SSL 憑證工具箱
檢視憑證、產生 CSR 與自簽憑證、格式轉換與配對檢查
全程在瀏覽器內處理。憑證、私鑰與密碼都不會送到任何伺服器,也不會寫進瀏覽器儲存。
匯入憑證
拖放檔案、選檔或直接貼上 PEM。可一次放多張憑證(含中繼與根),檔案格式依內容判斷,不看副檔名。
「清除全部」會移除已載入的檔案與金鑰參照、清空輸入欄位並撤銷下載連結。JavaScript 的記憶體回收無法保證立即抹除所有副本,所以這裡不宣稱安全銷毀。
檢查條件
網域與 IP 只有在你填入目標時才檢查;信任根只認你在這裡明確選取的憑證。兩者都沒填時,對應的檢查會顯示「未檢查」而不是通過。
勾選只影響這一頁的判定。匯入一張根憑證不等於作業系統或瀏覽器信任它,本工具也不判定系統信任結果。
憑證資訊
檢查結果
七項各自獨立判定,不合成單一結論。「有效期間內」只代表現在落在效期裡,不代表這張憑證安全可信。
憑證鏈
由伺服器憑證往上組成。候選簽發者除了名稱相符,簽章也要真的驗得過才會被接上去。
匯出報告
報告只包含公開資訊,不含私鑰或密碼。圖上會印出檢查時間與「未檢查撤銷」的離線範圍。
申請設定
金鑰在你按下產生時才在瀏覽器內建立,使用瀏覽器內建的 Web Crypto 與安全亂數。
只接受未加密的 PKCS#8。加密私鑰請先在本機用 openssl 解密,本工具不要求你把密碼貼進來。
網域與身分
至少要有一筆 SAN。IP 會編成憑證的 IP 欄位(iPAddress),不會當成網域名稱字串寫進去。
組織資訊(選填)
公開信任的憑證通常只需要網域,組織欄位由 CA 驗證後決定
產生結果
產生後會先驗證 CSR 自身的簽章與公私鑰配對,通過才提供下載。
密碼不會被去除前後空白,也不會寫進網址、瀏覽器儲存或主控台。留空表示輸出未加密私鑰,下載時會再確認一次。
自簽設定
沿用上一個模式的金鑰演算法、CN 與 SAN 設定。這裡只多一個有效天數。
範圍 1 至 825 天。這是本工具的自簽操作上限,不代表任何公開 CA 的政策。生效時間預設為現在往前 5 分鐘,避免用戶端時鐘略慢時判成尚未生效。
轉換設定
PEM 與 DER 只是外層包裝,換過去不會動到被簽署的內容,憑證的 SHA-256 指紋也不會改變。
其他格式
以下格式尚未提供。這裡刻意不放不能用的按鈕,也不用改副檔名的方式假裝轉換。
配對檢查
任兩種就能比,三種一起放也可以。比較的是公鑰的數學值,不是檔案的位元組,所以同一把金鑰換一種編碼仍然判定為相符。
密碼只留在這個分頁的記憶體裡,不會寫進瀏覽器儲存,也不會出現在網址或 console。
拆解 .pfx / .p12
先驗 MacData 再解密。MAC 沒過就不往下解 —— 密碼不正確與檔案被改過本站分不出來,不會挑一種講。缺 MacData 時會明講「容器未提供完整性保護」,那跟驗證成功是兩件事。
打包成 .pfx
輸出現代 profile:內容用 AES-256-CBC / PBES2 / PBKDF2-HMAC-SHA256(10 萬次),MacData 用 SHA-256(1 萬次),兩段各自 16 bytes 隨機 salt。這是本產品設定,不是官方通用建議,也不開放調低。
只接受未加密的 PKCS#8。加密私鑰請先在本機用 openssl 解密,本工具不要求你把密碼貼進來。
使用說明 9
三個基本概念,以及這支工具刻意不替你決定的事