Utilo

Decodificador de certificados

Decodifica localmente certificados X.509 SSL/TLS, cadenas de certificados y CSR. Revisa sujeto, emisor, SAN, validez, tipo de clave, extensiones, huellas SHA-256/SHA-1 y el orden de la cadena sin subir nada.

Qué hace este decodificador de certificados

openssl x509 -in cert.pem -text -noout funciona, pero su salida es larga y fácil de malinterpretar, y los decodificadores en línea te piden que cargues certificados al servidor de otra persona. Esta herramienta decodifica los certificados X.509 codificados por PEM, las cadenas de certificados enteras** y las solicitudes de firma de certificados (CSR)** directamente en su navegador. Muestra el sujeto y el emisor, los nombres alternativos del sujeto, la ventana de validez con días restantes, el tipo y tamaño de la clave, el algoritmo de firma, el uso de la clave y otras extensiones, el número de serie y las huellas dactilares SHA-256 y SHA-1. En el caso de las cadenas, verifica que cada certificado haya sido expedido por el siguiente.

Cómo usarlo

  1. Pegar uno o más bloques PEM (-----BEGIN CERTIFICATE----- o -----BEGIN CERTIFICATE REQUEST-----), o subir un archivo .pem, .crt o .csr.
  2. Cada certificado aparece como una tarjeta con los datos clave en la parte superior.
  3. Para las cadenas, siga los enlaces entre las tarjetas: un enlace verde significa que el emisor coincide con el objeto del próximo certificado.
  4. Copiar las huellas dactilares o SANs con un solo clic.

Obtener un certificado para decodificar

  • Desde un servidor en vivo: openssl s_client -connect example.com:443 -showcerts </dev/null y copia los bloques PEM.
  • Desde un navegador: haga clic en el candado, vea el certificado y exporte como PEM (Base64).
  • Desde Kubernetes: kubectl get secret my-tls -o jsonpath='{.data.tls\.crt}' | base64 -d.

Qué buscar

  • SANs: los navegadores modernos ignoran el Nombre Común; el nombre de host debe estar en la lista SAN.
  • Valididad: Los certificados TLS públicos están limitados a 398 días y cada vez son más cortos. Cuidado con la insignia de los días restantes.
  • ** Orden de la cadena:** los servidores deben enviar la hoja primero, luego los intermediarios. La raíz es opcional.
  • Tamaño de la clave: RSA debe ser de al menos 2048 bits; ECDSA P-256 es un buen valor predeterminado.
  • ** huellas dactilares:** comparar las huellas dactilares SHA-256 al fijar o verificar un certificado fuera de banda.

Preguntas frecuentes

¿Es seguro pegar un certificado aquí?

Los certificados y CSRs son datos públicos, y la decodificación ocurre localmente de todos modos. Nunca pegue una clave privada en ningún sitio web; esta herramienta rechaza los bloques PEM que parecen claves privadas.

¿Verifica las firmas con raíces de confianza?

Verifica el vínculo emisor/sujeto dentro de la cadena que se pega. No comprueba la revocación o la reserva de confianza de su sistema operativo.

¿Puede leer archivos DER o PKCS #12?

Pegar el texto de PEM. Convierta el DER con openssl x509 -inform der -in cert.der -out cert.pem.

¿Qué bibliotecas se utilizan?

El análisis utiliza @peculiar/x509 y las huellas digitales utilizan la API Web Crypto del navegador.

Sí. Todo el procesamiento se realiza directamente en tu navegador mediante JavaScript, Web Workers y APIs web. Nada de lo que escribes, pegas o subes se envía a nuestros servidores.

Esta página se tradujo automáticamente del inglés. Si encuentras un error, avísanos.