Generator Sertifikat SSL
Identitas
Sertifikat
Kunci pribadi (jaga tetap rahasia!)
Sertifikat self-signed tidak dipercaya oleh browser secara default: gunakan hanya untuk pengembangan lokal, pengujian, atau jaringan privat.
Buat sertifikat mandiri (self-signed) untuk pengembangan lokal atau pengujian internal, langsung di peramban Anda. Anda memilih ukuran kunci RSA (2048, 3072, atau 4096 bit), Common Name, Subject Alternative Names, jendela masa berlaku, dan detail dasar organisasi. Sertifikat beserta kunci privatnya dibuat di peramban Anda dan tidak pernah dikirim ke server kami, dan Anda mengunduh keduanya sebagai berkas PEM yang siap untuk Nginx atau Apache.
Cara pembuatan sertifikat bekerja
-
1
Pilih ukuran kunci RSA
2048 bit cukup untuk sebagian besar pengujian; 3072 atau 4096 memberi kunci lebih besar dengan mengorbankan kecepatan.
-
2
Masukkan subjek dan SAN
Common Name ditambah setiap nama host atau IP yang harus dicakup sertifikat (peramban modern mengabaikan CN dan memakai SAN).
-
3
Buat di peramban
Sertifikat mandiri dibuat dan ditandatangani dengan kunci privat yang sesuai, semuanya secara lokal di peramban Anda.
-
4
Unduh hasilnya
Sertifikat berformat PEM (`cert.pem`) dan kunci privat dalam PEM (`key.pem`), siap dipasang.
Semuanya terjadi di peramban Anda
Generator ini berjalan sepenuhnya di peramban Anda. Pasangan kunci RSA dibuat secara lokal dengan pustaka kriptografi JavaScript, sertifikat ditandatangani di perangkat Anda, dan baik kunci privat maupun sertifikat tidak pernah diunggah ke server kami. Meski begitu, perlakukan kunci privat sebagai rahasia: siapa pun yang memilikinya bisa menyamar sebagai sertifikat.
Apa arti mandiri (self-signed)
Anda sekaligus penerbit dan subjek: sertifikat ditandatangani dengan kunci privatnya sendiri, sehingga tidak ada otoritas sertifikat (CA) publik yang menjaminnya. Itulah sebabnya peramban menampilkan peringatan. Sertifikat ini cocok untuk pengujian, pengembangan lokal (localhost, dev.local), dan server internal tempat Anda dapat membagikan sertifikat ke klien yang perlu memercayainya.
Jika Anda butuh sertifikat yang dipercaya internet publik, alat ini bukan langkah yang tepat: Anda memerlukan sertifikat bertanda tangan CA (misalnya dari Let’s Encrypt atau CA berbayar), yang membutuhkan permintaan penandatanganan sertifikat (CSR) dan validasi domain yang tidak dilakukan alat peramban ini.
Apa yang ada di dalam sertifikat
| Bidang | Catatan |
|---|---|
| Subjek (CN, O, C) | Common Name, Organisasi, Negara |
| Subject Alternative Names | Setiap domain atau IP yang dicakup (penting!) |
| Kunci publik | RSA, diturunkan dari kunci privat yang dibuat |
| Penerbit | Sama dengan subjek, karena mandiri |
| Masa berlaku | Not Before / Not After (hari masa berlaku Anda) |
| Key Usage | digitalSignature, keyEncipherment |
| Extended Key Usage | serverAuth, clientAuth |
| Basic Constraints | CA:FALSE (sertifikat daun, bukan CA) |
Berkas keluaran
key.pem, kunci privat (lindungi, mode 0600)cert.pem, sertifikat mandiri (publik, dapat dibagikan)
Untuk Nginx
server {
listen 443 ssl;
server_name example.com;
ssl_certificate /etc/ssl/certs/cert.pem;
ssl_certificate_key /etc/ssl/private/key.pem;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers HIGH:!aNULL:!MD5;
}
Untuk Apache 2.4+
<VirtualHost *:443>
ServerName example.com
SSLEngine on
SSLCertificateFile /etc/ssl/certs/cert.pem
SSLCertificateKeyFile /etc/ssl/private/key.pem
</VirtualHost>
Memercayai sertifikat di mesin Anda sendiri
Untuk membungkam peringatan peramban di mesin yang Anda kendalikan, impor cert.pem ke penyimpanan kepercayaan sistem atau peramban tersebut. Lakukan ini hanya untuk sertifikat yang Anda buat sendiri, di perangkat milik Anda. Alat seperti mkcert mengotomatiskan CA lokal untuk banyak layanan; generator ini membuat satu sertifikat mandiri setiap kali.
Untuk apa sertifikat mandiri tidak cocok
- Situs web publik. Pengguna melihat peringatan, dan banyak yang pergi.
- Integrasi API pihak ketiga. Sebagian besar klien menolak penerbit yang tidak dikenal.
- Produksi. Sama sekali tidak. Gunakan Let’s Encrypt (gratis) atau CA berbayar untuk apa pun di internet terbuka.
Pertanyaan yang Sering Diajukan
Tidak. Pasangan kunci dan sertifikat dibuat di peramban Anda dan tetap di perangkat Anda; tidak ada yang diunggah. Meski begitu, jaga kerahasiaan berkas key.pem yang diunduh, karena siapa pun yang memilikinya bisa menyamar sebagai sertifikat.
Tidak, jika pihak ketiga akan terhubung. Peramban menampilkan peringatan mencolok. Gunakan sertifikat bertanda tangan CA gratis (Let’s Encrypt, ZeroSSL) atau berbayar. Sertifikat mandiri cocok untuk komunikasi mesin ke mesin di jaringan internal tempat Anda mengendalikan kedua ujungnya.
Dahulu CN memuat domain utama. Peramban modern mengabaikan CN untuk validasi host dan hanya memakai SAN. Selalu cantumkan setiap nama host di SAN; setel CN ke domain utama hanya untuk identifikasi yang mudah dibaca.
Bisa, cantumkan *.example.com di SAN. Ia mencakup satu tingkat subdomain. Untuk beberapa tingkat, tambahkan beberapa wildcard (*.example.com dan *.dev.example.com).
Alat Terkait
Generator Hash bcrypt
Buat hash bcrypt atau verifikasi password plaintext terhadap hash bcrypt yang sudah ada. Mode generate dan verify berdampingan dalam satu tool.
Encoder Sandi Caesar
Enkripsi dan dekripsi teks menggunakan sandi Caesar. Pergeseran apa pun 1-25, mendukung ROT13 sebagai kasus khusus, mempertahankan tanda baca dan kapitalisasi.
Pengode sandi A1Z26
Kodekan teks dengan sandi A1Z26 (A=1, B=2, ... Z=26) atau baca kembali urutan angka menjadi huruf, dengan pemisah yang bisa disesuaikan.
Encoder Sandi Atbash
Encode atau decode teks dengan sandi Atbash, substitusi Ibrani yang memetakan A-Z menjadi Z-A. Operasi yang sama mengenkripsi dan mendekripsi.
Enkripsi / Dekripsi AES
Enkripsi dan dekripsi teks berisiko rendah dengan cipher AES OpenSSL. Passphrase di-hash dengan SHA-256 dan output Base64 berisi IV plus teks terenkripsi.
Encoder dan Decoder Base85
Encode dan decode Base85 dalam varian Adobe Ascii85, varian yang dipakai di dalam file PostScript dan PDF. Lebih ringkas daripada Base64 untuk data biner.