這個證書解碼器的功能
openssl x509 -in cert.pem -text -noout works,but its output is long and easy to misread,and online decoders ask you to upload certificates to someone else's server。這個工具直接在瀏覽器中解碼PEM編碼的X.509證書,整個證書鏈和**證書籤名請求 (CSRs)。它顯示主題和發行人,主題替代名稱,有效期視窗,剩餘的幾天,金鑰型別和大小,簽名演算法,金鑰使用和其他擴充套件,序列號和SHA-256和SHA-1指紋。對於鏈條,它檢查每個證書是否由下一個證書發行。
使用方法
- 貼上一個或多個PEM塊 (
-----BEGIN CERTIFICATE-----或-----BEGIN CERTIFICATE REQUEST-----),或者上傳一個.pem,.crt或.csr檔案。 - 每個證書都像一張卡片,上面有關鍵資訊。
- 對於鏈條,請遵循卡片之間的連結:綠色連結意味著發行人匹配下一個證書的主題。
- 複製指紋或SAN只需單擊。
獲取證書進行解碼
- 從一個現場伺服器:
openssl s_client -connect example.com:443 -showcerts </dev/null並複製PEM塊。 - 從瀏覽器:點選掛鎖,檢視證書並將其匯出為PEM (Base64)。
- From Kubernetes:
kubectl get secret my-tls -o jsonpath='{.data.tls\.crt}' | base64 -d。
需要注意什麼
- **SANs:**現代瀏覽器忽略了常用名稱;主機名稱必須在 SAN 列表中。
- **有效期:**公共TLS證書的有效期為398天,而且越來越短。警剩下的幾天。
- **鏈序列:**伺服器應該先傳送頁面,然後是中介軟體。根是可選的。
- 金鑰大小: RSA 應該至少為 2048 位;ECDSA P-256 是一個好的預設。
- **指紋:**在將證書固定或驗證時,比較SHA-256指紋。