X.509 Certificate Toolkit (ローカルCA・証明書生成)
このツールは外部サーバーと一切通信しません。ルートCA、サーバ証明書、CSR、秘密鍵の生成・解析・変換はすべてあなたのブラウザ内だけで実行されます。
Wi-Fi や LAN ケーブルを切断した完全オフライン状態でもすべての機能が動作します。
connect-src 'none' により、ブラウザが外部へのあらゆる通信を強制遮断します。
Cookie や localStorage、IndexedDB に鍵マテリアルを一切永続化しません。
F12 の Network タブを開き、生成や解析時に通信リクエストが 0 件であることを確認できます。
CSR と同時に生成される秘密鍵はこの画面でのみ入手可能です。秘密鍵を紛失すると、認証局から発行された証明書が一切使用できなくなります。必ず安全なローカル環境にダウンロード・バックアップしてください。
※現代のブラウザでは表示用であり、検証には SAN が使用されます。
💡 重要: 127.0.0.1 などの IP アドレスは必ず IP 型として登録されます(Chrome での無効化を防止)。タグのバッジをクリックすると手動で型を切り替えられます。
なぜ X.509 証明書には Ed25519 が選択肢にないのですか?
SSH 鍵では標準となった Ed25519 ですが、X.509 / TLS の世界ではブラウザの WebCrypto API 対応差異や、Java / 旧 nginx 等の TLS サーバ実装による未サポートが多いため、初期リリースでは意図的に提供しておりません。現代のセキュアな TLS には ECDSA P-256 の使用を強く推奨します。
※サーバ証明書は 398 日以内、ルート CA は 10 年有効で自動設定されます。
.pfx (PKCS#12) 形式で出力する場合はパスワード保護が適用されます。
証明書と秘密鍵をダウンロードし、Web サーバおよび信頼ストアに設定してください。
Web サーバの ssl_certificate に設定します。
他人に絶対共有せず、安全に保管してください。
SHA-1 指紋 (レガシー用)
ルート CA 作成前の確認
ルート CA を OS の信頼ストアに追加すると、この CA が発行したすべての証明書をあなたの端末が信頼します。CA の秘密鍵が第三者に渡ると、その相手は任意のサイトになりすませます。開発用途に限定し、秘密鍵は端末外に出さないでください。