Utilo

Decodificador de certificados

Decodifique localmente certificados X.509 SSL/TLS, cadeias de certificados e CSRs. Veja assunto, emissor, SANs, validade, tipo de chave, extensões, impressões SHA-256/SHA-1 e ordem da cadeia sem enviar nada.

O que faz este decodificador de certificados

O openssl x509 -in cert.pem -text -noout funciona, mas a sua saída é longa e fácil de ler mal, e os decodificadores online pedem-lhe para carregar certificados para o servidor de outra pessoa. Esta ferramenta decodifica os certificados X.509 codificados em PEM, cadeias completas de certificados** e solicitações de assinatura de certificados (CSRs)** diretamente no seu navegador. Mostra o sujeito e o emitente, os nomes alternativos do sujeito, a janela de validade com dias restantes, o tipo e tamanho da chave, o algoritmo de assinatura, o uso da chave e outras extensões, o número de série e as impressões digitais SHA-256 e SHA-1. No caso das cadeias, verifica que cada certificado foi emitido pelo seguinte.

Como usar

  1. Colocar um ou mais blocos PEM (-----BEGIN CERTIFICATE----- ou -----BEGIN CERTIFICATE REQUEST-----), ou carregar um ficheiro .pem, .crt ou .csr.
  2. Cada certificado aparece como um cartão com os dados-chave no topo.
  3. Para cadeias, seguir as ligações entre os cartões: uma ligação verde significa que o emissor corresponde ao objeto do próximo certificado.
  4. Copiar impressões digitais ou SANs com um clique.

Obter um certificado para decodificar

  • De um servidor ao vivo: openssl s_client -connect example.com:443 -showcerts </dev/null e copia os blocos PEM.
  • De um navegador: clique no cadeado, visualize o certificado e exporte-o como PEM (Base64).
  • Do Kubernetes: kubectl get secret my-tls -o jsonpath='{.data.tls\.crt}' | base64 -d.

O que procurar

  • SANs: os navegadores modernos ignoram o Nome Comum; o nome do host deve estar na lista SAN.
  • Valididade: Os certificados TLS públicos são limitados a 398 dias e estão ficando cada vez mais curtos. Cuidado com o distintivo dos dias restantes.
  • ** Ordem da cadeia:** os servidores devem enviar a folha primeiro, depois os intermediários. A raiz é opcional.
  • ** Tamanho da chave:** RSA deve ser pelo menos 2048 bits; ECDSA P-256 é um bom padrão.
  • Impressões digitais: comparar as impressões digitais SHA-256 ao fixar ou verificar um certificado fora da faixa.

Perguntas frequentes

É seguro colar um certificado aqui?

Certificados e CSRs são dados públicos, e a decodificação acontece localmente de qualquer maneira. Nunca coloque uma chave privada em qualquer site; esta ferramenta rejeita blocos PEM que parecem chaves privadas.

Verifica assinaturas contra raízes confiáveis?

Verifica a ligação emissor/assunto dentro da cadeia que você colar. Não verifica a revogação ou a reserva de confiança do seu sistema operacional.

Pode ler ficheiros DER ou PKCS#12?

Pegar texto PEM. Converte o DER para openssl x509 -inform der -in cert.der -out cert.pem.

Que bibliotecas são utilizadas?

A análise usa o @peculiar/x509 e as impressões digitais usam a API Web Crypto do navegador.

Sim. Todo o processamento acontece diretamente no seu navegador usando JavaScript, Web Workers e APIs da Web. Nada do que você digita, cola ou envia vai para os nossos servidores.

Esta página foi traduzida automaticamente do inglês. Se encontrar um erro, avise-nos.