SSL/TLS证书检测 在线验证HTTPS证书工具
SSL 证书检测工具,验证证书有效期、签发机构、密钥强度和证书链完整性,检测过期、自签名与弱签名算法,适合网站证书排查与 HTTPS 安全审计。
更新于 2026-08-26
相关工具
功能特性
- 打开 .pem/.crt/.cer 证书文件自动解析
- 粘贴 PEM 证书、openssl x509 或 openssl s_client 输出即时分析
- 自动检测证书格式:PEM、openssl text 或 openssl s_client
- 显示证书详情:主题、颁发者、有效期、序列号和 SAN
- 展示密钥类型(RSA/ECDSA)和密钥强度及安全评估
- 安全检查:过期、自签名、弱算法、弱密钥、有效期过短
- 可视化状态徽章,快速了解通过/失败概况
- 过期倒计时:精确显示距离证书到期还有多少天,30 天内(黄色)或 7 天内(红色)发出彩色警告
- 证书链分析:检测证书链是否完整,缺少中间证书可能导致部分设备出现浏览器信任警告
- 签名算法强度检查:识别 SHA-1 等存在已知碰撞漏洞的弱签名算法,提醒立即更换
- 完善的错误处理:格式错误的 PEM 数据、不支持或损坏的证书文件提供清晰错误信息和下一步建议
- 首次加载后支持离线使用
使用方法
- 1点击打开标签,选择 .pem/.crt/.cer 证书文件自动解析。
- 2或点击粘贴标签,粘贴 openssl 输出或 PEM 证书数据。
- 3查看证书详情部分,了解主题、颁发者、有效期和 SAN 信息。
- 4检查安全评估面板,了解过期、自签名或弱证书的警告。
- 5使用 openssl s_client -connect example.com:443 可从终端获取证书。
- 6使用 openssl x509 -text -noout < cert.pem 获取结构化文本输出。
- 7查看详情面板中的有效期倒计时:30 天内到期的证书应立即续期以避免服务中断
- 8查看证书链部分检查中间证书是否完整,缺少中间证书可能导致移动设备和旧版浏览器出现信任错误
常见问题
什么是 SSL 证书?
SSL 证书是一种数字文件,将公钥绑定到域名,让浏览器能建立加密的 HTTPS 连接。证书由证书颁发机构(CA)签发,包含域名、颁发者、有效期和公钥,通常有效期 90 天到 1 年。「SSL 证书」是 TLS 使用的 X.509 文件的传统叫法;本工具可以直接打开本地证书文件,或粘贴证书内容来验证。(参见:RFC 5280)
支持哪些证书文件格式?
支持 PEM 格式 (.pem, .crt, .cer)、DER 格式 (.der),以及 openssl 输出的文本格式。PEM 格式包含 -----BEGIN/END CERTIFICATE----- 标记,是最常见的格式。
如何获取 SSL 证书数据?
使用终端命令:openssl s_client -connect example.com:443。复制证书部分(BEGIN 和 END CERTIFICATE 标记之间)。或者使用 openssl x509 -text -noout < cert.pem 获取结构化文本输出。也可以从浏览器 DevTools 的安全选项卡中导出。
什么是自签名证书?有问题吗?
自签名证书是指颁发者和主题相同的证书:未受可信证书颁发机构签名。自签名证书适用于开发和内部使用,但浏览器会为公开网站显示安全警告,因为没有信任链。
为什么 SSL TLS 证书检查器把我的证书标记为不安全?
检查器在任何一项检查不过时都会标记:密钥强度低于 2048 位(1024 位密钥已被认为不安全)、SHA-1 签名、证书已过期或尚未生效、证书链缺少中间证书、或公网站点使用自签名证书。每一项都是真实风险,不是误报。请修复报错的那一项,而不是忽略它。注意:Let's Encrypt 的 SSL/TLS 证书免费且通过全部检查,和付费证书没有区别:价格与安全性无关。
可以检查非公开访问的证书吗?
可以。打开您管理的服务器证书文件,或粘贴 openssl 输出。工具完全离线处理打开或粘贴的数据,无需联网。
有效期能说明什么?
有效期显示证书被视为有效的时间范围。大多数可信 CA 现在签发 90 天到 1 年有效期的证书。有效期很长(10 年以上)的证书可能使用了过时的安全实践。
什么是 SAN(主题备用名称)?
SAN 是证书保护的附加域名或 IP 地址。单个证书可以保护多个域名(如 example.com、www.example.com、api.example.com)。现代证书使用 SAN 代替旧的通用名称字段来匹配域名。
SSL 和 TLS 有什么区别?
SSL(安全套接层)是最早的协议,由网景公司于 1990 年代中期发布;TLS(传输层安全)是它的继任者,1999 年标准化。SSL 2.0/3.0 以及早期的 TLS 1.0/1.1 都已被弃用并被现代浏览器封锁:当前连接使用 TLS 1.2 或 1.3。「SSL 证书」其实只是 X.509 证书的传统叫法,TLS 用的就是同一个文件。所以别人说的「SSL 证书」就是 TLS 证书,本工具对它的校验方式完全相同。(参见:RFC 5280)
为什么报「证书验证失败」错误?
最常见的五个原因:1)证书已过期,在这里看有效期;2)域名不匹配,证书只覆盖 example.com,但网站用的是 www.example.com,或反过来(看 SAN 列表);3)证书链缺少中间证书,手机设备上最常见;4)客户端系统时间错误,导致有效证书显示为过期;5)公网站点用了自签名或 SHA-1 签名的证书。本工具对每一条都有对应检查(有效期、SAN、链完整性、自签名状态、签名算法),把证书跑一遍,修掉报错的那项即可。
什么是证书链?为什么重要?
证书链包括服务器证书、一个或多个中间证书和根证书,通过中间 CA 将服务器证书链接到受信任的根证书颁发机构来建立信任。如果链中缺少中间证书,部分设备(尤其是手机和旧版操作系统)可能无法验证证书链,导致 SSL/TLS 错误。本工具会检查证书链是否完整并标记缺失的中间证书。
为什么我的 SSL/TLS 证书在某些设备上验证失败,在其他设备上却正常?
通常是证书链问题:服务器没有下发中间证书,桌面浏览器往往能自动补全,但旧手机、物联网设备和严格的客户端不能,于是只在拿不到缺失部分的地方验证失败。另一个常见原因是客户端的信任库:信任库过旧的设备可能不信任较新的根证书,或拒绝 SHA-1 签名的证书。先修服务器端证书链(下发完整链文件),再换几台设备和网络重新测试。
SSL 证书即将过期怎么办?
当工具显示距到期不到 30 天时,请在服务器上生成新的证书签名请求(CSR),提交给您的 CA,完成域名验证(通常通过邮件、DNS 记录或 HTTP 文件),下载签发的证书及中间证书,将所有文件安装到服务器,重启 Web 服务器。通过本工具重新测试验证安装。大多数现代 CA 通过 ACME 协议自动续期(如 Let's Encrypt certbot)。