Utilo

Zertifikat-Decoder

Dekodieren Sie X.509-SSL/TLS-Zertifikate, Zertifikatsketten und CSRs lokal. Prüfen Sie Subjekt, Aussteller, SANs, Gültigkeit, Schlüsseltyp, Erweiterungen, SHA-256/SHA-1-Fingerprints und Kettenreihenfolge ohne Upload.

Was dieser Zertifikatsdecoder tut

openssl x509 -in cert.pem -text -noout funktioniert, aber seine Ausgabe ist lang und leicht falsch zu lesen, und Online-Decoder bitten Sie, Zertifikate auf den Server eines anderen zu laden. Dieses Tool entschlüsselt PEM-kodierte X.509-Zertifikate, ganze Zertifikatsketten und **Zertifikatssignierungsanfragen (CSRs) ** direkt in Ihrem Browser. Es zeigt den Betreff und den Emittenten, die Alternativnamen des Betreffs, das Gültigkeitsfenster mit verbleibenden Tagen, Schlüsselart und -größe, Signaturalgorithmus, Schlüsselverwendung und andere Erweiterungen, Seriennummer und SHA-256 und SHA-1-Fingerabdrücke. Bei Ketten überprüft sie, ob jedes Zertifikat vom nächsten ausgestellt wurde.

So verwenden Sie es

  1. Ein oder mehrere PEM-Blöcke (-----BEGIN CERTIFICATE----- oder -----BEGIN CERTIFICATE REQUEST-----) einfügen oder eine Datei .pem, .crt oder .csr hochladen.
  2. Jedes Zertifikat erscheint als Karte mit den wichtigsten Angaben oben.
  3. Für Ketten folgen Sie den Verknüpfungen zwischen den Karten: Ein grüner Verknüpfungszeichen bedeutet, dass der Aussteller den Gegenstand des nächsten Zertifikats trifft.
  4. Kopie Fingerabdrücke oder SANs mit einem Klick.

Ein Zertifikat zum Entschlüsseln erhalten

  • Von einem Live-Server: openssl s_client -connect example.com:443 -showcerts </dev/null und kopieren Sie die PEM-Blöcke.
  • Aus einem Browser: Klicken Sie auf das Vorhängeschloss, sehen Sie das Zertifikat an und exportieren Sie es als PEM (Base64).
  • Von Kubernetes: kubectl get secret my-tls -o jsonpath='{.data.tls\.crt}' | base64 -d.

Was zu suchen ist

  • SANs: Moderne Browser ignorieren den Common Name; der Hostname muss in der SAN-Liste sein.
  • Geltungsdauer: Öffentliche TLS-Zertifikate sind auf 398 Tage begrenzt und werden immer kürzer. Passen Sie auf die Tage auf, die Sie noch haben.
  • Kette-Reihenfolge: Server sollten zuerst das Blatt senden, dann die Zwischengeschäfte. Die Wurzel ist optional.
  • Schlüsselgröße: RSA sollte mindestens 2048 Bits betragen; ECDSA P-256 ist ein guter Standard.
  • Fingerabdrücke: Vergleichen Sie SHA-256-Fingerabdrücke beim Anpinnen oder Überprüfen eines Zertifikats außerhalb des Bandes.

Häufige Fragen

Ist es sicher, ein Zertifikat hier einzufügen?

Zertifikate und CSRs sind öffentliche Daten, und die Entschlüsselung geschieht sowieso lokal. Fügen Sie niemals einen privaten Schlüssel in eine Website ein; dieses Tool lehnt PEM-Blöcke ab, die wie private Schlüssel aussehen.

Verifiziert es Signaturen mit vertrauenswürdigen Wurzeln?

Es überprüft die Emittenten-Subjekt-Verknüpfung innerhalb der Kette, die Sie einfügen. Es überprüft weder den Widerruf noch den Treue-Speicher Ihres Betriebssystems.

Kann es DER- oder PKCS#12-Dateien lesen?

Einfügen von PEM-Text. Konvertieren Sie DER mit openssl x509 -inform der -in cert.der -out cert.pem.

Welche Bibliotheken werden genutzt?

Das Parsen verwendet @peculiar/x509 und Fingerabdrücke verwenden die Web Crypto API des Browsers.

Ja. Die gesamte Verarbeitung erfolgt direkt in deinem Browser mit JavaScript, Web Workern und Web-APIs. Nichts, was du eingibst, einfügst oder hochlädst, wird an unsere Server gesendet.

Diese Seite wurde automatisch aus dem Englischen übersetzt. Wenn dir ein Fehler auffällt, sag uns bitte Bescheid.