BKNS Network Tools

Tìm công cụ... (WHOIS, DNS, SSL, Ping...)

Tìm kiếm trong danh sách công cụ

Chuyển PFX sang CRT — trích xuất chứng chỉ máy chủ

Công cụ chuyển đổi PFX sang CRT trực tuyến giúp bạn mở file .pfx (PKCS#12) bằng mật khẩu và trích xuất đúng chứng chỉ máy chủ (leaf) thành file .crt. Xử lý 100% trên trình duyệt, dữ liệu không rời khỏi máy bạn. Hỗ trợ cả chứng chỉ RSA và ECDSA.

Xử lý ngay trên trình duyệt của bạn

File của bạn không rời khỏi trình duyệt. Trang chỉ gửi một tín hiệu đếm lượt sử dụng, nội dung là thời gian xử lý — không có nội dung file.

Tự kiểm chứng

Bạn không cần tin lời chúng tôi — hãy tự kiểm bằng 3 bước:

  1. Mở DevTools của trình duyệt, chọn tab Network
  2. Để nguyên bộ lọc ở mức All — đừng lọc Fetch/XHR
  3. Chạy chuyển đổi và xem danh sách request

Tín hiệu đếm lượt dùng gửi bằng sendBeacon nên nó hiện ở nhóm ping (Other), KHÔNG nằm trong Fetch/XHR — đó là lý do đừng lọc. Bạn sẽ thấy một request tới /track, nội dung là thời gian xử lý. Không request nào mang nội dung file hay mật khẩu của bạn.

Để trống nếu file không đặt mật khẩu

Lệnh openssl tương đương

Nếu bạn muốn tự chạy trên máy mình, đây là lệnh cho kết quả tương đương.

openssl pkcs12 -in certificate.pfx -clcerts -nokeys -out certificate.crt

Cách sử dụng Chuyển PFX sang CRT

Quá trình chuyển đổi PFX sang CRT rất đơn giản và chỉ mất vài giây. Các bước thực hiện như sau:

  1. Chuẩn bị tệp: Chuẩn bị file PFX (.pfx hoặc .p12) và mật khẩu bảo vệ nó (để trống nếu file không đặt mật khẩu).
  2. Tải tệp lên công cụ: Chọn file PFX, nhập mật khẩu vào ô "Mật khẩu PFX".
  3. Chuyển đổi và tải xuống: Nhấp nút "Chuyển đổi sang CRT". Công cụ trả về đúng một file certificate.crt — chứng chỉ máy chủ (leaf), tương đương lệnh openssl pkcs12 -clcerts -nokeys. Nếu PFX có nhiều chứng chỉ mà công cụ không xác định chắc chắn được leaf, nó sẽ báo lỗi thay vì đoán — dùng công cụ Chuyển PFX sang PEM để lấy toàn bộ.

Khi nào cần dùng Chuyển PFX sang CRT

Công cụ này được sử dụng trong nhiều tình huống thực tế khi chỉ cần đúng chứng chỉ máy chủ:

  • Cấu hình pinning/trust store: Lấy đúng chứng chỉ leaf để cấu hình certificate pinning hoặc thêm vào trust store.
  • Kiểm tra nhanh chứng chỉ: Trích chứng chỉ máy chủ ra khỏi PFX để xem subject, SAN hoặc hạn dùng bằng công cụ giải mã, không lẫn với chứng chỉ trung gian.
  • Đối chiếu khi gia hạn: Trích chứng chỉ hiện tại ra để so sánh với chứng chỉ gia hạn trước khi cài đặt.
  • Cấu hình API/Client: Một số client (và reverse proxy) chỉ cần đúng chứng chỉ máy chủ, không cần cả chuỗi.
  • Kiểm tra file PFX nhận được: Xác nhận đối tác hay CA đã gắn đúng chứng chỉ nào với khóa riêng trong file .pfx họ gửi.
🔒Cần mua chứng chỉ SSL?

Bảo vệ website với SSL từ BKNS — từ 199.000đ/năm, cài đặt miễn phí

Mua SSL

Giải thích kỹ thuật

Một file PFX (PKCS#12) có thể gộp nhiều chứng chỉ — thường là một chứng chỉ leaf (gắn với khóa riêng) cùng các chứng chỉ trung gian hoàn thiện chuỗi tin cậy. Chỉ có leaf xác định máy chủ của bạn; phần còn lại chỉ giúp client dựng đường tin cậy. CRT chính là đúng một chứng chỉ đó, đóng gói lại thành file PEM độc lập.

OpenSSL và mọi thư viện PKCS#12 lớn đều gắn thuộc tính localKeyId lên chứng chỉ đi kèm khóa riêng lúc xuất file — chứng chỉ chỉ thêm vào làm chuỗi (qua -certfile chẳng hạn) thì không có thuộc tính này. Công cụ dùng chính thuộc tính đó để xác định leaf khi PFX có nhiều hơn một chứng chỉ: đối chiếu localKeyId của khóa với từng chứng chỉ, trả về đúng một kết quả khớp. Nếu không có khóa riêng để đối chiếu, hoặc thuộc tính vắng mặt, hoặc khớp nhiều hơn một chứng chỉ — không còn tín hiệu đáng tin để chọn — công cụ báo lỗi tường minh (PFX_AMBIGUOUS_LEAF) thay vì đoán đại. Đây là lựa chọn thiết kế có chủ đích, không phải hạn chế cần khắc phục: trả về nhầm chứng chỉ còn tệ hơn từ chối.

Câu hỏi thường gặp