Utilo

Décodeur de certificats

Décodez localement des certificats X.509 SSL/TLS, des chaînes de certificats et des CSR. Consultez sujet, émetteur, SAN, validité, type de clé, extensions, empreintes SHA-256/SHA-1 et ordre de la chaîne sans rien envoyer.

Ce que fait ce décodeur de certificat

openssl x509 -in cert.pem -text -noout fonctionne, mais sa sortie est longue et facile à mal lire, et les décodeurs en ligne vous demandent de télécharger des certificats sur le serveur de quelqu'un d'autre. Cet outil décode les certificats X.509 codés par PEM, les chaînes entières de certificats** et les demandes de signature de certificats (CSR)** directement dans votre navigateur. Il indique le sujet et l'émetteur, les noms alternatifs du sujet, la fenêtre de validité avec les jours restants, le type et la taille de la clé, l'algorithme de signature, l'utilisation de la clé et d'autres extensions, le numéro de série et les empreintes digitales SHA-256 et SHA-1. Pour les chaînes, il vérifie que chaque certificat a été délivré par le certificat suivant.

Mode d'emploi

  1. Coller un ou plusieurs blocs PEM (-----BEGIN CERTIFICATE----- ou -----BEGIN CERTIFICATE REQUEST-----), ou télécharger un fichier .pem, .crt ou .csr.
  2. Chaque certificat apparaît comme une carte avec les informations clés en haut.
  3. Pour les chaînes, suivez les liens entre les cartes: un lien vert signifie que l'émetteur correspond à l'objet du certificat suivant.
  4. Copiez les empreintes digitales ou les SANs en un clic.

Obtenir un certificat à décoder

  • D'un serveur en direct: openssl s_client -connect example.com:443 -showcerts </dev/null et copie les blocs PEM.
  • À partir d'un navigateur: cliquez sur le cadenas, affichez le certificat et exportez-le sous forme de PEM (Base64).
  • Il est de Kubernetes: kubectl get secret my-tls -o jsonpath='{.data.tls\.crt}' | base64 -d.

Ce qu'il faut rechercher

  • SANs: Les navigateurs modernes ignorent le nom commun; le nom d'hôte doit être dans la liste SAN.
  • Validité: Les certificats TLS publics sont limités à 398 jours et deviennent de plus en plus courts. Attention au badge des derniers jours.
  • ** ordre de la chaîne:** les serveurs doivent envoyer la feuille en premier, puis les intermédiaires. La racine est facultative.
  • Taille de la clé: RSA doit être d'au moins 2048 bits; ECDSA P-256 est une bonne valeur par défaut.
  • Impressions digitales: comparer les empreintes digitales SHA-256 lors de l'identification ou de la vérification d'un certificat hors bande.

Questions fréquentes

C'est sûr de coller un certificat ici ?

Les certificats et les CSR sont des données publiques, et le décodage se fait localement de toute façon. Ne collez jamais une clé privée dans un site Web; cet outil refuse les blocs PEM qui ressemblent à des clés privées.

Vérifie-t-il les signatures par rapport aux racines de confiance ?

Il vérifie le lien émetteur/sujet dans la chaîne que vous collez. Il ne vérifie pas la révocation ou le stockage de confiance de votre système d'exploitation.

Il peut lire les fichiers DER ou PKCS #12 ?

Collez le texte PEM. Convertissez le DER avec openssl x509 -inform der -in cert.der -out cert.pem.

Quelles bibliothèques sont utilisées?

L'analyse utilise @peculiar/x509 et les empreintes digitales utilisent l'API Web Crypto du navigateur.

Oui. Tout le traitement s'effectue directement dans votre navigateur grâce à JavaScript, aux Web Workers et aux API Web. Rien de ce que vous saisissez, collez ou importez n'est envoyé à nos serveurs.

Cette page a été traduite automatiquement depuis l'anglais. Si vous repérez une erreur, dites-le-nous.