憑證證據卷宗 · 公開欄位,有限判定
解析成功,不代表憑證可信。
讀出 X.509 欄位、以指定時間檢查有效期間、比對 SAN hostname,以及建立通往信任錨的有效路徑,是四件不同的事。這裡提供前三者的局部證據,不替瀏覽器或作業系統做信任決策。
Base64 封裝文字
-----BEGIN CERTIFICATE-----二進位 ASN.1 位元組
30 82 …此工作台只接收一張公開憑證,不需要私鑰,也不解析 PFX/PKCS#12;它不會連線到伺服器或讀取系統信任庫。
CNapi.example.testOExample PlatformOUProductionCTWCNExample Issuing CA 03OExample Trust ServicesCTW有效期間軸
指定時刻只能回答一個有限問題。
2026-05-12T00:00:00Z
位於憑證宣告的有效期間內
CLOCK2026-08-10T23:59:59Z
checkTime < notBefore
notBefore ≤ checkTime ≤ notAfter
checkTime > notAfter
SAN 名稱圖
Hostname 候選必須來自 Subject Alternative Name。
本工具不以 Common Name 回退。Wildcard 必須是完整的最左側標籤,而且只匹配一層;例如 *.example.test 可匹配 api.example.test,不會匹配 a.b.example.test。SAN 候選相符仍不是瀏覽器信任結論。
*.example.testapi.example.teststatic.example.test192.0.2.24公鑰與簽章卡
指紋識別的是這張憑證的確切位元組。只有經過可信管道比對,或完成憑證路徑驗證,才可能形成信任證據;看到指紋欄位本身並不代表可信。
擴充欄位控制台
Basic Constraints · Key Usage · EKU OID
SAN · Subject Key ID · Authority Key ID
Certificate Policies · Name Constraints
AIA / OCSP · CRL Distribution Points
Signed Certificate Timestamps
語法與 ASN.1 結構可由單張憑證讀取
通過指定時刻位於或不在 leaf 憑證宣告的時間窗
有條件候選名稱依本機規則匹配已解析的 SAN DNS/IP
有條件仍需中繼憑證、信任錨、政策與最新狀態證據
未作判定交由 OpenSSL 繼續驗證
$ openssl x509 -in cert.pem -noout -text -fingerprint -sha256$ openssl verify -CAfile roots.pem -untrusted chain.pem cert.pem