Ce que fait ce décodeur de certificat
openssl x509 -in cert.pem -text -noout fonctionne, mais sa sortie est longue et facile à mal lire, et les décodeurs en ligne vous demandent de télécharger des certificats sur le serveur de quelqu'un d'autre. Cet outil décode les certificats X.509 codés par PEM, les chaînes entières de certificats** et les demandes de signature de certificats (CSR)** directement dans votre navigateur. Il indique le sujet et l'émetteur, les noms alternatifs du sujet, la fenêtre de validité avec les jours restants, le type et la taille de la clé, l'algorithme de signature, l'utilisation de la clé et d'autres extensions, le numéro de série et les empreintes digitales SHA-256 et SHA-1. Pour les chaînes, il vérifie que chaque certificat a été délivré par le certificat suivant.
Mode d'emploi
- Coller un ou plusieurs blocs PEM (
-----BEGIN CERTIFICATE-----ou-----BEGIN CERTIFICATE REQUEST-----), ou télécharger un fichier.pem,.crtou.csr. - Chaque certificat apparaît comme une carte avec les informations clés en haut.
- Pour les chaînes, suivez les liens entre les cartes: un lien vert signifie que l'émetteur correspond à l'objet du certificat suivant.
- Copiez les empreintes digitales ou les SANs en un clic.
Obtenir un certificat à décoder
- D'un serveur en direct:
openssl s_client -connect example.com:443 -showcerts </dev/nullet copie les blocs PEM. - À partir d'un navigateur: cliquez sur le cadenas, affichez le certificat et exportez-le sous forme de PEM (Base64).
- Il est de Kubernetes:
kubectl get secret my-tls -o jsonpath='{.data.tls\.crt}' | base64 -d.
Ce qu'il faut rechercher
- SANs: Les navigateurs modernes ignorent le nom commun; le nom d'hôte doit être dans la liste SAN.
- Validité: Les certificats TLS publics sont limités à 398 jours et deviennent de plus en plus courts. Attention au badge des derniers jours.
- ** ordre de la chaîne:** les serveurs doivent envoyer la feuille en premier, puis les intermédiaires. La racine est facultative.
- Taille de la clé: RSA doit être d'au moins 2048 bits; ECDSA P-256 est une bonne valeur par défaut.
- Impressions digitales: comparer les empreintes digitales SHA-256 lors de l'identification ou de la vérification d'un certificat hors bande.