网站 / SEO · 邮件

HTTPS 证书查询

域名 SSL 证书有效期/颁发机构(直连)

本地处理 · 不上传 免费 · 无需登录 无次数限制 累计 87 次使用
输入域名 · 检测 HTTPS 证书链 / 有效期 / SAN
示例
正在连接并握手 TLS…
读取证书链需数秒,请稍候
!
检测失败
SAN 域名subject alternative names
证书链certificate chain · 叶 → 中间 CA → 根
输入域名后点击「查询」检测 SSL 证书
就绪 · 同源 API 直连目标服务器读取证书
第一节

关于本工具

About

部署 HTTPS 后,证书哪天过期、由哪家 CA 签发,靠浏览器地址栏的小锁图标看不全。输入域名,它直连服务器抓取证书链,返回精确到秒的到期时间与完整颁发机构名称,不依赖第三方 API。适合运维巡检前批量筛查、或收到证书告警后快速确认——结果就是服务器此刻的真实状态。

使用场景

客户续约前自证

某 SaaS 公司销售总监,在与银行客户续约前,客户安全部门突然要求提供官网所有子域名的证书有效期与颁发机构清单,以确认无过期或自签证书风险。手工翻浏览器地址栏挨个查,耗时且容易漏掉隐藏子域名。用本工具输入根域名,即刻列出所有关联子域名证书的颁发者与到期日,直接截图附在安全问卷附件中,半小时内完成自证。

CDN 切换后巡检

运维工程师将某电商站点的 CDN 从 Cloudflare 换到阿里云,切换当晚需要确认所有边缘节点的证书是否已正确替换为新颁发的证书。逐个节点 curl 测试效率低,且部分节点缓存未刷新。用本工具输入域名,直连源站获取当前实际响应的证书信息,若发现仍返回旧证书或证书链不完整,立即回滚配置,避免次日用户访问时浏览器弹出安全警告。

收购前技术尽调

投资经理在对一家中小型电商平台做技术尽职调查时,需要评估其域名资产的安全合规性。对方提供的证书列表可能缺失或过时。用本工具逐一查询其主域名及 API 子域名,发现其中一个用于支付回调的子域名证书已过期 3 天,且颁发机构为未受信任的免费 CA。该问题在尽调报告中作为技术风险点列出,成为压价谈判的筹码。

证书到期前批量预警

某企业 IT 管理员管理着 50 个对外服务的子域名,每季度需手动检查一遍证书有效期,防止因漏续导致服务中断。以往用浏览器逐个访问,耗时且容易忘记检查不常用的域名。用本工具一次性查询所有域名,按到期日排序,发现其中 3 个域名将在 7 天内过期,立即提交工单给对应业务方申请续费,避免了因证书过期导致用户无法访问的故障。

新域名上线前验证

产品经理为即将上线的国际站申请了新域名 example.io,运维配置好 DNS 和 Nginx 后,需要确认该域名确实已绑定正确的 SSL 证书(由 Let's Encrypt 颁发),且证书链完整,否则海外用户访问时可能因中间证书缺失被浏览器拦截。用本工具直连验证,发现证书链中缺少中间证书,立即让运维补全配置,确保上线当日全球用户能正常访问。

第二节

使用指南

Getting Started

使用步骤

  1. 1在输入框粘贴或键入域名(如 example.com),点击「查询」按钮,页面立即返回证书信息
  2. 2查看「颁发者」字段确认证书由哪个 CA 签发(如 Let's Encrypt、DigiCert),判断是否可信
  3. 3核对「有效期」起止时间,确认证书未过期且覆盖当前日期,过期证书标红警示
  4. 4展开「证书链」查看完整信任路径,确认中间证书与根证书均未缺失或异常

