多数在线 SSL 工具会把你的材料送到它们的服务器处理——对私钥而言,等于把绝不能离开你机器的秘密交了出去。本工作台用浏览器内建的 Web Crypto 引擎完成所有解析与验证:没有任何请求携带你的材料、不存储、不记录;粘贴时打开 network 分页就能自行确认。
证书里嵌着密钥对的公钥半边。当证书的公钥参数(RSA 的 modulus 与 exponent,或 EC 的曲线坐标)与从你私钥导出的公钥参数一致,两者就是同一对——这正是 openssl 比 modulus 哈希在做的事,只是不用肉眼比。CSR 同样带着公钥,所以工作台也能判定某张证书是不是从某张 CSR 签出来的。
浏览器只信任少数 root CA;你的服务器证书通常由中继证书签发,中继再由 root 签发。服务器必须把完整 chain(叶证书+中继)一起送出,浏览器才能一路走到受信任的 root。缺了中继,即使你的证书本身没问题,部分 client 也会直接报 chain 错误。本工作台逐段验证你粘贴的证书之间的签发签章——确认每个环节接得起来,但不假装自己是 root store。
关于这个主题的常见疑问与实用解答。
安全——所有运算都在你的浏览器内用 Web Crypto 完成。材料不上传、不存储、不记录、不进 analytics;根本没有任何会携带它的网络请求,粘贴时开 network 分页即可验证。当然基本卫生仍适用:请在你信任的机器上操作。
把两份都贴进输入框——工作台会从私钥导出公钥,与证书的公钥参数比对。等同在浏览器端做 openssl x509 -modulus 与 openssl rsa -modulus 的哈希比对,但直接给你明确的配对成立/不成立,不用肉眼比 hex。
判定会点名缺的是哪个签发者。CA 下载包通常附中继证书(常叫 chain.pem 或 ca-bundle);把它贴进来确认链接得起来,然后把完整 chain(fullchain.pem=叶证书+中继)部署到服务器。
PEM 区块:证书(BEGIN CERTIFICATE)、CSR(BEGIN CERTIFICATE REQUEST)、PKCS#8 私钥(BEGIN PRIVATE KEY)、legacy PKCS#1 RSA 私钥(BEGIN RSA PRIVATE KEY)与公钥(BEGIN PUBLIC KEY);算法涵盖 RSA 与 EC(P-256/P-384/P-521),Ed25519 视浏览器支持。加密私钥与 legacy SEC1 EC 私钥会明确拒绝并附上转换用的 openssl 指令——二进制 DER 文件不收,请先用 openssl x509 -inform der 转成 PEM。