憑證欄位譯名對照
同一個憑證欄位,在本站譯文、Windows 憑證檢視器與 Chrome 憑證檢視器中各有不同的翻譯。 這讓我們在討論某個 X.509 憑證欄位內容時,容易出現「詞不達意」的情況。 因此以下為各位整理 X.509 憑證欄位和模組在本站、Windows 憑證檢視器,以及 Chrome 憑證檢視器中的翻譯對照表。 Windows 與 Chrome 兩欄的中文翻譯來源,為網站管理者從兩者安裝資料夾下的繁體中文 UI 文字檔,抽取出來的 UI 顯示文字。
憑證本體欄位 引用 RFC 5280 §4.1
| RFC 5280 欄位 | 本站譯名 | Windows 憑證檢視器 | Chrome 憑證檢視器 | 備註 |
|---|---|---|---|---|
| version | 版本號 | 版本號 Version | 版本 Version | 《基本要求》§7.1.1 要求為 v3;Chrome 的值顯示為「第 3 版」。 |
| serialNumber | 憑證序號 | 序號 Serial number | 序號 Serial Number | 《基本要求》§7.1 要求至少 64 bit 亂度(資訊熵)。 |
| signature | 簽章演算法(內層) | 簽章演算法/簽章雜湊演算法 Signature algorithm/Signature hash algorithm | 憑證簽章演算法 Certificate Signature Algorithm | 兩個檢視器都無標示這個簽章演算法是 TBSCertificate 內層的 Signature 還是外層的 signatureAlgorithm;Windows 另把雜湊演算法獨立出一個欄位。 |
| issuer | 簽發者 | 簽發者 Issuer/Issued by | 發行者 Issuer/Issued By |
⚠️ 不一致
|
| validity.notBefore | 有效期自 | 有效期自 Valid from | 此日期之後:(一般分頁作「發行日期」) Not Before/Issued On |
⚠️ 不一致
Chrome 的「此日期之後/此日期之前」翻譯與英文原文語意相反,原文語意為「不早於/不晚於」。 |
| validity.notAfter | 有效期到 | 有效期到 Valid to | 此日期之前:(一般分頁作「到期日」) Not After/Expires On |
⚠️ 不一致
|
| subject | 主體名稱 | 主體(一般分頁作「發給:」) Subject/Issued to | 主體(一般分頁作「核發對象」) Subject/Issued To | |
| subjectPublicKeyInfo | 主體公開金鑰資訊 | 公開金鑰/公開金鑰參數 Public key/Public key parameters | 主體公開金鑰資訊 Subject Public Key Info |
⚠️ 不一致
Chrome 於這個欄位下還會再區分「主體公開金鑰演算法」與「主體的公開金鑰」兩個子項目。 |
| issuerUniqueID/subjectUniqueID | 簽發者/主體唯一識別碼 | — | — | RFC 5280 不建議使用,實務上不會出現,兩個檢視器都沒有對應名稱。 |
| extensions | 擴充欄位 | 延伸 Extensions | 擴充功能 Extensions |
⚠️ 不一致
Chrome 的「擴充功能」譯名與外掛功能 Chrome Extensions 同名,容易誤會。 |
| tbsCertificate | — | — | — | tbsCertificate(To Be Signed Certificate)為 X.509 憑證中被簽章的主要資料結構。依據 RFC 5280 規範,CA 會對 tbsCertificate 的 DER 編碼值進行數位簽章,並將簽章演算法及簽章值分別記錄於憑證的 signatureAlgorithm 與 signatureValue 欄位,以供憑證完整性檢查及簽章驗證之用。 |
| signatureAlgorithm | 簽章演算法(外層) | — | — | 兩個檢視器的演算法欄位都不區分該欄位在 TBSCertificate 內層或外層;此值必須與內層 signature 欄位值完全相同。 |
| signatureValue | 簽章值 | — | 憑證簽署值 Certificate Signature Value |
⚠️ 不一致
Windows 憑證檢視器未列出此欄位。 |
| Thumbprint(非 X.509 憑證欄位) | — | 憑證指紋/憑證指紋演算法 Thumbprint/Thumbprint algorithm | SHA-256 指紋 SHA-256 Fingerprints |
⚠️ 不一致
檢視器自己算出來的值,RFC 5280 規範未包含此欄位。若有人說「指紋不一樣」時,多半是計算演算法的不同。 |
擴充欄位:《基本要求》有規定的擴充欄位 引用 RFC 5280 §4.2
