红色高亮,因此「这个网站为什么报错证书错误?」这个最常见的调试问题立刻就有答案。

本解码器不校验 issuer 的签名,也不检查吊销状态——这些操作需要访问颁发 CA 与 OCSP 响应器,客户端工具一旦这样做就会把证书泄露出去。若需完整校验,请参阅平台说明中配套的 openssl verify 命令。对于手头已经有的证书——来自邮件、配置文件或剪贴板粘贴——解码器能让你无需打开终端就获得结构化视图。

广告

使用方法

  1. 粘贴 PEM 证书

    把 `-----BEGIN CERTIFICATE-----` 与 `-----END CERTIFICATE-----` 之间的 Base64 块粘贴进来。解码器会解析 ASN.1 DER 结构,并提取所有标准的 X.509 字段。

  2. 查看证书详情

    解码视图会展示 Subject、Issuer、有效期日期(Not Before / Not After)、序列号、公钥算法与位数、签名算法,以及每个 Subject Alternative Name(SAN)的扁平列表。

  3. 核对指纹

    SHA-256 与 SHA-1 指纹由 DER 字节在本地计算得出。SHA-256 指纹就是浏览器在证书查看器中显示的值——粘贴它即可验证你收到的证书是否与颁发机构发布的一致。

常见问题

这个工具会校验证书链吗?

不会。解码只读取证书内容,不校验签名,也不检查 issuer 链。校验需要 issuer 的公钥以及根 CA 信任库,这些在客户端工具中无法获取。链校验请使用 `openssl verify`。

我能看到公钥的哪些信息?

算法(RSA、EC、Ed25519)、密钥位数(RSA 对应 2048、4096;EC 对应 256、384)、EC 密钥的曲线名称(P-256、P-384),以及原始公钥字节的十六进制表示。证书中绝不包含任何私钥材料。

能解码 PEM bundle 中的完整证书链吗?

可以——粘贴包含多个 `-----BEGIN CERTIFICATE-----` 块的 PEM 文件,每张证书会单独解码。bundle 视图会展示链的顺序,并高亮哪张是终端实体(leaf)证书,哪张是中间证书。

支持 DER 编码的证书吗?

本工具仅接受 PEM。要解码 DER 证书,请先用 `openssl x509 -inform der -in cert.der -out cert.pem` 转为 PEM,或者用配套的 Base64 编码工具把 DER 字节包上 PEM 头尾。

限制说明

  • 不做签名校验解码只读取证书字段,不对 issuer 的签名做密码学校验。若需校验,请在命令行使用 `openssl verify -CAfile ca.pem cert.pem`。
  • 不做吊销状态检查不检查 CRL 与 OCSP 状态。一张看似有效的证书有可能已被吊销。请用 `openssl ocsp` 或浏览器的证书查看器检查吊销状态。
  • 扩展解析有限标准的 X.509v3 扩展(SAN、Basic Constraints、Key Usage、Extended Key Usage)会被完整解码。自定义或少见的扩展以十六进制转储的形式展示,并附带 OID 标签。

平台说明

macOS
macOS 的「钥匙串访问」以 GUI 形式展示证书详情。当你需要用于脚本的原始 ASN.1 字段值,或者手上只有 PEM 文本、又不希望导入钥匙串时,使用本工具。
Linux
等价的 CLI 命令是 `openssl x509 -in cert.pem -text -noout`。当你所在机器没有安装 OpenSSL,或想获得格式化视图、不想在终端输出里翻屏时,浏览器工具是更合适的选择。
Web
完全使用 JavaScript 在客户端解析 ASN.1。证书从不出浏览器——非常适合查看敏感的内网证书。
广告
广告