当前身份
未知未导入证书
- 证书主体
sub - —
- 序列号
jti - —
- 签发者
iss - —
- 签发时间
iat - —
- 到期时间
exp - —
- 剩余有效期
- —
- 本地私钥
- 未导入
以上字段来自证书载荷的本地 base64url 解码。仅本地解析,非验证:本页面不校验证书签名、有效期与吊销状态,
这些只在服务端 POST /verify 时完成。
我的公钥(发给管理员签发证书)
尚未生成或导入公钥。
证书由管理员带外签发(AGENT.md §4.6):本页面只生成密钥对并展示公钥(32 字节 Ed25519 公钥的 base64url 编码),
请通过安全渠道把公钥发给管理员,管理员在离线环境用 cbl-ca 签发证书后回传给你,你再在下方导入证书。
Cookie 状态
不存在- Cookie 名称
cbl_session(Domain=cbl.hixland.com)- 是否可读
- 主体
sub - 序列号
jti - 签发时间
iat - 到期时间
exp - 剩余有效期
- 最近一次登录(
/verify响应)
操作
导入私钥(PKCS#8 PEM)
私钥由 WebCrypto 以 不可导出(non-extractable) 的 CryptoKey 形式存入本域 IndexedDB,
导入后页面脚本无法再把它读成明文。不会写入 localStorage,也不会发送到网络。
只接受未加密的 Ed25519 PKCS#8(ENCRYPTED PRIVATE KEY 请先解密导出)。
导入证书(CBL 证书字符串)
证书本身不敏感,可以明文保存在 IndexedDB 中。导入时会自动做一次本地解析(仅解码载荷,不验签)。
删除本地密钥不会立即吊销已签发的 Cookie 或证书:Cookie 在其 24 小时有效期内仍然可用,
证书需要用 cbl-ca revoke 显式吊销。私钥删除后无法恢复,请先确认已另存备份。
本地解析结果
仅本地解析,非验证:只做 base64url 解码与 JSON 解析,不校验签名、有效期与吊销状态。
尚未解析。请点击上方「本地解析证书」。
安全须知
-
私钥一旦丢失,就等于永久失去访问权限。服务端只持有
CA_PUBLIC_KEY, 不持有你的私钥,也没有任何找回途径;只能重新生成密钥对、向管理员重新申请证书。 -
证书由管理员带外签发。本面板不签发证书,也不能代替 CA。请通过安全渠道传递公钥,
并在导入前核对回传证书里的
sub与pub是否与你的一致。 -
私钥以不可导出的
CryptoKey形式保存在本域 IndexedDB(AGENT.md §13.10), 不会写入localStorage,不会上传;签名只在本地进行。 - 请勿在公共或不可信设备上导入私钥。浏览器隐私模式、清理站点数据都会删除 IndexedDB 中的私钥。
-
Cookie
cbl_session是HttpOnly(AGENT.md §4.4),页面脚本读不到它的内容, 因此无法据此判断是否登录;请以主站能否正常访问为准。 - 签名登录只由你点击「登录 / 刷新 Cookie」触发,本页面不会自动发起任何认证请求。
首次获取证书的流程(带外)
- 在 auth 页面生成 Ed25519 密钥对(或导入已有私钥)。
- 页面显示你的公钥(base64url,可复制)。
- 你通过安全渠道把公钥发给管理员。
- 管理员用
cbl-ca离线签发 CBL 证书,回传给你。 - 你在 auth 页面导入 CBL 证书,然后点击「登录 / 刷新 Cookie」。
也可以反向操作:管理员用 cbl-ca 生成密钥对与证书,一起通过安全信道交给你,你只需分别导入。