| RFC 5280 擴充欄位 | 本站譯名 | Windows 憑證檢視器 | Chrome 憑證檢視器 | 備註 |
|---|---|---|---|---|
| authorityKeyIdentifier 2.5.29.35 | 授權單位金鑰識別碼 | 授權單位金鑰識別元 Authority Key Identifier | 憑證授權單位金鑰識別碼 Certification Authority Key ID |
⚠️ 不一致
Windows 於此欄位的 Identifier 翻譯採用「識別元」、同一個分頁裡的主體金鑰 Identifier 翻譯則採用「識別碼」。 |
| subjectKeyIdentifier 2.5.29.14 | 主體金鑰識別碼 | 主體金鑰識別碼 Subject Key Identifier | 憑證主體金鑰識別碼 Certificate Subject Key ID | |
| keyUsage 2.5.29.15 | 憑證金鑰用途 | 金鑰使用方法 Key Usage | 憑證金鑰用途 Certificate Key Usage |
⚠️ 不一致
|
| certificatePolicies 2.5.29.32 | 憑證原則 | 憑證原則 Certificate Policies | 憑證原則 Certificate Policies | 依《基本要求》內容而言,應該要翻成「憑證政策」,但兩大軟體的憑證檢視器都譯為「憑證原則」,所以本站也跟著譯為「憑證原則」 |
| subjectAltName 2.5.29.17 | 主體別名 | 主體別名 Subject Alternative Name | 憑證主體替代名稱 Certificate Subject Alternative Name |
⚠️ 不一致
|
| basicConstraints 2.5.29.19 | 基本限制 | 基本限制 Basic Constraints | 憑證基本限制 Certificate Basic Constraints | 兩邊於「值」的表現上差很多,見「檢視器介面用語」表最後一項。 |
| nameConstraints 2.5.29.30 | 名稱限制 | 名稱限制 Name Constraints | 憑證名稱限制 Certificate Name Constraints | |
| extKeyUsage 2.5.29.37 | 擴充金鑰使用方法 | 增強金鑰使用方法 Enhanced Key Usage | 擴充金鑰使用方法 Extended Key Usage |
⚠️ 不一致
Windows 詳細資料另有一欄位「增強金鑰使用方法 (內容)」,那是本機存放區的設定、不是憑證裡的欄位。 |
| cRLDistributionPoints 2.5.29.31 | CRL 發布點 | CRL 發佈點 CRL Distribution Points | CRL 發布點 CRL Distribution Points | Windows 用「發佈」,本站與 Chrome 用「發布」。 |
| authorityInformationAccess 1.3.6.1.5.5.7.1.1 | 憑證機構資訊存取 | 授權資訊存取 Authority Information Access | 授權單位資訊存取 Authority Information Access |
⚠️ 不一致
|
| SCT 清單 1.3.6.1.4.1.11129.2.4.2 | 已簽章憑證時間戳記(SCT)清單 | SCT 清單 SCT List | 憑證簽署的時間戳記清單 Signed Certificate Timestamp List |
⚠️ 不一致
此欄位定義於 RFC 6962 §3.3,不在 RFC 5280。 |
| 預簽憑證 Poison 1.3.6.1.4.1.11129.2.4.3 | 預簽憑證 Poison | 直接顯示 OID | 直接顯示 OID | 此欄位定義於 RFC 6962 §3.1,兩個檢視器都沒有在地化名稱。 |
| id-pkix-ocsp-nocheck 1.3.6.1.5.5.7.48.1.5 | — | OCSP 無撤銷檢查 OCSP No Revocation Checking | 直接顯示 OID | 此欄位定義於 RFC 6960 §4.2.2.2.1。 |
擴充欄位:RFC 5280 有列出、《基本要求》未規定的擴充欄位 引用 RFC 5280 §4.2
| RFC 5280 擴充欄位 | 本站譯名 | Windows 憑證檢視器 | Chrome 憑證檢視器 | 備註 |
|---|---|---|---|---|
| policyMappings 2.5.29.33 | 政策對應 | 原則對應 Policy Mappings | 憑證政策對應關聯 Certificate Policy Mappings |
⚠️ 不一致
Windows 用「原則」,本站與 Chrome 用「政策」。 |
