IT @ Jason Tools v3.65.1

SSL 憑證工具箱

檢視憑證、產生 CSR 與自簽憑證、格式轉換與配對檢查

全程在瀏覽器內處理。憑證、私鑰與密碼都不會送到任何伺服器,也不會寫進瀏覽器儲存。

匯入憑證

拖放檔案、選檔或直接貼上 PEM。可一次放多張憑證(含中繼與根),檔案格式依內容判斷,不看副檔名。

拖放憑證檔案到這裡 支援 .crt / .cer / .pem / .der / .csr / .key,可多選

「清除全部」會移除已載入的檔案與金鑰參照、清空輸入欄位並撤銷下載連結。JavaScript 的記憶體回收無法保證立即抹除所有副本,所以這裡不宣稱安全銷毀。

使用說明 9

三個基本概念,以及這支工具刻意不替你決定的事

憑證是公開身分、公私鑰必須配對、CSR 是交給 CA 的申請。這三件事分清楚,大部分憑證問題就好判斷了。
PEM、DER、PFX 有何不同? PEM 是把 DER 用 Base64 編過、加上 BEGIN/END 外框的文字檔;DER 是同一份內容的二進位形式。兩者互換不會改變被簽署的資料,憑證指紋一樣。PFX(PKCS#12)則是一個帶密碼的容器,可以同時裝憑證、中繼鏈與私鑰。
只有 CRT 能不能產生私鑰? 不能。憑證裡只有公鑰,私鑰從一開始就只在你產生它的那台機器上。私鑰遺失就只能重新產生金鑰、重新申請憑證,沒有從憑證回推的辦法。
CSR 可以直接安裝當憑證嗎? 不能。CSR 只是申請書,裡面沒有簽發者的簽章,也沒有有效期。要交給 CA 簽發之後拿回憑證才能安裝。想先測試的話,用「自簽憑證」模式產生一張。
自簽憑證為什麼仍有瀏覽器警告? 因為簽發它的是你自己,不是瀏覽器內建信任的 CA。瀏覽器不認得這個簽發者,就會顯示警告。把它加入該裝置的信任清單可以消除警告,但那只對那台裝置有效。
憑證鏈完整就代表所有裝置信任嗎? 不是。鏈完整只代表憑證能一路接到某張根憑證。那張根有沒有被裝置信任,是各作業系統與瀏覽器各自維護的清單決定的,舊裝置的清單可能沒有較新的根。本工具不判定任何系統的信任結果。
PVE、Graylog、Zimbra 要哪種格式? 一般來說:伺服器憑證與中繼鏈的 PEM,加上未加密或該服務支援的加密私鑰。有些服務要求把憑證與中繼鏈合併成一個檔案,有些要求分開。各產品版本的檔案路徑、權限與重新載入指令不同,請以你使用的版本文件為準,這裡不提供跨版本的部署捷徑。
萬用字元只涵蓋一層 `*.example.com` 符合 `a.example.com`,但不符合 `example.com`,也不符合 `a.b.example.com`。星號必須是最左邊完整的一段,`foo*.example.com` 這種寫法現代用戶端不接受。IP 位址必須寫進憑證的 IP 欄位,寫成網域名稱字串是沒有用的。
「有效期間內」不等於「安全可信」 效期只是七項檢查的其中一項。網域是否相符、簽章是否正確、鏈能不能組起來、根有沒有被你信任、有沒有被撤銷,全都是分開的事。所以這一頁把七項各自列出來,不合成一個綠勾。
撤銷狀態是「未檢查」,不是「未撤銷」 查詢撤銷狀態需要連到 CA 的 OCSP 或 CRL 服務。這一頁完全離線,所以顯示「未檢查」。這兩者意思完全不同:未檢查代表我們不知道,不代表這張憑證沒有被撤銷。