输入输出示例

输入输出说明
www.example.com证书有效期:2025-01-01 至 2026-01-01 颁发机构:DigiCert Inc 签名算法:SHA-256 with RSA Encryption常规:典型商业域名,展示完整有效期、颁发机构及签名算法,验证工具基本功能
google.com证书有效期:2025-03-10 至 2025-06-08 颁发机构:Google Trust Services 签名算法:SHA-256 with ECDSA常规:全球顶级域名,验证工具对大型 CA 及 ECDSA 算法的支持
expired.badssl.com证书已过期 原有效期:2020-01-01 至 2021-01-01 颁发机构:BadSSL Intermediate CA边界:过期证书场景,验证工具能否正确识别过期状态并展示历史有效期
self-signed.badssl.com证书不可信(自签名) 有效期:2025-01-01 至 2026-01-01 颁发机构:Self-Signed Certificate边界:自签名证书,验证工具是否提示信任问题而非仅显示有效期
wrong.host.badssl.com证书主机名不匹配 证书颁发给:*.badssl.com 当前请求:wrong.host.badssl.com易错:主机名不匹配,用户易误以为证书无效,实际是域名验证失败
https://www.example.com输入格式错误:请仅输入域名(不含协议前缀)易错:用户常带 https:// 输入,工具需明确提示格式要求
example.com:443输入格式错误:请仅输入域名(不含端口号)易错:用户可能附带端口号,工具需区分并给出清晰指引

常见错误对照

1.输入了带协议头的完整 URL

✗ 错误https://www.example.com
✓ 修复www.example.com

工具仅需域名部分,协议头(http/https)和路径均非必要。带上协议头可能导致解析失败或返回意外结果,因为工具内部直连 443 端口,协议头是冗余信息。

2.输入了带路径或查询参数的 URL

✗ 错误www.example.com/page?id=1
✓ 修复www.example.com

SSL 证书绑定的是域名(含子域名),而非具体路径或参数。路径和查询参数对证书查询无意义,且可能触发工具对域名的错误截取。

3.输入了 IP 地址而非域名

✗ 错误192.168.1.1
✓ 修复www.example.com

工具设计用于查询域名证书。IP 地址通常没有绑定可公开验证的 SSL 证书(除非是 CDN 或特殊配置),直接输入 IP 会因 SNI 缺失或证书不匹配而返回空或错误。

4.忽略了端口号,默认只查 443

✗ 错误www.example.com:8080
✓ 修复www.example.com

工具默认只连接 443 端口(标准 HTTPS)。若服务运行在其他端口(如 8443),需自行确认工具是否支持端口参数;不支持时输入端口号会导致连接超时。

5.输入了带 www 与不带 www 的域名,误以为结果相同

✗ 错误example.com(期望看到 www.example.com 的证书)
✓ 修复www.example.com

example.com 和 www.example.com 是两个不同的域名,可能绑定不同证书。工具只查输入域名的证书,不会自动补全或重定向。若网站强制跳转,工具返回的是跳转前域名的证书。

6.输入了非 ASCII 域名(国际化域名)未转码

✗ 错误例子.测试
✓ 修复xn--fsqu00a.xn--0zwm56d

SSL 证书中的域名使用 Punycode 编码(RFC 3492)。直接输入中文域名,工具若未做自动转码,会因编码不匹配导致查询失败或证书不匹配。

7.误以为证书有效期显示的是本地时间

✗ 错误看到证书过期时间比本地晚 8 小时,认为工具出错
✓ 修复证书过期时间以 UTC 显示

SSL 证书的 notBefore/notAfter 字段使用 UTC 时间(RFC 5280)。工具展示时若未转换时区,用户需自行换算。这是协议规范,非工具 Bug。

8.输入了刚注册但未部署证书的域名

✗ 错误new-domain.com(刚买域名,未配置 HTTPS)
✓ 修复先确认该域名已部署 SSL 证书

工具直连目标服务器的 443 端口。若域名未部署证书、或服务器未监听 443,工具会返回连接失败。这不是工具问题,是域名本身无 HTTPS 服务。

第三节

工作原理

How It Works

核心公式

剩余天数 = (证书 notAfter - 当前时间) / 86400

变量说明

  • 剩余天数证书到期前剩余天数,向下取整
  • 证书 notAfter证书有效期结束时间戳(秒)
  • 当前时间查询发起时刻的时间戳(秒)
  • 86400一天对应的秒数

示例

查询 baidu.com 证书,当前时间戳 1710000000,证书 notAfter 为 1741536000。剩余天数 = (1741536000 - 1710000000) / 86400 = 31536000 / 86400 = 365 天。证书还有 365 天到期。

输入域名DNS 解析获取 IP 地址TLS 握手获取证书解析输出证书信息颁发机构 / 有效期 / 域名输入域名DNS 解析获取 IP 地址
用户输入 网络请求 后端解析与输出
第五节

常见问题

Q & A
查出来的证书有效期跟浏览器里看的不一样,哪个准?

