Qué hace este decodificador de certificados
openssl x509 -in cert.pem -text -noout funciona, pero su salida es larga y fácil de malinterpretar, y los decodificadores en línea te piden que cargues certificados al servidor de otra persona. Esta herramienta decodifica los certificados X.509 codificados por PEM, las cadenas de certificados enteras** y las solicitudes de firma de certificados (CSR)** directamente en su navegador. Muestra el sujeto y el emisor, los nombres alternativos del sujeto, la ventana de validez con días restantes, el tipo y tamaño de la clave, el algoritmo de firma, el uso de la clave y otras extensiones, el número de serie y las huellas dactilares SHA-256 y SHA-1. En el caso de las cadenas, verifica que cada certificado haya sido expedido por el siguiente.
Cómo usarlo
- Pegar uno o más bloques PEM (
-----BEGIN CERTIFICATE-----o-----BEGIN CERTIFICATE REQUEST-----), o subir un archivo.pem,.crto.csr. - Cada certificado aparece como una tarjeta con los datos clave en la parte superior.
- Para las cadenas, siga los enlaces entre las tarjetas: un enlace verde significa que el emisor coincide con el objeto del próximo certificado.
- Copiar las huellas dactilares o SANs con un solo clic.
Obtener un certificado para decodificar
- Desde un servidor en vivo:
openssl s_client -connect example.com:443 -showcerts </dev/nully copia los bloques PEM. - Desde un navegador: haga clic en el candado, vea el certificado y exporte como PEM (Base64).
- Desde Kubernetes:
kubectl get secret my-tls -o jsonpath='{.data.tls\.crt}' | base64 -d.
Qué buscar
- SANs: los navegadores modernos ignoran el Nombre Común; el nombre de host debe estar en la lista SAN.
- Valididad: Los certificados TLS públicos están limitados a 398 días y cada vez son más cortos. Cuidado con la insignia de los días restantes.
- ** Orden de la cadena:** los servidores deben enviar la hoja primero, luego los intermediarios. La raíz es opcional.
- Tamaño de la clave: RSA debe ser de al menos 2048 bits; ECDSA P-256 es un buen valor predeterminado.
- ** huellas dactilares:** comparar las huellas dactilares SHA-256 al fijar o verificar un certificado fuera de banda.