この証明書解読機が何をしているか
openssl x509 -in cert.pem -text -nooutは動作しますが読み取れないので読み取れないのでオンラインデコーダーは証明書を他人のサーバーにアップロードするように要求します。このツールでは、PEMで暗号化された X.509証明書、完全な 証明書チェーン、および **証明書署名要求 (CSR) **を直接ブラウザで解読します。主題と発行者、主題の代替名、残った日間の有効期限、鍵の種類とサイズ、署名アルゴリズム、鍵の使用およびその他の拡張子、シリアル番号、SHA-256およびSHA-1指紋が表示されます。チェーンについては、次の証明書によって発行されたことを確認します。
使い方
- 1つ以上のPEMブロック (
-----BEGIN CERTIFICATE-----または-----BEGIN CERTIFICATE REQUEST-----) を貼り付け、または.pem、.crtまたは.csrファイルをアップロードします。 - 各証明書には鍵となる情報が上にあるカードが表示されます
- チェーンではカード間のリンクをフォローします.緑色のリンクは発行者が次の証明書の対象と一致することを意味します。
- 指紋やSANを1クリックでコピーします
証明書を解読する
openssl s_client -connect example.com:443 -showcerts </dev/nullからPEMブロックをコピーする- ブラウザから:ハンロックをクリックし、証明書を表示し、PEM (Base64) としてエクスポートします。
- クーバーネットス
kubectl get secret my-tls -o jsonpath='{.data.tls\.crt}' | base64 -d
探すべきもの
- SANs: 現代のブラウザでは、Common Name を無視する.ホスト名は SAN リストに含まれなければならない。
- **有効期間:**公開TLS証明書は398日で制限されており、短くなっています。残りの日帯のバッジに注意しろ
- **チェーンの順序:**サーバーは最初にページを送信し、その後は中間ページを送信します。根はオプションです
- キーサイズ: RSA は少なくとも 2048 ビットでなければならない。ECDSA P-256 はデフォルトでよい。
- 指紋: 帯外の証明書にピン付けや検証を行うときに SHA-256の指紋を比較する。