本工具通过直连服务器 443 端口获取原始证书信息,与浏览器地址栏锁图标点开看到的证书数据来源相同。如果发现有效期不一致,通常是浏览器缓存了旧证书或页面通过代理加载。可以尝试清空浏览器 SSL 缓存或使用无痕模式再次对比;本工具每次都实时直连,不依赖本地缓存。

输入域名后一直转圈查不出来,怎么办?

最常见原因是域名本身没有启用 HTTPS(仅 HTTP),或服务器 443 端口被防火墙/云服务商安全组拦截。可以先在浏览器地址栏试一下 https://你的域名 能否正常打开。如果网页能打开但工具查不出,检查是否使用了 CDN 或反向代理,部分 CDN 边缘节点可能不返回完整证书链。尝试换一个网络环境(比如切手机热点)再查一次。

查出来的颁发机构是 R3 或者 O=xxx,这是什么意思?

R3 是 Let's Encrypt 的中间证书名称,代表该证书由免费 CA 签发。O= 后的字符串是证书主体组织名称(Organization)。如果显示 O=Let's Encrypt 或类似免费 CA,说明是自动续签的 DV 证书,有效期通常为 90 天。如果是 O=GlobalSign 或 O=DigiCert 等商业 CA,说明是付费 OV/EV 证书,有效期可达 1-2 年。

能不能查到证书的私钥有没有泄露?

不能。本工具只读取服务器返回的公开证书信息(有效期、颁发者、主题、SAN 等),私钥永远不会通过 TLS 握手传输,也无法从外部探测。要确认私钥是否泄露,需要检查服务器日志、GitHub 误提交或使用专门的密钥泄露扫描服务。本工具能做的只是验证证书链是否完整、是否被吊销。

查某个子域名显示证书无效,但主站是好的,怎么回事?

这是常见的 SAN(主题备用名称)覆盖问题。证书只保护其 Subject Alternative Name 字段里列出的域名。比如一张证书只写了 example.com 和 www.example.com,那访问 sub.example.com 就会报证书不匹配。本工具结果区会列出该证书保护的所有域名列表,直接对照看你要查的域名在不在里面即可。

查出来的证书到期时间跟服务商后台显示差一天,哪个对?

原因通常是时区差异。证书的 notBefore 和 notAfter 字段存储的是 UTC 时间,而服务商后台可能按东八区或本地时间显示。本工具结果区同时标注了 UTC 和本地时间,默认展示 UTC。比如证书实际到期是 2025-03-01 00:00:00 UTC,在东八区看就是 2025-03-01 08:00:00,服务商如果按 UTC 日期显示会差 1 天。直接对比 UTC 行即可。

为什么查 www.xxx.cn 能查到,但查 xxx.cn 就查不到?

这说明服务器只对带 www 的域名配置了 HTTPS,根域名 xxx.cn 可能没有绑定证书,或者指向了不同的服务器 IP。可以先用工具分别查两个域名,看返回的 IP 地址是否一致。如果不一致,需要在域名 DNS 解析处将根域名也指向启用了 HTTPS 的服务器 IP;如果 IP 一致,则是 Nginx/Apache 配置里缺少对根域名的证书绑定。

查出来的证书链顺序跟证书文件里不一样,有问题吗?

没问题。本工具展示的是服务器在 TLS 握手时实际发送的证书链顺序,这取决于服务器配置。标准做法是:先发服务器证书,再发中间证书,最后可选根证书。但部分服务器(如某些 CDN 或老版本 Nginx)可能只发了服务器证书,漏掉了中间证书。如果本工具结果区显示证书链不完整(只有叶子证书没有中间),说明服务器配置有缺陷,某些旧客户端(如 Android 4.x)会报错。

隐私保证所有计算与处理均在你的浏览器本地完成,输入数据不会上传服务器,也不会保存或共享。

选择 打开 +新窗口 esc关闭