看看你的域名名下签发过哪些证书
2018 年以来,每一张被公开信任的证书都会被记录在案。这份日志相当于一份免费的主机名清单 —— 包括两年前某个已经离职的人建的那些子域名 —— 一旦出现一张你从未申请过的证书,它也会是最早的警报。
- 在你的浏览器里运行,不在我们的服务器上
- 不用注册
- 没有水印
正在加载工具……
工作原理
- 输入域名,保持“include subdomains”(包含子域名)勾选。
- 等待 —— crt.sh 最长可能要花上一分钟。
- 查看名称表(已过期、即将到期、有效)和签发机构;下载 CSV。
为什么什么都不用上传
这个页面上的每一步操作,都由运行在你浏览器标签页里的代码完成,用的就是渲染网页的那套引擎。文件从磁盘读进标签页的内存,在那里被处理,再作为下载写回去。它不会被送到任何地方 —— 不会送给我们,也不会送给第三方。
自己动手验证
- 打开浏览器的开发者工具(F12),选择“网络”(Network)面板。
- 载入你的文件,运行这个工具。
- 你能看到的请求只有这些:工具自己的代码 —— 少数几个重型工具还会从公共 CDN 取它们的开源引擎 —— 外加一条发往 loreatec.jp 的小小访问记录(页面地址和标题,仅此而已)。没有一条带着你的文件。
常见问题
这对小公司有什么用?
三个理由:能列出你可能已经忘记的子域名(test.、old.、staging. 之类),它们仍然能解析,可能还跑着老旧的软件;能显示到期日,避免证书悄悄过期;如果域名下突然出现一张你没申请过的证书,往往是 DNS 被篡改或者证书误签发的早期信号。这些全部来自公开数据。
为什么有时候会失败,或者要等上一分钟?
crt.sh 是一项免费的志愿者维护服务,负载很重。这个工具最长会等待六十秒,并重试一次;如果还是失败,稍等一会儿再试 —— 问题不在你的浏览器这边。
会显示内网使用的主机名吗?
只会显示由公共证书颁发机构签发的证书上的名称。用你自己内部 CA 签发的证书不会被记录在这份日志里。通配符证书会显示为 *.域名,把具体的主机名隐藏在后面。
我的浏览器会发出哪些数据?
只有域名本身,直接发送给 crt.sh。本站服务器不参与这个过程,也不会留下任何查询记录。