Generator für selbstsignierte Zertifikate
Erzeugen Sie selbstsignierte X.509-SSL-Zertifikate für die lokale Entwicklung und Tests. Wählen Sie zwischen RSA- (2048/4096 Bit) und ECDSA-Schlüsseln (P-256/P-384), legen Sie den Common Name, die Gültigkeitsdauer und optionale Organisationsangaben fest. Die gesamte Zertifikatserzeugung findet vollständig in Ihrem Browser über die Web Crypto API statt - Ihr privater Schlüssel verlässt niemals Ihr Gerät.
Generate a self-signed X.509 certificate for local development using your browser's Web Crypto API. Choose RSA or ECDSA keys, set the Common Name, and get PEM output instantly. All keys and certificates are generated locally and never transmitted.
The primary domain name this certificate is for
Two-letter country code
Configure the certificate options above and click "Generate Certificate" to create a self-signed X.509 certificate for local development.
Warum unseren Generator für selbstsignierte Zertifikate verwenden?
- Erzeugung selbstsignierter X.509-Zertifikate: Erzeugen Sie vollständig konforme X.509v3-Zertifikate mit korrekten Basic-Constraints-, Key-Usage- und Subject-Key-Identifier-Erweiterungen. Das Zertifikat enthält den Common Name, optionale Organisations- und Länderfelder und ist sofort in Entwicklungsumgebungen einsetzbar.
- Unterstützung für RSA- und ECDSA-Schlüssel: Wählen Sie zwischen RSA (2048 oder 4096 Bit) und ECDSA (P-256 oder P-384). Beide erzeugen kryptografisch sichere Schlüssel über die native Web Crypto API Ihres Browsers. Wählen Sie den Algorithmus, der am besten zu Ihren Entwicklungs- und Testanforderungen passt.
- 100 % im Browser - kein Server-Upload: Die gesamte Schlüsselerzeugung und Zertifikatserstellung findet vollständig in Ihrem Browser über die Web Crypto API und die PKIjs-Bibliothek statt. Ihr privater Schlüssel und das Zertifikat verlassen niemals Ihr Gerät - keine Uploads, keine Netzwerkanfragen, keine serverseitige Verarbeitung.
- Kostenlos und ohne Anmeldung: Erzeugen Sie unbegrenzt viele selbstsignierte Zertifikate für die lokale Entwicklung - ohne Anmeldung, ohne Konto und ohne Nutzungslimits. Laden Sie PEM-Dateien herunter oder kopieren Sie die Ausgabe direkt - völlig kostenlos, dauerhaft.
Typische Anwendungsfälle des Generators für selbstsignierte Zertifikate
- HTTPS-Tests in der lokalen Entwicklung: Entwickler nutzen selbstsignierte Zertifikate, um HTTPS auf lokalen Entwicklungsservern zu aktivieren. Testen Sie sichere Cookies, Service Worker, Geolocation-APIs und andere Browserfunktionen, die einen sicheren Kontext erfordern, ohne ein CA-signiertes Zertifikat zu kaufen.
- Dienste in internen Netzwerken: Setzen Sie selbstsignierte Zertifikate auf internen Entwicklungsservern, Staging-Umgebungen und CI/CD-Pipelines ein, wo vertrauenswürdige CA-Zertifikate nicht praktikabel sind. Ideal für interne Tools, Dashboards und Microservices in Entwicklungsnetzwerken.
- Integrationstests und QA: QA-Ingenieure nutzen selbstsignierte Zertifikate in automatisierten Testsuites, um TLS-Handshake-Verhalten, Zertifikatsvalidierungslogik und Fehlerbehandlung zu prüfen, ohne von externen Zertifizierungsstellen oder Produktionsinfrastruktur abhängig zu sein.
- API- und Webhook-Entwicklung: Entwickler, die APIs und Webhook-Integrationen erstellen, nutzen selbstsignierte Zertifikate, um TLS-Terminierung, gegenseitige TLS-Authentifizierung (mTLS) und Zertifikats-Pinning-Logik während der Entwicklung zu testen - ohne den Aufwand einer Zertifikatsverwaltungsinfrastruktur.
