O que faz este decodificador de certificados
O openssl x509 -in cert.pem -text -noout funciona, mas a sua saída é longa e fácil de ler mal, e os decodificadores online pedem-lhe para carregar certificados para o servidor de outra pessoa. Esta ferramenta decodifica os certificados X.509 codificados em PEM, cadeias completas de certificados** e solicitações de assinatura de certificados (CSRs)** diretamente no seu navegador. Mostra o sujeito e o emitente, os nomes alternativos do sujeito, a janela de validade com dias restantes, o tipo e tamanho da chave, o algoritmo de assinatura, o uso da chave e outras extensões, o número de série e as impressões digitais SHA-256 e SHA-1. No caso das cadeias, verifica que cada certificado foi emitido pelo seguinte.
Como usar
- Colocar um ou mais blocos PEM (
-----BEGIN CERTIFICATE-----ou-----BEGIN CERTIFICATE REQUEST-----), ou carregar um ficheiro.pem,.crtou.csr. - Cada certificado aparece como um cartão com os dados-chave no topo.
- Para cadeias, seguir as ligações entre os cartões: uma ligação verde significa que o emissor corresponde ao objeto do próximo certificado.
- Copiar impressões digitais ou SANs com um clique.
Obter um certificado para decodificar
- De um servidor ao vivo:
openssl s_client -connect example.com:443 -showcerts </dev/nulle copia os blocos PEM. - De um navegador: clique no cadeado, visualize o certificado e exporte-o como PEM (Base64).
- Do Kubernetes:
kubectl get secret my-tls -o jsonpath='{.data.tls\.crt}' | base64 -d.
O que procurar
- SANs: os navegadores modernos ignoram o Nome Comum; o nome do host deve estar na lista SAN.
- Valididade: Os certificados TLS públicos são limitados a 398 dias e estão ficando cada vez mais curtos. Cuidado com o distintivo dos dias restantes.
- ** Ordem da cadeia:** os servidores devem enviar a folha primeiro, depois os intermediários. A raiz é opcional.
- ** Tamanho da chave:** RSA deve ser pelo menos 2048 bits; ECDSA P-256 é um bom padrão.
- Impressões digitais: comparar as impressões digitais SHA-256 ao fixar ou verificar um certificado fora da faixa.