| issuerAltName 2.5.29.18 | — | 簽發者別名 Issuer Alternative Name | 憑證發行者替代名稱 Certificate Issuer Alternative Name |
⚠️ 不一致
|
| subjectDirectoryAttributes 2.5.29.9 | 主體目錄屬性 | 主體目錄屬性 Subject Directory Attributes | 憑證主體目錄屬性 Certificate Subject Directory Attributes | |
| policyConstraints 2.5.29.36 | 政策限制 | 原則限制 Policy Constraints | 憑證原則限制 Certificate Policy Constraints |
⚠️ 不一致
|
| inhibitAnyPolicy 2.5.29.54 | 禁止 anyPolicy | 禁止任何原則 Inhibit Any Policy | 直接顯示 OID | |
| freshestCRL 2.5.29.46 | — | 最新的 CRL Freshest CRL | 直接顯示 OID | |
| subjectInfoAccess 1.3.6.1.5.5.7.1.11 | — | 主體資訊存取 Subject Information Access | 直接顯示 OID | |
| privateKeyUsagePeriod 2.5.29.16 | — | 私密金鑰使用期限 Private Key Usage Period | 直接顯示 OID | |
keyUsage 位元值 引用 RFC 5280 §4.2.1.3
keyUsage(憑證金鑰用途)為 X.509 憑證的擴充欄位,用於指出憑證所含公開金鑰的用途屬性。本站翻譯保留英文原文,不另行翻譯。Windows 於 zh-TW 介面下,亦將這九個位元值全部顯示為英文原文。
| RFC 5280 位元 | Windows 憑證檢視器 | Chrome 憑證檢視器 |
|---|---|---|
| digitalSignature | Digital Signature | 簽署 Signing |
| nonRepudiation | Non-Repudiation | 不可否認性 Non-repudiation |
| keyEncipherment | Key Encipherment | 金鑰編密 Key Encipherment |
| dataEncipherment | Data Encipherment | 資料編密 Data Encipherment |
| keyAgreement | Key Agreement | 金鑰協議 Key Agreement |
| keyCertSign | Certificate Signing | 憑證簽署者 Certificate Signer |
| cRLSign | CRL Signing/Off-line CRL Signing | CRL 簽署者 CRL Signer |
| encipherOnly | Encipher Only | 只有 Encipher Encipher Only |
| decipherOnly | Decipher Only | 只有 Decipher Decipher Only |
extKeyUsage 值 引用 RFC 5280 §4.2.1.12
extKeyUsage(Extended Key Usage,擴充金鑰使用方法)為 X.509 憑證的擴充欄位,用於指出憑證中公開金鑰可使用的一項或多項特定用途目的,可作為憑證金鑰用途(Key Usage)所示基本用途的補充或替代。
| RFC 5280 KeyPurposeId | Windows 憑證檢視器 | Chrome 憑證檢視器 |
|---|---|---|
| id-kp-serverAuth | 伺服器驗證 Server Authentication | TLS WWW 伺服器驗證 TLS WWW Server Authentication |
| id-kp-clientAuth | 用戶端驗證 Client Authentication | TLS WWW 用戶端驗證 TLS WWW Client Authentication |
| id-kp-codeSigning | 程式碼簽署 Code Signing | 程式碼簽署 Code Signing |
| id-kp-emailProtection | 安全電子郵件 Secure Email | 電子郵件保護 Email Protection |
| id-kp-timeStamping | 時間戳記 Time Stamping | 時間戳記 Time Stamping |
| id-kp-OCSPSigning | OCSP 簽署 OCSP Signing | 簽署 OCSP 回應 Signing OCSP Responses |
