pem_read_x509适用于标准pem格式证书,需先初始化openssl、确认文件格式、正确释放内存;解析字段需用x509_name_get_text_by_nid并注意编码;验证有效期应使用asn1_time_diff而非手动转换时间。

用OpenSSL的PEM_read_X509读取证书文件最直接
如果你手头是标准PEM格式(以-----BEGIN CERTIFICATE-----开头的Base64文本),PEM_read_X509就是最快路径。它直接从FILE*或BIO*读入,返回X509*结构指针,后续所有解析都基于这个对象。
常见错误是传入二进制DER文件却用PEM接口——会返回nullptr且ERR_get_error()报ASN1_R_HEADER_TOO_LONG之类错误。确认格式:用file cert.pem看是否含ASCII头尾;或者用openssl x509 -in cert.pem -text -noout能成功打印即为PEM。
- 必须先调用
OPENSSL_init_crypto(OPENSSL_INIT_SSL_DEFAULT, nullptr)(OpenSSL 1.1.1+)或SSL_library_init()(旧版),否则读取失败 - 读完务必用
X509_free(x509)释放,OpenSSL不自动管理内存 - 若从内存字符串读,用
BIO_new_mem_buf(buf, len)构造BIO,再传给PEM_read_bio_X509
解析证书主体和签发者用X509_get_subject_name和X509_get_issuer_name
这两个函数返回X509_NAME*,不能直接当字符串用。真正提取CN、O、OU等字段得靠X509_NAME_get_text_by_NID,传入NID(如NID_commonName)才能拿到具体值。
容易忽略的是编码问题:证书里字符串可能是UTF8String、PrintableString或T61String,X509_NAME_get_text_by_NID返回的C字符串默认按原始编码,中文可能乱码。稳妥做法是用X509_NAME_get_entry + X509_NAME_ENTRY_get_data拿到ASN1_STRING*,再用ASN1_STRING_to_UTF8转义。
-
NID_commonName、NID_organizationName、NID_countryName这些宏定义在openssl/obj_mac.h里,记得包含 - 多次调用
X509_NAME_get_text_by_NID查同一字段时,返回缓冲区需手动OPENSSL_free(不是free) - 如果字段不存在,函数返回-1,别假设一定有CN
验证证书有效期必须检查X509_get_notBefore和X509_get_notAfter
这两个函数返回ASN1_TIME*,不是time_t。直接比较时间要用ASN1_TIME_diff:它把两个ASN1_TIME转成年/月/日/时/分/秒整数,再算差值。硬转成time_t容易出错——ASN1_TIME格式不固定(可能带Z、+0800、无时区),OpenSSL内部转换逻辑复杂。
典型误用是拿ASN1_TIME_print输出字符串再parse,既慢又不可靠。更糟的是用strptime硬解析,不同OpenSSL版本输出格式微调就崩。
- 检查是否过期:调用
ASN1_TIME_diff(&days, &secs, nullptr, X509_get_notAfter(x509)),若days 说明已过期 - 检查是否未生效:同样用
ASN1_TIME_diff对比X509_get_notBefore和当前时间 -
ASN1_TIME*本身不保证以UTC存储,但ASN1_TIME_diff内部已处理时区,不用额外转换
提取公钥用X509_get_pubkey,但记得检查返回值是否为空
X509_get_pubkey返回EVP_PKEY*,它可能为nullptr——比如证书被截断、密钥被故意抹除,或解析中途出错。直接解引用会导致段错误。
拿到EVP_PKEY*后,若要导出PEM格式公钥,用PEM_write_PUBKEY;若要获取RSA模长或EC曲线名,得先用EVP_PKEY_base_id判断类型(EVP_PKEY_RSA、EVP_PKEY_EC等),再强制转换为RSA*或EC_KEY*。
- 不要对
EVP_PKEY*调用EVP_PKEY_free两次——X509_get_pubkey返回的是证书内部指针的副本,X509_free会连带释放它 - 若只需公钥字节(如做签名验签),用
i2d_PUBKEY序列化,比反复解析更高效 - 某些老旧证书用DSA,
EVP_PKEY_base_id返回EVP_PKEY_DSA,对应DSA*结构,API细节和RSA不同
if (x == nullptr)或OPENSSL_free,程序就挂在生产环境里。C++免费学习笔记(深入):立即使用
在学习笔记中,你将探索 C++ 的入门与实战技巧!











