UFOZoo

SSL/TLS 证书检查器 — 在线验证证书安全

上传证书文件或粘贴 openssl 输出,检查过期时间、颁发者、密钥强度、签名算法和安全问题。浏览器本地验证,数据不上传。

功能特性

  • 打开 .pem/.crt/.cer 证书文件自动解析
  • 粘贴 PEM 证书、openssl x509 或 openssl s_client 输出即时分析
  • 自动检测证书格式 — PEM、openssl text 或 openssl s_client
  • 显示证书详情:主题、颁发者、有效期、序列号和 SAN
  • 展示密钥类型(RSA/ECDSA)和密钥强度及安全评估
  • 安全检查:过期、自签名、弱算法、弱密钥、有效期过短
  • 可视化状态徽章,快速了解通过/失败概况
  • 所有处理在浏览器本地完成,证书数据不离开您的设备
  • 过期倒计时 — 精确显示距离证书到期还有多少天,30 天内(黄色)或 7 天内(红色)发出彩色警告
  • 证书链分析 — 检测证书链是否完整,缺少中间证书可能导致部分设备出现浏览器信任警告
  • 签名算法强度检查 — 识别 SHA-1 等存在已知碰撞漏洞的弱签名算法,提醒立即更换
  • 完善的错误处理 — 格式错误的 PEM 数据、不支持或损坏的证书文件提供清晰错误信息和下一步建议

使用方法

  1. 1点击打开标签,选择 .pem/.crt/.cer 证书文件自动解析。
  2. 2或点击粘贴标签,粘贴 openssl 输出或 PEM 证书数据。
  3. 3查看证书详情部分,了解主题、颁发者、有效期和 SAN 信息。
  4. 4检查安全评估面板,了解过期、自签名或弱证书的警告。
  5. 5使用 openssl s_client -connect example.com:443 可从终端获取证书。
  6. 6使用 openssl x509 -text -noout < cert.pem 获取结构化文本输出。
  7. 7查看详情面板中的有效期倒计时——30 天内到期的证书应立即续期以避免服务中断
  8. 8查看证书链部分检查中间证书是否完整——缺少中间证书可能导致移动设备和旧版浏览器出现信任错误

常见问题

支持哪些证书文件格式?

支持 PEM 格式 (.pem, .crt, .cer)、DER 格式 (.der),以及 openssl 输出的文本格式。PEM 格式包含 -----BEGIN/END CERTIFICATE----- 标记,是最常见的格式。

如何获取 SSL 证书数据?

使用终端命令:openssl s_client -connect example.com:443。复制证书部分(BEGIN 和 END CERTIFICATE 标记之间)。或者使用 openssl x509 -text -noout < cert.pem 获取结构化文本输出。也可以从浏览器 DevTools 的安全选项卡中导出。

什么是自签名证书?有问题吗?

自签名证书是指颁发者和主题相同的证书 — 未受可信证书颁发机构签名。自签名证书适用于开发和内部使用,但浏览器会为公开网站显示安全警告,因为没有信任链。

什么密钥强度是安全的?

RSA:2048 位是当前最低要求,4096 位是长期安全推荐。ECDSA:P-256 足够大多数用途,P-384 用于更高安全要求。低于 2048 位 RSA 或 160 位 ECDSA 的密钥被视为弱密钥。

可以检查非公开访问的证书吗?

可以。打开您管理的服务器证书文件,或粘贴 openssl 输出。工具完全离线处理打开或粘贴的数据,无需联网。

有效期能说明什么?

有效期显示证书被视为有效的时间范围。大多数可信 CA 现在签发 90 天到 1 年有效期的证书。有效期很长(10 年以上)的证书可能使用了过时的安全实践。

什么是 SAN(主题备用名称)?

SAN 是证书保护的附加域名或 IP 地址。单个证书可以保护多个域名(如 example.com、www.example.com、api.example.com)。现代证书使用 SAN 代替旧的通用名称字段进行域名匹配。

证书数据会发送到任何服务器吗?

不会。所有证书解析和分析直接在浏览器中使用 JavaScript 完成。上传的文件和粘贴的数据永远不会离开您的设备 — 没有网络请求、没有服务器、没有日志。

什么是证书链?为什么重要?

证书链包括服务器证书、一个或多个中间证书和根证书,通过中间 CA 将服务器证书链接到受信任的根证书颁发机构来建立信任。如果链中缺少中间证书,部分设备(尤其是手机和旧版操作系统)可能无法验证证书链,导致 SSL/TLS 错误。本工具会检查证书链是否完整并标记缺失的中间证书。

哪些签名算法应该避免?

基于 SHA-1 的签名算法应完全避免——它们在密码学上已被攻破,易受碰撞攻击。现代证书至少应使用 SHA-256 with RSA 或 ECDSA。本工具将 SHA-1 签名标记为高风险安全问题。还应避免 MD5(完全被攻破)和罕见的 SHA-224。对于 ECDSA 证书,确保曲线至少为 P-256(secp256r1)。

SSL 证书即将过期怎么办?

当工具显示距到期不到 30 天时,请在服务器上生成新的证书签名请求(CSR),提交给您的 CA,完成域名验证(通常通过邮件、DNS 记录或 HTTP 文件),下载签发的证书及中间证书,将所有文件安装到服务器,重启 Web 服务器。通过本工具重新测试验证安装。大多数现代 CA 通过 ACME 协议自动续期(如 Let's Encrypt certbot)。

相关工具