| anyExtendedKeyUsage | 任何目的 Any Purpose | 不限 Any |
DN 屬性(issuer/subject 裡面的子項目) 引用 RFC 5280 §4.1.2.4、§4.1.2.6
DN 為 Distinguished Name 的縮寫,本站翻譯為「唯一識別名稱」,是一種可具有多個子項目的結構容器,用來表示主體(Subject)和簽發者(Issuer)資訊。Chrome 的詳細資訊分頁完全不翻譯 DN 屬性,只顯示縮寫代碼;只有一般分頁把 CN/O/OU 三個完整名稱翻譯出來。
| 屬性 | 本站譯名 | Windows 憑證檢視器 | Chrome 憑證檢視器 | 備註 |
|---|---|---|---|---|
| commonName(CN) 2.5.4.3 | 一般名稱 | 一般名稱 Common Name | 一般名稱 (CN)(顯示於「一般」分頁) Common Name (CN) | |
| organizationName(O) 2.5.4.10 | 組織名稱 | 組織 Organization | 組織 (O)(顯示於「一般」分頁) Organization (O) | |
| organizationalUnitName(OU) 2.5.4.11 | 組織單位名稱 | 組織單位 Organizational Unit | 組織單位 (OU)(顯示於「一般」分頁) Organizational Unit (OU) | |
| localityName(L) 2.5.4.7 | 城市/鄉鎮名稱 | 位置 Locality | L | |
| stateOrProvinceName(ST) 2.5.4.8 | 省份/州 | 省 State Or Province | ST | Windows 譯作「省」,台灣的憑證在這個欄位通常輸入「Taiwan」。 |
| countryName(C) 2.5.4.6 | 國家代碼 | 國家 (地區) Country/Region | C | |
| serialNumber 2.5.4.5 | 註冊/登記號碼 | 序號 Serial Number | serialNumber | 與憑證本體欄位的 serialNumber(憑證序號)不是同一個東西。依據憑證種類,此欄可能會填列商業統一編號(EV 憑證)或身分證號碼(S/MIME 憑證)。 |
| streetAddress 2.5.4.9 | 街道地址 | 街道地址 Street Address | STREET | |
| postalCode 2.5.4.17 | 郵遞區號 | — | postalCode | |
| businessCategory 2.5.4.15 | 組織形態 | — | businessCategory | |
| domainComponent(DC) 0.9.2342.19200300.100.1.25 | — | 網域元件 Domain Component | DC | |
| emailAddress 1.2.840.113549.1.9.1 | 電子郵件地址 | 電子郵件地址 Email Address | emailAddress/MAIL | |
| jurisdictionLocalityName 1.3.6.1.4.1.311.60.2.1.1 | 設立/登記所在地城市/鄉鎮 | — | jurisdictionLocalityName | |
| jurisdictionStateOrProvinceName 1.3.6.1.4.1.311.60.2.1.2 | 設立/登記所在地省份/州 | — | jurisdictionStateOrProvinceName | |
| jurisdictionCountryName 1.3.6.1.4.1.311.60.2.1.3 | 設立/登記所在地國家代碼 | — | jurisdictionCountryName | |
| organizationIdentifier 2.5.4.97 | 組織識別碼 | — | — | 《基本要求》§7.1.4.2 只規定此屬性的編碼方式、未規定內容;EV 憑證須依《EV 指引》使用認可的註冊方案及規定的填列格式,目前有 NTR(各國商業統一編號)、VAT(各國商業稅務號碼)、PSD(歐盟 PSD 號碼)三種方案可選。 |
GeneralName 型別(SAN/IAN/AIA 裡面的子項目) 引用 RFC 5280 §4.2.1.6
GeneralName 型別是 ASN.1 語法的型別之一,也是設計 X.509 憑證的常見型別。Windows 對 GeneralName 型別完全不翻譯,在畫面顯示上為英文加等號的格式。
| RFC 5280 型別 | Windows 憑證檢視器 | Chrome 憑證檢視器 | 備註 |
|---|---|---|---|
| dNSName | DNS Name= | DNS 名稱 DNS Name | |
| iPAddress | IP Address= | IP 位址 IP Address | |
