首页 > 工具箱 > 免费证书申请

免费 SSL 证书在线申请

这是一个跑在你浏览器里的 ACME 客户端,直接和 Let's Encrypt 等 CA 对话,把申请、验证、签发的流程走完。账户密钥和证书私钥都在本地生成,全程不经过我们的服务器——我们连你申请了什么域名都不知道。适合虚拟主机、CDN 控制台、路由器面板这类装不了 certbot 的场景。

能用 acme.sh / certbot 的话优先用它们。本页每次都要手工操作,没法自动续期,而证书只有 90 天。服务器上能装软件就装,一次配好以后全自动,别用这个折腾自己。
1填信息 2做验证 3等签发 4拿证书
通配符 *.example.com 只能用 DNS 验证,且不包含 example.com 本身,两个都要就两行都写。
直接发给 CA,不经过我们。留空也能申请,但收不到到期提醒。
账户密钥用来标识你这个 ACME 账户,可以存在本机浏览器里,续期时复用。

关于这个工具

私钥会不会泄露给你们
不会。账户密钥和证书私钥都由浏览器的 WebCrypto 生成,签名也在本地做,页面只是把签好的请求直接发给 CA——中间没有我们的服务器。可以打开开发者工具的网络面板自己核对:所有 ACME 请求的目标都是 CA 的域名。当然,最稳妥的做法永远是在自己的服务器上跑 acme.sh。
为什么浏览器能直接跟 CA 通信
因为 Let's Encrypt 等 CA 的 ACME 接口开了 CORS(Access-Control-Allow-Origin: *,并且把 Replay-Nonce 之类的响应头 expose 出来了)。没开 CORS 的 CA 就没法这样用,会直接报网络错误。
DNS-01 和 HTTP-01 怎么选
通配符证书只能用 DNS-01。其他情况下,网站已经能从公网访问就用 HTTP-01(放个文件最省事),网站还没上线、或者 80 端口被封(很多家宽如此)就用 DNS-01。
证书只有 90 天,怎么续
到期前回到这个页面重走一遍即可,账户密钥勾了保存就会复用。DNS-01 的 TXT 记录每次都不一样,要重新改。强烈建议在日历上设个 60 天后的提醒——没有自动续期就只能靠自己记着。
有额度限制吗
Let's Encrypt 对同一个主域名每周最多签 50 张,失败验证每小时 5 次。调试阶段请先选「测试环境」,签出来的证书不被浏览器信任,但流程完全一样,额度宽松得多。
和 xiangyuecn/ACME-HTML-Web-Browser-Client 的关系
那个项目是同类思路里做得很完整的单文件版本,本页的产品形态受它启发。但它是 GPL-3.0 协议,本站不是开源项目,没有使用它的任何代码——这里的 ACME 客户端、ASN.1 编解码和 CSR 生成都是另行实现的。想要一个可以离线保存、自己审计的单 HTML 文件,直接去用原项目更合适:github.com/xiangyuecn/ACME-HTML-Web-Browser-Client
拿到证书之后
配置怎么写可以用 HTTPS 配置生成;装上去之前想确认证书和私钥配对,用 证书私钥配对;装完了用 在线证书检测 验收。
已复制