SSL 证书解析与证书链补全

查看证书里的全部关键信息,检查证书链是否完整,缺少的中间证书自动补全,下载 Nginx、Apache 直接可用的完整证书链文件。

分析内容

证书信息

域名、颁发机构、有效期、DV/OV/EV 类型、密钥算法、指纹和扩展字段

证书链诊断

缺少中间证书、顺序错误、多余根证书、过期证书和不受信任的根证书

补全证书链

向颁发机构自动下载缺失的中间证书,生成可直接部署的完整证书链

什么时候需要分析和补全证书链

服务商只给了一个 .crt 文件

有些服务商下载页只给域名证书,或者把中间证书放在单独的 ca_bundle 文件里。直接把 .crt 配置到 Nginx 上,网站在电脑上能打开,在部分客户端上却报错。把证书粘贴进来,工具会从颁发机构下载中间证书,生成可以直接用的完整证书链。

电脑正常,手机、小程序或接口报错

电脑浏览器会缓存或自动下载中间证书,所以缺了中间证书也能打开;安卓、微信小程序、Java、Python、curl 等客户端不会,于是报「证书不受信任」或 unable to get local issuer certificate。把服务器上配置的证书文件粘贴进来,就能看出是不是缺了中间证书。

拿到好几个文件,不知道怎么拼

压缩包里有 certificate.crt、ca_bundle.crt、root.crt 等多个文件,不确定该用哪些、按什么顺序合并。把它们一起上传,工具会识别每张证书的角色,去掉根证书和无关证书,按正确顺序输出完整证书链。

常见问题

我的证书会被上传吗?私钥呢?
证书信息在浏览器里解析。补全证书链时需要向颁发机构下载中间证书,浏览器做不到,所以会把证书发送到 LapseZero 服务器处理,处理完不保存。证书本来就是公开的,每个访问你网站的人都会收到。私钥不会上传:即使和证书一起粘贴,也会在浏览器里被丢弃。
为什么需要中间证书?
CA 不直接用根证书签发网站证书,而是先由根证书签发中间证书,再由中间证书签发你的证书。客户端只内置根证书,必须由服务器把中间证书一起发过来,才能把你的证书和根证书连起来。所以服务器上配置的应该是「域名证书 + 中间证书」组成的完整证书链。
工具是怎么补全证书链的?
大多数证书都带有「颁发机构信息访问」(AIA)扩展,里面写着签发它的中间证书的下载地址。工具按这个地址逐级下载并校验签名,直到连上受信任的根证书。证书里没有 AIA 地址时无法自动补全,需要到证书服务商的下载页获取中间证书。
完整证书链里要包含根证书吗?
不需要。客户端只信任自己内置的根证书,服务器发来的根证书不会被使用,只会让每次握手多传一张证书。所以工具生成的文件只包含域名证书和中间证书。
DV、OV、EV 证书怎么区分?
CA 在证书的「证书策略」扩展里写明验证类型:DV 只验证域名控制权,OV 还验证了组织身份,EV 的组织审核更严格。浏览器对三者的加密强度没有区别。工具按 CA/Browser Forum 定义的策略标识判断类型,个别 CA 只写自定义标识时会显示为「未声明」。
对应的 OpenSSL 命令是什么?
查看证书内容:openssl x509 -in cert.pem -noout -text 查看证书链里的每张证书:openssl crl2pkcs7 -nocrl -certfile fullchain.pem | openssl pkcs7 -print_certs -noout 合并完整证书链:cat cert.pem intermediate.pem > fullchain.pem 验证证书链:openssl verify -untrusted intermediate.pem cert.pem 部署后可以用SSL 证书在线检测确认线上证书链是否完整。

每次续期都要重新拼证书链?交给 LapseZero

证书到期前自动续期,并把完整证书链自动部署到你的服务器和云产品上,不用再下载、拼接、上传。免费版即可开始。

免费开始