CSR.pluscsr.plus

CAA 记录检查器

此工具需要联网:仅向服务器发送域名等公开信息,绝不会上传任何私钥或 CSR。

CAA 记录可阻止未授权的 CA 为您的域名签发证书。

关于 CAA 记录检查器

CSR.plus CAA 记录检查器会查询域名的 DNS CAA 记录,揭示哪些证书颁发机构(CA)被允许为其签发证书。输入主机名,即可查看颁发者列表与标志,确认只有您信任的 CA 获得授权。

CAA 记录是一种简单而强大的控制手段:它告知所有 CA 哪些颁发者可以为您的域名签发证书,且证书颁发机构在签发前会检查它。管理员使用这款在线 CAA 查询工具,核验策略是否正确发布、审计哪些第三方可能为您的域名签发,并加固证书安全态势。

为什么使用

  • 核验哪些 CA 被授权为您的域名签发证书
  • 确认已发布的 CAA 策略正确且完整
  • 审计可能为您的域名签发的第三方
  • 即时 DNS 查询——无需注册或配置

使用步骤

  1. 输入要查询的域名(例如 example.com)。
  2. 工具会对 CAA 记录执行 DNS 查询。
  3. 查看列出的颁发者与标志(issue、issuewild、iodef)。
  4. 确认只有受信任的 CA 被授权——如有缺失请补充记录。

常见问题

▸什么是 CAA 记录?

它是一种 DNS 记录,用于指定哪些 CA 被允许为某个域名签发证书。

▸如果没有 CAA 记录,谁能签发?

任何公开可信的 CA 都可签发,因为没有 CAA 即表示未设置任何限制。

▸CAA 能禁止所有签发吗?

您可以将签发限制为特定 CA,但无法在仍要获取证书的同时禁止所有 CA。

▸CAA 标签代表什么?

issue 限制域名证书,issuewild 限制通配符证书,iodef 则提供策略违规报告的联络地址。

Namecheap

需要新的 SSL 证书?

DV、OV、EV 与通配符证书,年费低至 $5.98——几分钟内签发。

在 Namecheap 购买 SSL

联盟链接——你无需多付任何费用,我们可能获得佣金。

更多免费工具

证书信息查看器

粘贴或上传 X.509 证书,在本地查看其主题、颁发者、有效期、密钥、指纹、SAN 与扩展项。

证书与密钥匹配检查器

检查私钥与证书是否属于同一密钥对——全程在本地计算,私钥绝不离开浏览器。

PEM 证书查看器

粘贴 PEM 内容(证书、私钥、CSR),在本地逐块结构化展示。

SSL 格式转换器

在 PEM、PFX/PKCS#12 与 P7B/PKCS#7 之间互转——全程在浏览器本地完成。

SSL 检测(A-F 评分)

对任意域名进行 A-F 评级:TLS 版本、证书健康、信任链和 HSTS。

SSL 批量检测

一次检测多个 SSL 证书

ACME 挑战预检

在 Let’s Encrypt 之前先测试 HTTP-01 与 DNS-01 验证:DNS、443 端口、well-known 可达性与 TXT 记录,并附修复建议。

Let's Encrypt 证书检查器

检测 Let’s Encrypt 证书(R3/R10/E5/E6)、90 天续期倒计时、证书链健康与续期建议。

DNS 传播检查器

跨 Cloudflare、Google 与 AdGuard 解析器检查 TXT、A、AAAA、NS 与 MX 记录,确认传播完成。

LE 证书链兼容性

查看您的站点提供的是新版 ISRG E5/E6 链还是旧版交叉签名链,以及旧设备是否信任它。

ACME 命令生成器

为 Certbot、acme.sh、lego 与 win-acme 生成可复制的签发命令(HTTP-01 或 DNS-01)。

证书巡检仪

输入域名,检测证书有效期、过期情况、TLS 协议版本与完整证书链。

SSL 证书有效期查询

快速查询域名的 SSL 证书到期时间与剩余天数。

证书透明度查询

列出某域名在公开 CT 日志中被签发过的所有证书,发现影子证书与未授权签发。

证书吊销状态查询

通过 CRL 分发点核验证书是否已被吊销,并展示内嵌的 OCSP 响应端点。

SSL 追踪器

对指定主机与端口发起真实 TLS 握手,逐条记录 DNS、TCP、协商的 TLS 版本与密码套件,以及返回的每一张证书。