| uniformResourceIdentifier | URL= | URI | |
| rfc822Name | RFC822 Name= | 電子郵件地址 Email Address | |
| directoryName | Directory Address: | X.500 姓名 X.500 Name |
⚠️ 不一致
Chrome 把 X.500 Name 的 Name 當成一種人名;其實這裡的 Name 也是個 ASN.1 型別。 |
| x400Address | X.400 Address= | X.400 地址 X.400 Address | |
| ediPartyName | EDI Party Name= | EDI 合作對象名稱 EDI Party Name | |
| registeredID | Registered ID= | 已註冊的 OID Registered OID | |
| otherName | Other Name: | — | |
CRL(憑證廢止清冊) 引用 RFC 5280 §5
備註:本站依數發部用詞定義將 Revocation 譯為「廢止」,Windows 的翻譯為「撤銷」。當有人在憑證議題上講「撤銷」時,指的就是本站及數發部(含數發部管理下 CA)的「廢止」。Chrome 的憑證檢視器不顯示 CRL 內容。
| RFC 5280 | 本站譯名 | Windows 憑證檢視器 | Chrome 憑證檢視器 | 備註 |
|---|---|---|---|---|
| CertificateList | 憑證廢止清冊(CRL) | 憑證撤銷清單 Certificate Revocation List | — |
⚠️ 不一致
|
| thisUpdate | 本次更新時間 | 有效日期 Effective date | — |
⚠️ 不一致
|
| nextUpdate | 下次更新時間 | 下次更新 Next update | — | |
| revocationDate | 廢止時間 | 撤銷日期 Revocation date | — |
⚠️ 不一致
|
| cRLNumber 2.5.29.20 | CRL 序號 | CRL 數目 CRL Number | — |
⚠️ 不一致
|
| issuingDistributionPoint 2.5.29.28 | 簽發發布點 | 發行發佈點 Issuing Distribution Point | — | |
| deltaCRLIndicator 2.5.29.27 | — | Delta CRL 指示器 Delta CRL Indicator | — | |
| cRLReasons 2.5.29.21 | CRL 廢止理由 | CRL 理由代碼 CRL Reason Code | — |
⚠️ 不一致
|
CRLReason 列舉值 引用 RFC 5280 §5.3.1
CRLReason 為 CRL 清單中每張憑證的廢止理由,有 10 個代碼可供選擇。本站翻譯保留英文原文識別碼,不另行翻譯。
| RFC 5280 值 | Windows 憑證檢視器 | Chrome 憑證檢視器 | 備註 |
|---|---|---|---|
| unspecified(0) | 未指定 Unspecified | 未使用 Unused |
⚠️ 不一致
Chrome 於這個列舉值(代碼)的英文原文為 Unused,來自 RFC 5280 另一個型別 ReasonFlags 的第 0 個位元 unused;CRLReason 列舉值本身沒有 unused,值 7 則是保留不用。 |
| keyCompromise(1) | 金鑰洩露 Key Compromise | 金鑰洩露 Key Compromise | |
| cACompromise(2) | CA 洩露 CA Compromise | CA 洩露 CA Compromise | |
| affiliationChanged(3) | 聯盟已變更 Affiliation Changed | 聯盟已變更 Affiliation Changed | |
| superseded(4) | 已取代 Superseded | 已取代 Superseded | |
| cessationOfOperation(5) | 操作停止 Cessation of Operation | 操作停止 Cessation of Operation | |
| certificateHold(6) | 憑證保留 Certificate Hold | 憑證保留中 Certificate on Hold | |
| removeFromCRL(8) | 從 CRL 移除 Remove from CRL | — | |
| privilegeWithdrawn(9) | — | — | 兩個檢視器都沒有對應名稱。 |
| aACompromise(10) | — | — | 兩個檢視器都沒有對應名稱。 |
