🔗 证书链验证

验证证书链完整性:有效期、签名链、CA 标志、KeyUsage 等

终端证书(待验证)

CA 证书链(中间 CA + 根 CA)

功能介绍

在线验证 X.509 证书链的完整性和有效性,检查签名链是否正确、CA 标志是否有效、KeyUsage 是否符合 CA 规范、每张证书是否在有效期内。

关键特点

  • 验证证书链签名有效性
  • 检查 CA 证书标志(Basic Constraints)
  • 验证密钥用途(KeyUsage)是否符合 CA 要求
  • 检查每张证书的有效期

使用教程

  1. 在「终端证书」输入框粘贴待验证的叶子证书
  2. 在「CA 证书链」输入框粘贴中间 CA 和根 CA 证书(可粘贴多张)
  3. 点击「验证证书链」按钮
  4. 查看验证结果和详细检查项

使用示例

输出结果:

证书链验证通过 ✅ 或证书链验证失败 ❌

常见问题

证书链验证失败的常见原因?

常见原因包括:中间证书未正确配置在服务器上、CA 证书缺少 CA 标志(BasicConstraints:CA=true)、证书已过期、KeyUsage 不包含 keyCertSign、签名算法不匹配等。

叶子证书和 CA 证书有什么区别?

叶子证书(终端证书)是直接颁发给最终实体(如网站、客户端)的证书。CA 证书用于签发其他证书,其 KeyUsage 包含 keyCertSign,BasicConstraints 标记为 CA=true。

相关工具

证书解析 | CRL/OCSP | 证书工具