秘密鍵はブラウザの WebCrypto で生成され、このページから外部へ送信されることはありません — 鍵、証明書、コモンネーム、SAN の値が送信されることはありません。オフラインでも動作します。
自己署名証明書・CSR・ブラウザベースのローカルCA — 秘密鍵がマシンから出ることはありません。
ファイルはブラウザから送信されません — 処理はすべてローカルで行われます。
秘密鍵はブラウザの WebCrypto で生成され、このページから外部へ送信されることはありません — 鍵、証明書、コモンネーム、SAN の値が送信されることはありません。オフラインでも動作します。
コモンネームを入力し、SAN(ドメインとIP)を追加し、鍵の種類(RSA 2048/4096またはECDSA P-256)と有効期間を選べば、すぐに使えるPEM証明書と秘密鍵をダウンロードできます。鍵はブラウザのWebCrypto — opensslが生成するものと暗号学的に等価 — で生成され、デバイスから外に出ることはありません。他のオンラインジェネレーターに貼り付けることの根本的な問題を、アーキテクチャで解決しています。
ローカルCAモードはmkcertのワークフローをブラウザで再現したもので、このツールが存在する理由でもあります:個人用CAを一度生成し、システムの信頼ストアにインポートし(手順のガイド付き)、それを使ってlocalhostや内部の開発ドメイン用の証明書に署名します — すると、そのCAが署名したすべての証明書についてブラウザの証明書警告が消えます。CA鍵をダウンロードして保管しておき、次回それを再び読み込ませれば、同じCAから発行を続けられます — サーバーなしでの継続性です。
CSRジェネレーターは実在CAのワークフローにも対応します:鍵ペアと証明書署名要求(CSR)を、認証局に提出できる状態で生成します。すべてのダウンロードには対応するnginx、Apache、Node.jsの設定スニペットが付属するので、証明書は生成から配信まで一度の貼り付けで完了します。
個別のPEMではなくインポート可能な単一ファイルが必要なときは、証明書とその鍵をパスワード保護のPKCS#12(.p12/.pfx)にまとめられます — Windows、macOS Keychain、Java keytool、ロードバランサーが期待する形式です。自己署名とローカルCAの結果にはワンクリックのバンドルが用意され(CAチェーンは自動的に含まれます)、自分のPEM証明書と鍵を貼り付けることもできます。バンドルは既定でモダンなAES-256-CBC(PBES2 + PBKDF2)とSHA-256整合性MACを使い、古いインポーター向けに3DESオプションもあり、RSAでもECDSAでも同一に動作します — すべてブラウザ内でパックされ、何もアップロードされません。
ワークフローは同じ — ローカルCAを作成し、一度信頼し、開発ドメイン用の証明書を発行する — ですが、インストールするものは何もありません:鍵生成とX.509署名はブラウザ内のWebCryptoで実行されます。mkcertは信頼ストアへのインポートを自動化しますが、ここではその代わりにお使いのOS向けの短いガイド手順に従います。
鍵はこのタブのメモリ内でブラウザのWebCrypto APIによって生成され、ダウンロードをクリックしたときにのみディスクに書き込まれます。何も送信されません — ページはネットワークを切断した状態でも動作し、それはご自由に確認いただけます。
素の自己署名証明書は、お使いのシステムが信頼する何者にも署名されていないため、警告が出るのは想定どおりです。それを解決するのがローカルCAモードです:個人用CAを一度信頼すれば、それが署名するすべての証明書 — localhost、*.testドメイン、LANのIP — が警告なしで受け入れられます。
開発にはECDSA P-256を:より小さく、より速く、モダンなスタックで広くサポートされています。構成内の一部のレガシーコンポーネントが要求する場合はRSA 2048、ポリシーが要求する場合にのみRSA 4096(これは明らかに遅くなります)を使ってください。
いいえ — 本番環境には公的に信頼されたCAの証明書が必要です(Let's Encryptは無料です)。自己署名証明書とローカルCA証明書は、開発・テスト・内部ツール向けであり、そこではまさに適切なツールです。
はい。生成後(または自分のPEM証明書と鍵を貼り付けて)パスワードを設定すれば、PKCS#12バンドルをダウンロードできます — Windows、macOS Keychain、Java keytool、ほとんどのロードバランサーがインポートする形式です。既定はモダンなAES-256-CBC(PBES2 + PBKDF2)とSHA-256整合性MACで、古いインポーター向けに3DESオプションもあります。ローカルCAのリーフはCAチェーンを自動的にまとめます。秘密鍵はブラウザ内でパックされ、ダウンロード時にのみディスクに触れます。
はい — RSAとECDSA(EC)の鍵は同一にバンドルされます。パック時に鍵は不透明なPKCS#8バイト列として扱われるため、RSA限定という制約はありません。生成された.p12はOpenSSL、Windows、Keychain、keytoolに同じようにインポートできます。