檢視器介面用語
從軟體安裝資料夾抽取 UI 文字的副產物,當作參考即可。
| 概念 | 本站譯名 | Windows 憑證檢視器 | Chrome 憑證檢視器 | 備註 |
|---|---|---|---|---|
| 欄位/值 | — | 欄位/值 Field/Value | 憑證欄位/欄位值 Certificate Fields/Field Value | |
| 憑證鏈 | 憑證鏈 | 憑證路徑 Certification Path | 憑證階層 Certificate Hierarchy | |
| critical | 關鍵 | 關鍵延伸 Critical Extensions | 重要/非重要 Critical/Not Critical |
⚠️ 不一致
|
| 檢視器標題 | — | 憑證資訊 Certificate Information | 憑證檢視者 Certificate Viewer | |
| basicConstraints 的內容值 | 顯示是否為 cA 和 pathLenConstraint 限制 | Subject Type=CA, Path Length Constraint=None | 這是憑證授權單位/中繼 CA 數目上限:無限制 Is a Certification Authority/Maximum number of intermediate CAs: unlimited |
⚠️ 不一致
|
| 憑證用途指示文字 | — | 這個憑證的使用目的如下: This certificate is intended for the following purpose(s): | 無對應區塊 | |
翻譯講評
以下是各翻譯比較不一致的地方,也容易在討論中鬼打牆的地方。
-
1. critical:只有 Chrome 不稱作「關鍵」
本站翻譯用「關鍵」,Windows 也用「關鍵延伸」,只有 Chrome 用「重要/非重要」。若指出「這個擴充欄位為關鍵」,則 Chrome 上找不到「關鍵」兩個字的擴充欄位。
-
2. Chrome 的「此日期之後/此日期之前」容易搞混
notBefore/notAfter 的語意是「不早於/不晚於」,Chrome 的翻譯與原文字義相反。Windows 的「有效期自/有效期到」則相對直覺;在討論有效期前,雙方應先確認是使用哪個憑證檢視器。
-
3. extensions 有各自不同的翻譯
本站翻譯為「擴充欄位」、Windows「延伸」、Chrome「擴充功能」。Chrome 的翻譯跟瀏覽器外掛功能同名,會以為在講外掛(Plugins)。
-
4. Windows 的「增強金鑰使用方法 (內容)」不是 RFC 5280 憑證欄位
extKeyUsage 在 Windows 稱作「增強金鑰使用方法」(Enhanced Key Usage,微軟的舊稱),Chrome 與本站的翻譯為「擴充金鑰使用方法」。Windows certmgr.msc 於根憑證的詳細資料頁中,另有一項加上括號「(內容)」的同名項目;那是 Windows 憑證存放區的可編輯設定,用來限縮根憑證的金鑰用途,非 RFC 5280 規範的憑證內容。若發現有人的增強金鑰使用方法內容,跟您的 RFC 5280 知識不同,請先確認對方是在哪裡點開憑證檢視器。
-
5. Windows 不翻譯 keyUsage 位元值,卻翻譯 EKU 值
同一個檢視器畫面裡,金鑰使用方法(keyUsage)的內容是英文(Digital Signature、Key Encipherment…),增強金鑰使用方法(extKeyUsage)的內容卻是中文(伺服器驗證、用戶端驗證)。Chrome 則是兩者都翻。導致同一張憑證在兩個檢視器下看起來像兩份文件。
-
6. Chrome 詳細資訊分頁不翻譯 DN 屬性
Chrome 詳細資訊分頁的欄位內容只顯示 CN/O/OU/L/ST/C 縮寫代碼,一般分頁才翻譯 CN/O/OU 的完整名稱。若有人說「上面只有英文縮寫」,可能是在看 Chrome 詳細資訊分頁。
-
7. 識別碼/識別元
Windows 憑證檢視器於同一個分頁裡的 AKI 是「授權單位金鑰識別元」、SKI 則是「主體金鑰識別碼」,其實兩者的 I 都是 Identifier。
-
8. 廢止/撤銷
本站依數發部用詞定義將 Revocation 譯為「廢止」(憑證廢止清冊),Windows 的翻譯為「撤銷」、「撤銷清單」、「撤銷日期」。當有人在憑證議題上講「撤銷」時,指的就是本站及數發部(含數發部管理下 CA)的「廢止」。
-
9. Chrome 的「X.500 姓名」
該欄應為 directoryName(X.500 Name),Chrome 把 Name 當成一種人名。其實這裡的 Name 也是個 ASN.1 型別。
-
10. Thumbprint/Fingerprint 指紋不是 X.509 憑證的規定內容
Windows 的「憑證指紋」與 Chrome 的「SHA-256 指紋」都是憑證檢視器當場算出來的。若有人說「指紋不一樣」時,多半是計算演算法的不同。