Erzeugt ein selbstsigniertes X.509-Zertifikat samt passendem öffentlichem und privatem Schlüssel direkt im Browser mit Web Crypto. Das Zertifikat wird mit seinem eigenen privaten Schlüssel signiert statt von einer öffentlichen Zertifizierungsstelle (CA) — ideal für lokales TLS, Testumgebungen und Entwicklung, nicht für öffentliches Vertrauen im offenen Web.
Funktionsweise
Sie wählen Schlüsselgröße, Gültigkeitsdauer in Tagen, Signaturalgorithmus und optionale Antragsteller-Attribute (Common Name, Organisation und ähnliche Distinguished-Name-Felder). Das Werkzeug erzeugt ein asymmetrisches Schlüsselpaar, baut ein Zertifikat mit diesen Attributen und einem Gültigkeitsfenster auf und signiert es dann mit dem privaten Schlüssel. Die Ausgabe ist üblicherweise PEM-kodiertes Zertifikat, öffentlicher Schlüssel und privates Schlüsselmaterial, das Sie in einem lokalen Server, Reverse-Proxy oder Trust-Store zum Testen installieren können.
Wann Sie es nutzen
- HTTPS auf
localhostoder internen Staging-Hosts ohne den Kauf eines CA-Zertifikats - Smoke-Tests für TLS-Clients, Mutual-TLS-Setups oder Zertifikats-Parsing-Code
- Vermitteln, wie Zertifikate, Schlüssel und Gültigkeitszeiträume zusammenhängen, ohne auf eine ACME-Ausstellung zu warten
Einschränkungen
Browser und Betriebssysteme vertrauen selbstsignierten Zertifikaten standardmäßig nicht; Nutzer sehen Warnungen, sofern das Zertifikat nicht explizit als vertrauenswürdig markiert wurde. Sie ersetzen keine Let's-Encrypt- oder kommerziellen CA-Zertifikate für produktive öffentliche Websites. Das Schlüsselmaterial verlässt Ihre Browsersitzung nie, aber jeder mit Zugriff auf den privaten Schlüssel kann den Antragsteller imitieren — bewahren und löschen Sie Schlüssel sorgfältig. Algorithmus- und Schlüsselgrößen-Wahl müssen zu dem passen, was Ihr Serverstack akzeptiert.
Beispiel
Ein 2048-Bit-RSA-Schlüssel mit 365 Tagen Gültigkeit und Common Name dev.local ergibt ein PEM-Zertifikat, das mit -----BEGIN CERTIFICATE----- beginnt, einen PEM-privaten Schlüssel und einen öffentlichen Schlüssel. Das Importieren dieses privaten Schlüssels und Zertifikats in einen lokalen nginx- oder Node-HTTPS-Server ermöglicht verschlüsselte Verbindungen, die aber weiterhin eine Warnung zum nicht vertrauenswürdigen Aussteller zeigen, bis das Zertifikat dem Trust-Store des Rechners hinzugefügt wird.