检查供应证书的签名连接
真实核验本地 PEM 中每条精确名称匹配的 RSA-SHA256 连接,保留完整证据,仅排序唯一连接的供应链。
- 1添加输入
- 2确认后运行
- 3获取结果
工具输入和文件在当前浏览器处理,不会上传。
开始之前
选择只含公钥证书的 PEM 文件,逐份读取证书,并对每个颁发者、主体 DER 精确匹配的候选真实核验 RSA-SHA256 签名。查看缺父证书、多父歧义、失败签名和循环;只有符合明确连接规则时才下载唯一供应顺序。
如何使用
- 选择只含公钥证书的 PEM 捆绑并保留原件;私钥不在此任务范围。
- 检查原始与去重数量、声明日期、所有候选验签结果、叶路径状态及循环。
- 下载完整 JSON 与两份 CSV;存在唯一供应路径时,再核对顺序 PEM 和保留的 DER。
- 在独立且正确配置的验证流程中处理信任与部署决策,此处输出不能确立它们。
支持范围与限制
1–20 份原始 UTF-8 PEM,可含开头 UTF-8 BOM;每份 ≤ 2 MiB,合计 ≤ 2 MiB;原文件名 ≤ 512 个 UTF-16 单元。文件名后缀不决定格式,原始 PEM、DER 内容须通过严格检查。单文件上限由总量上限支配,不是另一项独立容量。
全批最多 100 个原始证书块、10,000 次 DER 节点访问,在去重之前计入。工作量包含原证书、内嵌 RSA 公钥及 BasicConstraints。重复证书保留每份来源与块位置映射,仍占用工作预算;保留全部原件 SHA256 与完整证书 DER。
仅支持严格 X.509 v3 DER:RSA 2048–8192 位,奇数模数和 3–4294967295 范围的奇数指数,RSA PKCS#1 v1.5 SHA256 与规范 NULL 参数。UTC、Generalized 时间须为精确 UTC 语法及真实日历日期。名称属性支持 UTF8String、PrintableString、IA5String、BMPString。未知算法或名称字符串类型、唯一 ID、非法 DER、私钥块及非证书材料会拒绝整批。
对所有 issuer DER 与 subject DER 精确相同的候选真实验签,保留失败及自签候选。最多 10,000 对,由最多 100 个唯一证书支配;10,000 可达,10,001 不可能同时满足原始数量上限。精确 DER 之外的名称等价未验证。
完整 JSON、全部证书 CSV、全部签名边 CSV 及可选顺序 PEM 合计 ≤ 10 MiB,不返回截断成功。JSON 保留全部名称属性、精确十进制序列号、声明日期、ASN.1 跨度与节点清单、原始扩展、重复映射及每条真假连接。CSV 保护公式起始单元格,JSON 保留原字面值。
预览显示全部唯一证书(最多 100 项),每格最多 2,000 个 UTF-16 单元;复制内容为带标签摘要,完整字段、签名边和原 DER 见下载。DER 深度 64 是分配保护:支持模式最大深度 6;深度 64 的额外嵌套模式明确拒绝,65 触发保护,并不承诺它们是合法支持容量。
排序须只有一个非 CA 叶证书,每步只有一个真实验签通过的 CA 父证书,终点是无其他通过 CA 父证书的供应自签端点。PEM 包含该端点并保留 DER 字节;缺失、歧义或循环不猜顺序,不声明可直接部署的服务器 fullchain。
不检查系统信任、完整 PKIX、当前日期有效性、主机名、密钥用途、pathLength 约束、未知关键扩展语义或吊销。BasicConstraints 的 CA、pathLength 仅为声明值;不抓取证书、不导航、不执行脚本、不使用私钥。
操作示例
示例输入
supplied-bundle.pem 含叶、根、中间、重复根,以及同名但错误公钥的另一中间证书。
示例参数
{}示例输出
5 个原始块 → 4 个唯一证书;207 次 DER 节点访问;5 个真实验签候选,含 1 条失败连接;唯一顺序 [0,2,1] 保留 3 份供应 DER。
出现问题时
修复指出的格式、编码或预算问题后重跑原件。取消丢弃结果,相同选定字节可由新 Worker 再处理。
常见问题
签名通过就代表颁发者可信么?
不代表。它只证明该供应 RSA 公钥能核验这些 TBS、签名字节;没有信任锚、当前日期、主机名、吊销或完整 PKIX 验证。
名称看起来相同为什么可能没有匹配?
候选规则要求原 issuer、subject DER 字节精确相同。一些合法 RFC 5280 名称等价具有不同 DER,这些比较明确未验证,工具不会悄悄换用另一规则。
为什么顺序 PEM 包含供应根?
输出记录从叶到供应自签端点的完整唯一连接路径。它是供应顺序证据,不是 TLS 服务器 fullchain 建议;实际部署策略须另行确定。