이 인증서 디코더가 하는 일은
openssl x509 -in cert.pem -text -noout은 작동하지만 출력은 길고 잘못 읽히는 것이 쉽죠. 온라인 디코더는 다른 사람의 서버에 인증서를 업로드하도록 요청합니다. 이 도구는 PEM 코딩 ** X.509 인증서 **, 전체 ** 인증서 체인 ** 및 ** 인증서 서명 요청 (CSRs) **를 직접 브라우저에서 디코드합니다. 주체와 발급자, 주체 대체 이름, 유효기일, 키의 종류와 크기, 서명 알고리즘, 키 사용 및 기타 확장, 일련 번호 및 SHA-256 및 SHA-1 지문 연쇄의 경우 각 인증서가 다음 인증서가 발급한 것을 확인합니다.
사용 방법
- 하나 이상의 PEM 블록 (
-----BEGIN CERTIFICATE-----또는-----BEGIN CERTIFICATE REQUEST-----) 을 붙여넣거나.pem,.crt또는.csr파일을 업로드합니다. - 각 인증서는 카드처럼 표시됩니다. 주요 정보가 위에 있습니다.
- 연쇄는 카드 사이의 링크를 따르십시오: 녹색 링크는 발행자가 다음 인증서의 주체와 일치한다는 것을 의미합니다.
- 한 번의 클릭으로 지문이나 SAN을 복사하세요.
인증서를 해독하는 것
- 라이브 서버에서
openssl s_client -connect example.com:443 -showcerts </dev/null를 전송하고 PEM 블록을 복사합니다. - 브라우저에서: 클로크를 클릭하고 인증서를 보고 PEM (Base64) 로 내보냅니다.
- 쿠버네티스:
kubectl get secret my-tls -o jsonpath='{.data.tls\.crt}' | base64 -d
무엇을 찾아야 하는가
- SANs: 현대 브라우저는 Common Name를 무시합니다. 호스트 이름은 SAN 목록에 있어야 합니다.
- ** 유효기간:** 공용 TLS 인증서는 398일로 제한되어 있으며 점점 짧아지고 있습니다. 며칠 남았던 배지를 조심해
- ** 체인 순서:** 서버는 먼저 잎을 보내야 하고, 그 다음 중간을 보내야 합니다. 뿌리는 선택적입니다.
- 키 크기: RSA는 최소 2048비트가어야 합니다. ECDSA P-256은 좋은 기본값입니다.
- 발자국: SHA-256 발자국을 비교하여 인증서를 연결하거나 검증할 때