看看你的域名名下签发过哪些证书

2018 年以来,每一张被公开信任的证书都会被记录在案。这份日志相当于一份免费的主机名清单 —— 包括两年前某个已经离职的人建的那些子域名 —— 一旦出现一张你从未申请过的证书,它也会是最早的警报。

正在加载工具……

工作原理

  1. 输入域名,保持“include subdomains”(包含子域名)勾选。
  2. 等待 —— crt.sh 最长可能要花上一分钟。
  3. 查看名称表(已过期、即将到期、有效)和签发机构;下载 CSV。

为什么什么都不用上传

这个页面上的每一步操作,都由运行在你浏览器标签页里的代码完成,用的就是渲染网页的那套引擎。文件从磁盘读进标签页的内存,在那里被处理,再作为下载写回去。它不会被送到任何地方 —— 不会送给我们,也不会送给第三方。

自己动手验证

  1. 打开浏览器的开发者工具(F12),选择“网络”(Network)面板。
  2. 载入你的文件,运行这个工具。
  3. 你能看到的请求只有这些:工具自己的代码 —— 少数几个重型工具还会从公共 CDN 取它们的开源引擎 —— 外加一条发往 loreatec.jp 的小小访问记录(页面地址和标题,仅此而已)。没有一条带着你的文件。

文件不外传的证明 →

常见问题

这对小公司有什么用?

三个理由:能列出你可能已经忘记的子域名(test.、old.、staging. 之类),它们仍然能解析,可能还跑着老旧的软件;能显示到期日,避免证书悄悄过期;如果域名下突然出现一张你没申请过的证书,往往是 DNS 被篡改或者证书误签发的早期信号。这些全部来自公开数据。

为什么有时候会失败,或者要等上一分钟?

crt.sh 是一项免费的志愿者维护服务,负载很重。这个工具最长会等待六十秒,并重试一次;如果还是失败,稍等一会儿再试 —— 问题不在你的浏览器这边。

会显示内网使用的主机名吗?

只会显示由公共证书颁发机构签发的证书上的名称。用你自己内部 CA 签发的证书不会被记录在这份日志里。通配符证书会显示为 *.域名,把具体的主机名隐藏在后面。

我的浏览器会发出哪些数据?

只有域名本身,直接发送给 crt.sh。本站服务器不参与这个过程,也不会留下任何查询记录。