多數線上 SSL 工具會把你的材料送到它們的伺服器處理——對私鑰而言,等於把絕不能離開你機器的秘密交了出去。本工作台用瀏覽器內建的 Web Crypto 引擎完成所有解析與驗證:沒有任何請求攜帶你的材料、不儲存、不記錄;貼上時打開 network 分頁就能自行確認。
憑證裡嵌著金鑰對的公鑰半邊。當憑證的公鑰參數(RSA 的 modulus 與 exponent,或 EC 的曲線座標)與從你私鑰導出的公鑰參數一致,兩者就是同一對——這正是 openssl 比 modulus 雜湊在做的事,只是不用肉眼比。CSR 同樣帶著公鑰,所以工作台也能判定某張憑證是不是從某張 CSR 簽出來的。
瀏覽器只信任少數 root CA;你的伺服器憑證通常由中繼憑證簽發,中繼再由 root 簽發。伺服器必須把完整 chain(葉憑證+中繼)一起送出,瀏覽器才能一路走到受信任的 root。缺了中繼,即使你的憑證本身沒問題,部分 client 也會直接報 chain 錯誤。本工作台逐段驗證你貼上的憑證之間的簽發簽章——確認每個環節接得起來,但不假裝自己是 root store。
關於這個主題的常見疑問與實用解答。
安全——所有運算都在你的瀏覽器內用 Web Crypto 完成。材料不上傳、不儲存、不記錄、不進 analytics;根本沒有任何會攜帶它的網路請求,貼上時開 network 分頁即可驗證。當然基本衛生仍適用:請在你信任的機器上操作。
把兩份都貼進輸入框——工作台會從私鑰導出公鑰,與憑證的公鑰參數比對。等同在瀏覽器端做 openssl x509 -modulus 與 openssl rsa -modulus 的雜湊比對,但直接給你明確的配對成立/不成立,不用肉眼比 hex。
判定會點名缺的是哪個簽發者。CA 下載包通常附中繼憑證(常叫 chain.pem 或 ca-bundle);把它貼進來確認鏈接得起來,然後把完整 chain(fullchain.pem=葉憑證+中繼)部署到伺服器。
PEM 區塊:憑證(BEGIN CERTIFICATE)、CSR(BEGIN CERTIFICATE REQUEST)、PKCS#8 私鑰(BEGIN PRIVATE KEY)、legacy PKCS#1 RSA 私鑰(BEGIN RSA PRIVATE KEY)與公鑰(BEGIN PUBLIC KEY);演算法涵蓋 RSA 與 EC(P-256/P-384/P-521),Ed25519 視瀏覽器支援。加密私鑰與 legacy SEC1 EC 私鑰會明確拒絕並附上轉換用的 openssl 指令——二進位 DER 檔不收,請先用 openssl x509 -inform der 轉成 PEM。