- Lernen über Zertifikatsverwaltung: IT-Fachleute und Studierende nutzen Generatoren für selbstsignierte Zertifikate, um die Struktur von X.509-Zertifikaten, Public-Key-Infrastruktur (PKI) und TLS-Konzepte zu lernen. Verstehen Sie Felder, Erweiterungen und Schlüsseltypen eines Zertifikats in einer praktischen Umgebung.
- Docker- und Container-Entwicklung: DevOps-Ingenieure erzeugen selbstsignierte Zertifikate für die Docker-Container-Entwicklung, Kubernetes-Ingress-Tests und TLS-Kommunikation zwischen Containern in lokalen Entwicklungsclustern wie Minikube und kind.
Was ist ein selbstsigniertes Zertifikat?
Ein selbstsigniertes Zertifikat ist ein X.509-Zertifikat, bei dem Subjekt und Aussteller dieselbe Instanz sind - das Zertifikat signiert sich selbst, statt von einer vertrauenswürdigen Zertifizierungsstelle (CA) signiert zu werden. Anders als CA-signierte Zertifikate werden selbstsignierte Zertifikate nicht automatisch von Browsern und Betriebssystemen als vertrauenswürdig eingestuft. Wenn ein Browser auf ein selbstsigniertes Zertifikat stößt, zeigt er eine Sicherheitswarnung an, weil das Zertifikat nicht über die Vertrauenskette auf eine vertrauenswürdige Stamm-CA zurückgeführt werden kann. Selbstsignierte Zertifikate bieten jedoch dieselbe Verschlüsselungsstärke wie CA-signierte Zertifikate und sind für Entwicklung, Tests und interne Nutzung bestens geeignet.
So funktioniert unser Generator für selbstsignierte Zertifikate
- Schlüsselalgorithmus wählen: Wählen Sie RSA (2048 oder 4096 Bit) oder ECDSA (P-256 oder P-384). Das Schlüsselpaar wird über die native Web Crypto API des Browsers erzeugt, die kryptografisch sichere Zufallszahlengenerierung verwendet.
- Zertifikatsfelder konfigurieren: Geben Sie den Common Name (CN) ein - den Domainnamen, den das Zertifikat sichern soll (z. B. localhost, myapp.local). Optional können Sie eine Organisation (O) und ein Land (C) hinzufügen. Legen Sie die Gültigkeitsdauer von 30 Tagen bis 10 Jahren fest.
- Zertifikatserzeugung: Unser Tool verwendet die pkijs-Bibliothek, um ein konformes X.509v3-Zertifikat mit den richtigen Erweiterungen zu erstellen - Basic Constraints (CA: true), Key Usage (digitalSignature, keyEncipherment, keyCertSign) und Subject Key Identifier. Das Zertifikat wird mit SHA-256 unter Verwendung des erzeugten privaten Schlüssels signiert. Die gesamte Verarbeitung erfolgt lokal in Ihrem Browser.
Selbstsignierte vs. CA-signierte Zertifikate
- Vertrauen: CA-signierte Zertifikate sind für Browser standardmäßig vertrauenswürdig, da sie auf eine Stamm-CA zurückführen, die im Vertrauensspeicher des Browsers vorinstalliert ist. Selbstsignierte Zertifikate erfordern eine manuelle Vertrauenskonfiguration - Sie müssen sie zum Vertrauensspeicher Ihres Systems oder Browsers hinzufügen oder die Browserwarnung akzeptieren.
- Kosten: CA-signierte Zertifikate kosten Geld (auch wenn es kostenlose Optionen wie Let's Encrypt für öffentliche Domains gibt). Selbstsignierte Zertifikate sind völlig kostenlos und können sofort für jede Domain erzeugt werden, auch für lokale und interne Namen.
- Verschlüsselung: Selbstsignierte und CA-signierte Zertifikate verwenden dieselben kryptografischen Algorithmen und bieten identische Verschlüsselungsstärke. Der Unterschied liegt nur in der Vertrauenskette, nicht in der Sicherheit der TLS-Verbindung selbst.
