X.509憑證解碼器(SSL憑證解析)
貼上PEM格式的SSL/TLS憑證,立即解析出主體、發行者、有效期、SAN、序號、公開金鑰演算法及SHA-1/SHA-256指紋。免費工具,支援離線解析自簽憑證與內部CA憑證。
什麼是X.509憑證解碼器
X.509憑證解碼器是一款免費工具,只需貼上PEM格式的SSL/TLS憑證,即可一次列出主體、發行者、有效期、SAN項目、序號、公開金鑰演算法、簽章演算法及指紋等資訊。解析底層ASN.1 DER二進位結構的過程在伺服器端完成,因此任何人都不需要安裝OpenSSL命令列工具即可檢視憑證內容。
與即時SSL檢測工具(透過實際網域連上網際網路、經由真正的TLS交握取得憑證)不同,本工具直接解析你貼上的PEM文字,因此還能解析即時檢測無法觸及的憑證:尚未部署到正式環境的憑證、內網自簽或內部CA憑證,以及已下載儲存在本機的憑證檔案。
X.509憑證解碼器的使用方法
- 貼上PEM憑證 將以「-----BEGIN CERTIFICATE-----」開頭的文字直接貼到輸入框中。
- 支援一次貼上多份憑證 將伺服器憑證與中繼CA憑證一起貼上,系統會自動偵測並拆分各區塊。
- 點擊「解析」按鈕 確認偵測到的憑證數量後,點擊按鈕在伺服器端進行解析。
- 檢視解析結果 主體、發行者、有效期、SAN、指紋等資訊將逐一列出。
用好本工具的小技巧
- 即使一次貼上整條憑證鏈(伺服器憑證+中繼CA憑證),系統也會自動拆分區塊並個別解析。
- 將本工具顯示的SHA-256指紋與發行機構公布的值進行比對,可確認憑證是否遭到替換或竄改。
- 主體(Subject)與發行者(Issuer)完全一致的憑證即為自簽憑證,結果中會以專屬徽章標示。
- 在貼上自己的憑證之前,可先點擊「插入範例憑證」查看輸出格式,先有個底。
- 在將多網域憑證切換至正式環境之前,務必確認所有需要的網域都已列在SAN之中。
適用情境
排查憑證過期問題
當瀏覽器顯示「憑證已過期」時,可直接檢視實際的validTo到期時間。
上線前確認SAN項目
在切換多網域憑證之前,確認所有需要的主機名稱是否都已列在SAN擴充欄位中。
稽核金鑰強度
在安全審查中確認公開金鑰演算法與長度,例如是否為RSA 2048位元以上,或使用了哪種EC橢圓曲線。
檢查內部或自簽憑證
解析以網域為基礎的即時檢測工具無法觸及的內部系統憑證或自簽憑證。
詞彙表
- PEM
- 將Base64編碼後的DER資料以「-----BEGIN CERTIFICATE-----」等標記行包起來的文字格式,是憑證交換中最常見的形式。
- X.509
- 定義公開金鑰憑證結構的國際標準,除了TLS/SSL之外,也用於S/MIME與程式碼簽章。
- ASN.1 / DER
- 嚴格定義憑證內部結構的二進位編碼規則,PEM只是把這段DER資料進行了Base64編碼。
- SAN(主體別名)
- 列出憑證額外生效的主機名稱或IP位址的擴充欄位,多網域憑證必須包含此項。
- 指紋
- 對整份憑證進行雜湊計算得到的值,用於核對憑證是否遭到替換或竄改。
- 自簽憑證
- 發行者與主體完全相同的憑證,未經第三方憑證授權機構(CA)驗證。
常見問題
閒話 ― PEM為什麼看起來像天書
打開憑證檔案,常會看到一長串以「-----BEGIN CERTIFICATE-----」開頭、幾乎無法閱讀的字元。這種格式稱為PEM(Privacy-Enhanced Mail),其本質只是把一種叫ASN.1的規範所定義的DER二進位資料,用Base64編碼成文字,以便能安全地透過郵件系統與純文字檔案傳輸。換句話說,PEM只是為DER「換了件外衣」,憑證真正的內容嚴格定義為一系列ASN.1的TLV(標籤、長度、值)結構,本工具的任務正是解析這段二進位資料,轉換成人類可讀的形式。
X.509這個名稱的由來也頗令人意外。它最初由國際電信聯盟(ITU-T)於1988年制定,作為X.500目錄服務標準的一部分,早於網際網路普及的年代。1999年,IETF將其改編用於網際網路場景,編號為RFC 2459,如今最新規範是RFC 5280。憑證分為v1、v2、v3三個版本,而像SAN(主體別名)這樣的擴充欄位,只有從v3開始才能使用。如今幾乎所有簽發的TLS憑證都是v3,本工具在解析時也以v3的擴充欄位為前提。
同一份憑證常會同時看到SHA-1與SHA-256兩種指紋。自從針對SHA-1的實際碰撞攻擊被證實以來,它作為簽章演算法已遭淘汰,但作為唯一識別憑證的指紋用途,考量到與舊工具的相容性仍會顯示,本工具也因此同時提供兩種指紋。在進行新的核驗工作時,建議優先採用SHA-256的值。