Was dieser Zertifikatsdecoder tut
openssl x509 -in cert.pem -text -noout funktioniert, aber seine Ausgabe ist lang und leicht falsch zu lesen, und Online-Decoder bitten Sie, Zertifikate auf den Server eines anderen zu laden. Dieses Tool entschlüsselt PEM-kodierte X.509-Zertifikate, ganze Zertifikatsketten und **Zertifikatssignierungsanfragen (CSRs) ** direkt in Ihrem Browser. Es zeigt den Betreff und den Emittenten, die Alternativnamen des Betreffs, das Gültigkeitsfenster mit verbleibenden Tagen, Schlüsselart und -größe, Signaturalgorithmus, Schlüsselverwendung und andere Erweiterungen, Seriennummer und SHA-256 und SHA-1-Fingerabdrücke. Bei Ketten überprüft sie, ob jedes Zertifikat vom nächsten ausgestellt wurde.
So verwenden Sie es
- Ein oder mehrere PEM-Blöcke (
-----BEGIN CERTIFICATE-----oder-----BEGIN CERTIFICATE REQUEST-----) einfügen oder eine Datei.pem,.crtoder.csrhochladen. - Jedes Zertifikat erscheint als Karte mit den wichtigsten Angaben oben.
- Für Ketten folgen Sie den Verknüpfungen zwischen den Karten: Ein grüner Verknüpfungszeichen bedeutet, dass der Aussteller den Gegenstand des nächsten Zertifikats trifft.
- Kopie Fingerabdrücke oder SANs mit einem Klick.
Ein Zertifikat zum Entschlüsseln erhalten
- Von einem Live-Server:
openssl s_client -connect example.com:443 -showcerts </dev/nullund kopieren Sie die PEM-Blöcke. - Aus einem Browser: Klicken Sie auf das Vorhängeschloss, sehen Sie das Zertifikat an und exportieren Sie es als PEM (Base64).
- Von Kubernetes:
kubectl get secret my-tls -o jsonpath='{.data.tls\.crt}' | base64 -d.
Was zu suchen ist
- SANs: Moderne Browser ignorieren den Common Name; der Hostname muss in der SAN-Liste sein.
- Geltungsdauer: Öffentliche TLS-Zertifikate sind auf 398 Tage begrenzt und werden immer kürzer. Passen Sie auf die Tage auf, die Sie noch haben.
- Kette-Reihenfolge: Server sollten zuerst das Blatt senden, dann die Zwischengeschäfte. Die Wurzel ist optional.
- Schlüsselgröße: RSA sollte mindestens 2048 Bits betragen; ECDSA P-256 ist ein guter Standard.
- Fingerabdrücke: Vergleichen Sie SHA-256-Fingerabdrücke beim Anpinnen oder Überprüfen eines Zertifikats außerhalb des Bandes.