这个证书解码器的功能
openssl x509 -in cert.pem -text -noout works,but its output is long and easy to misread,and online decoders ask you to upload certificates to someone else's server。这个工具直接在浏览器中解码PEM编码的X.509证书,整个证书链和**证书签名请求 (CSRs)。它显示主题和发行人,主题替代名称,有效期窗口,剩余的几天,密钥类型和大小,签名算法,密钥使用和其他扩展,序列号和SHA-256和SHA-1指纹。对于链条,它检查每个证书是否由下一个证书发行。
使用方法
- 粘贴一个或多个PEM块 (
-----BEGIN CERTIFICATE-----或-----BEGIN CERTIFICATE REQUEST-----),或者上传一个.pem,.crt或.csr文件。 - 每个证书都像一张卡片,上面有关键信息。
- 对于链条,请遵循卡片之间的链接:绿色链接意味着发行人匹配下一个证书的主题。
- 复制指纹或SAN只需单击。
获取证书进行解码
- 从一个现场服务器:
openssl s_client -connect example.com:443 -showcerts </dev/null并复制PEM块。 - 从浏览器:点击挂锁,查看证书并将其导出为PEM (Base64)。
- From Kubernetes:
kubectl get secret my-tls -o jsonpath='{.data.tls\.crt}' | base64 -d。
需要注意什么
- **SANs:**现代浏览器忽略了常用名称;主机名称必须在 SAN 列表中。
- **有效期:**公共TLS证书的有效期为398天,而且越来越短。警剩下的几天。
- **链序列:**服务器应该先发送页面,然后是中间件。根是可选的。
- 密钥大小: RSA 应该至少为 2048 位;ECDSA P-256 是一个好的默认。
- **指纹:**在将证书固定或验证时,比较SHA-256指纹。