证书证据档案 · 公共字段,有限结论
能解析,不代表可信。
证书是一组经过签名的身份与策略字段。读取字段、检查指定时间、匹配 hostname,以及建立通往受信任根的有效路径,是四项不同的检查。
Base64 封装文本
-----BEGIN CERTIFICATE-----二进制 ASN.1 字节
30 82 …此工作台只接收一张公开证书,不要求也不处理私钥;它不会连接目标服务器,也不会读取操作系统信任库。
CNapi.example.testOExample PlatformOUProductionCUSCNExample Issuing CA 03OExample Trust ServicesCUS有效期时间轴
本地时钟只能回答一个有限问题。
2026-05-12T00:00:00Z
位于声明的时间范围内
CLOCK2026-08-10T23:59:59Z
now < notBefore
notBefore ≤ now ≤ notAfter
now > notAfter
SAN 名称地图
用于 hostname 检查的候选身份在 Subject Alternative Name 中。
本工具的 wildcard 候选检查只匹配最左侧一层 DNS 标签,也不会回退使用 Common Name。本地匹配是一条证据,不是浏览器信任结论。
*.example.testapi.example.teststatic.example.test192.0.2.24公钥与签名卡片
指纹标识的是这张证书的精确字节。是否可信取决于经过认证的指纹比对,或完整验证后的证书链,而不是指纹名称本身。
扩展控制台
Basic Constraints · Key Usage · EKU
SAN · Subject Key ID · Authority Key ID
Certificate Policies · Name Constraints
AIA / OCSP · CRL Distribution Points
Signed Certificate Timestamps
语法与 ASN.1 结构可以读取
通过指定时钟位于或不在证书声明的有效期内
有条件候选名称按本地规则匹配已解析 SAN
有条件仍需中间证书、信任锚、策略与新鲜状态证据
未作结论交给 OpenSSL 继续验证
$ openssl x509 -in cert.pem -noout -text -fingerprint -sha256$ openssl verify -CAfile roots.pem -untrusted chain.pem cert.pem