- Anwendungsfälle: CA-signierte Zertifikate sind für öffentlich erreichbare Produktionswebsites erforderlich. Selbstsignierte Zertifikate sind ideal für lokale Entwicklung, interne Netzwerke, Testumgebungen, CI/CD-Pipelines und Bildungszwecke.
Zertifikatsfelder und Erweiterungen
Unser Generator für selbstsignierte Zertifikate erstellt X.509v3-Zertifikate mit den folgenden Feldern und Erweiterungen. Der Common Name (CN) identifiziert die Domain oder den Servernamen, die das Zertifikat sichert. Der Subject Key Identifier identifiziert den öffentlichen Schlüssel des Zertifikats eindeutig. Basic Constraints kennzeichnet das Zertifikat als CA (Zertifizierungsstelle), sodass es andere Zertifikate signieren kann. Key Usage legt die zulässigen Operationen fest - digitale Signaturen, Schlüsselverschlüsselung, Zertifikatssignierung und CRL-Signierung. Der SHA-256-Fingerabdruck identifiziert das Zertifikat eindeutig und kann für Zertifikats-Pinning verwendet werden. Alle Zeitstempel verwenden UTC für eine konsistente plattformübergreifende Interpretation.
Häufig gestellte Fragen
Ein selbstsigniertes Zertifikat ist ein X.509-Zertifikat, das von seinem eigenen Ersteller statt von einer vertrauenswürdigen CA signiert wurde. Verwenden Sie es für lokale Entwicklung, interne Netzwerke, Tests, CI/CD-Pipelines und Lernzwecke. Es bietet dieselbe Verschlüsselung wie CA-signierte Zertifikate, erfordert aber eine manuelle Vertrauenskonfiguration im Browser.
Browser zeigen Warnungen, weil selbstsignierte Zertifikate nicht von einer vertrauenswürdigen CA signiert sind, die im Vertrauensspeicher des Browsers vorinstalliert ist. Die TLS-Verschlüsselung funktioniert dennoch vollständig. Um die Warnung während der Entwicklung zu vermeiden, fügen Sie das Zertifikat zum Vertrauensspeicher Ihres Systems hinzu oder verwenden Sie Tools wie mkcert.
ECDSA wird in der Regel empfohlen - P-256 bietet eine Sicherheit gleichwertig zu RSA 3072 Bit mit kleineren Schlüsseln und schnellerer Erzeugung. Wählen Sie RSA nur, wenn Ihre Tools Kompatibilitätsanforderungen mit älteren Systemen ohne ECDSA-Unterstützung haben.
Verwenden Sie genau die Domain oder IP, die Sie im Browser aufrufen - z. B. "localhost", "127.0.0.1", "dev.local" oder den Hostnamen Ihres Rechners. Der CN muss mit der Adresse im Browser übereinstimmen, sonst erscheint eine Warnung über eine Hostnamen-Abweichung.
Nein. Selbstsignierte Zertifikate dürfen niemals in der Produktion verwendet werden. Nutzen Sie Let's Encrypt für kostenlose CA-signierte Zertifikate oder kaufen Sie Zertifikate von vertrauenswürdigen CAs für Produktionswebsites und -dienste.
Unter macOS fügen Sie das PEM zum Schlüsselbund hinzu und markieren es als vertrauenswürdig. Unter Windows importieren Sie es über certlm.msc in die vertrauenswürdigen Stammzertifizierungsstellen. Unter Linux kopieren Sie es nach /usr/local/share/ca-certificates/ und führen update-ca-certificates aus.
Ja. Die Schlüssel verwenden die Web Crypto API mit kryptografisch sicherer Zufallszahlengenerierung. Das X.509v3-Zertifikat wird mit der pkijs-Bibliothek erstellt und mit SHA-256 signiert.
Ja. 100 % kostenlos, ohne Anmeldung, ohne Konto und ohne Nutzungslimits. Die gesamte Verarbeitung erfolgt in Ihrem Browser, ohne serverseitige Berechnungen oder Datenspeicherung.