必须进入钥匙串访问应用查看证书:先选【系统】钥匙串,再筛选“证书”类别,用“root ca”搜索,通过图标(纯蓝锁)或信任状态(“始终信任”)识别根证书,展开证书链验证层级匹配,最后可导出为pem格式分析。

你需要确认Mac系统中已安装哪些证书,比如排查网站访问异常、验证企业内网证书或检查是否误装了不受信根证书,这时必须直接进入钥匙串访问应用逐层筛选查看。
打开钥匙串访问并定位到证书列表
在聚焦搜索中输入“钥匙串访问”,按下Return键启动应用。
左侧边栏的“钥匙串”列表中,必须先选择【系统】钥匙串——只有这里才存放所有预装和全局受信任的根证书与中间证书;选“登录”钥匙串只能看到当前用户手动添加的个人证书,会严重漏查。
点击顶部“种类”列表中的“证书”类别,右侧立即列出该钥匙串下全部证书条目。
快速筛选并识别系统级根证书
在窗口右上角的搜索框中,输入关键词 Root CA 或 Certificate Authority,按回车执行筛选。
方法一:看图标辨识根证书
筛选结果中,图标为纯蓝色锁形(无链条连接)的证书即为根证书;若图标是灰色锁且名称含“ISRG Root X1”“DST Root CA X3”“Apple Root CA”等,则属于系统预置的主流公共根CA。
方法二:按信任状态过滤
点击菜单栏“查看”→“显示属性”,勾选“信任设置”列,再点击该列标题排序,把“始终信任”或“使用系统默认值”的证书集中排到顶部——这些才是实际生效的受信任CA。
展开证书链验证完整层级关系
第一步:在证书列表中单击选中一个目标证书(例如某个网站HTTPS证书或你怀疑有问题的CA)。
第二步:点击工具栏上的蓝色“i”简介按钮,或直接双击该证书。
第三步:在弹出窗口左下角,找到并点击三角形展开图标,证书层次结构随即展开,逐级显示从终端证书→中间CA→根CA的完整路径。
第四步:对每一层证书,点开其“颁发者”字段,确认它是否匹配上一层证书的“主题”字段——不匹配说明证书链断裂,系统将无法验证该证书有效性。
导出证书用于离线分析
在证书详情窗口中,点击左下角齿轮图标 → 选择“导出”。
保存类型务必选【PEM 编码】,文件扩展名自动为.crt,这种格式可直接用文本编辑器打开查看Base64编码的原始证书内容,也兼容openssl等命令行工具解析。
导出时注意不要勾选“包含整个证书链”,除非你明确需要所有上级CA证书打包在一起;默认只导出选中证书本身即可。











