这个工具箱跟网上同类工具有什么不同
网上 90% 的 SSL 在线工具只做「粘进去 → 吐出来」,拿到文件你也不知道它安不安全、合不合规。本工具箱额外做 4 件事:
- 14 类证书健康诊断 + 0~100 评分:把 CA/Browser Forum 与主流浏览器的不合规检查搬到免费工具里(SHA-1 签名、RSA<2048、无 SAN、过期 / 即将过期、自签、链不完整…)。
- 证书 / 私钥 / CSR 三件套配套检查:运维最高频故障——「证书与私钥不匹配导致 Nginx 报 key values mismatch」—— 一键验证。
- 证书链排序 · 去重 · 完整性检测:链错序会让 Android / 小程序直接报错,本工具一键生成可直接部署的 fullchain。
- 一键生成自签证书:内网 / 测试环境,不必装 OpenSSL 命令行;同时给出「私钥 + 证书 + Nginx 配置 + PFX」四件套。
所有处理在服务端内存中完成(响应头 Cache-Control: no-store,日志只记动作名 + 字节数),且单文件 256KB / 合计 1MB 上限 + 并发闸门 2,既方便也抗滥用。
导出后的部署流程(Nginx / Apache / IIS)
从本工具拿到文件后,部署到服务器的推荐顺序(避免重启失败):
- 把
chain.pem(fullchain)写到服务器(如/www/server/nginx/conf/ssl/fullchain.pem) - 把
private.key(私钥)写到/www/server/nginx/conf/ssl/private.key,权限600 - 改 Nginx 配置:
ssl_certificate /www/server/nginx/conf/ssl/fullchain.pem;ssl_certificate_key /www/server/nginx/conf/ssl/private.key; nginx -t测试配置 →nginx -s reload热加载- 用浏览器或本站「SSL 证书到期检测」复查
常见问题(实战角度)
在线转换证书安全吗?会不会泄露我的私钥?
不会。本工具**全程在服务端内存处理**:上传内容不写磁盘、不入日志,响应头带 `Cache-Control: no-store`;日志只记「动作名 + 字节数 + 成败」,绝不记录证书/私钥本身。不过最高敏感场景仍建议你在自己的内网机器上用 OpenSSL 离线操作(这工具是「方便 + 安全」的折中,不是「比线下安全」)。
Nginx 报 "key values mismatch" 是什么原因?怎么排查?
几乎只有一种原因:你部署的证书和私钥**不是同一把公钥**。最常见场景:① 重新签发证书后忘了同步私钥 ② 拷贝错了备份 ③ 服务器上有多个 `ssl_certificate` 块,启用了错的证书。直接用本工具的「配套检查」上传证书 + 私钥,结果会直接告诉你「一致」还是「不匹配」,比 `diff` 证书序列号快得多。
PEM / DER / PFX(P12) / P7B 到底该用哪个?
**PEM**:Nginx / Apache / HAProxy 默认;文本格式,文件名 `.pem`/`.crt`/`.cer`,**首选**。
**DER**:Java 应用 / Windows 早期 IIS / 部分硬件;二进制,文件小。
**PFX(P12)**:Windows 服务器 / Java Keytool / 浏览器导入;**自带私钥 + 强制加密**,「一份文件带私钥」的标准。
**P7B(P7C)**:Windows 证书管理器 / 一些网关设备;**可携带多张证书做链**,但不带私钥。
证书链为什么要排序?顺序错了会怎样?
Nginx 的 `ssl_certificate` 要求「站点证书 → 中间证书 → 根」的顺序,OpenSSL 用 `cat leaf.pem intermediate.pem root.pem > fullchain.pem` 也是这个顺序。顺序反了或缺中间证书,**Android 老版本 / 小程序 / 部分 IoT 设备会报 「证书链不完整」**,浏览器则可能在某些 CDN 节点失败。本工具的「证书链整理」会自动按这个顺序排好 + 去重 + 给出 fullchain 直接可用。
为什么我电脑正常,手机 / 小程序却打不开?
三个最常见原因(用本工具体检全部能命中):
① 服务器只下发站点证书,没下发中间证书 → 客户端没有「顺藤摸瓜到根」的完整路径。
② 自签证书(自签不在手机信任库里)。
③ 证书**不含 SAN 扩展**——iOS / Android / Chrome 58+ 都拒绝匹配 CN,**只有 SAN 才算「覆盖域名」**。
自签证书能用在生产环境吗?
不能。自签证书**不在任何公开信任库里**(浏览器 / 微信 / 小程序 / Apple ATS 全拒)。本工具的自签功能只服务两类场景:① 内网系统(公司 VPN、后台、设备间通讯)② 测试环境(不用花钱签也能跑 HTTPS)。生产环境请用 `letsencrypt.org`(免费)或正规 CA。
证书快过期了怎么办?续期能提前多久?
建议在到期前 **30 天**就续期。多数 CA 支持提前 30~90 天续期,避免续期流程出意外时已经过期。**切记:续期只是生成新证书,必须重新部署到服务器并 reload Nginx 才生效**,本工具的「体检」会告诉你这张证书还能撑多少天。
私钥设密码有什么意义?被偷了能反推吗?
私钥密码**保护的是「文件被人看见」的场景**(备份硬盘被复制、误传到公网仓库)—— 没密码就被立刻用;有密码还要算 PBKDF2 强 KDF,暴力破解成本指数级上升。**但它防不了主动入侵**:拿到你的服务器 root 就能读内存中的私钥。所以服务器侧是「私钥权限 600 + 加密私钥」双保险,备份侧主要靠加密私钥。