Генерирует самоподписанный сертификат X.509 вместе с соответствующими открытым и закрытым ключами прямо в браузере с помощью Web Crypto. Сертификат подписывается собственным закрытым ключом, а не публичным центром сертификации (CA), поэтому он идеально подходит для локального TLS, лабораторных сред и разработки — но не для публичного доверия в открытом вебе.
Как это работает
Вы выбираете размер ключа, срок действия в днях, алгоритм подписи и необязательные атрибуты субъекта (общее имя, организация и аналогичные поля Distinguished Name). Инструмент создаёт пару асимметричных ключей, формирует сертификат с этими атрибутами и окном действия, а затем подписывает его закрытым ключом. Результат — как правило, сертификат, открытый ключ и материал закрытого ключа в формате PEM, которые можно установить на локальный сервер, обратный прокси или хранилище доверенных сертификатов для тестирования.
Когда это использовать
- HTTPS на
localhostили внутренних тестовых хостах без покупки сертификата у CA - Быстрая проверка TLS-клиентов, настроек взаимного TLS или кода разбора сертификатов
- Обучение тому, как связаны сертификаты, ключи и сроки действия, без ожидания выпуска через ACME
Ограничения
Браузеры и операционные системы по умолчанию не доверяют самоподписанным сертификатам; пользователи увидят предупреждения, если сертификат не будет явно добавлен в доверенные. Они не заменяют сертификаты Let's Encrypt или коммерческого CA для публичных продуктивных сайтов. Материал ключей никогда не покидает вашу сессию браузера, но любой, кто получит закрытый ключ, может выдать себя за субъект сертификата — храните и удаляйте ключи с осторожностью. Выбор алгоритма и размера ключа должен соответствовать тому, что принимает ваш серверный стек.
Пример
RSA-ключ на 2048 бит, действующий 365 дней, с общим именем dev.local, даёт PEM-сертификат, начинающийся с -----BEGIN CERTIFICATE-----, PEM-закрытый ключ и открытый ключ. Импорт этого закрытого ключа и сертификата в локальный сервер nginx или Node HTTPS включает зашифрованные соединения, которые всё же будут показывать предупреждение о недоверенном издателе, пока сертификат не будет добавлен в хранилище доверенных сертификатов машины.