Что делает этот декодер сертификатов
openssl x509 -in cert.pem -text -noout работает, но его выход длинный и легко прочитывается неправильно, а онлайн-декодеры просят загрузить сертификаты на чужой сервер. Этот инструмент расшифровывает кодированные PEM ** X.509 сертификаты **, целые ** цепочки сертификатов ** и ** запросы подписи сертификатов (CSR) ** непосредственно в вашем браузере. В нем указаны объект и эмитент, альтернативные названия предмета, окно действия с оставшимися днями, тип и размер ключа, алгоритм подписи, использование ключа и другие расширения, серийный номер и отпечатки пальцев SHA-256 и SHA-1. Для цепочек он проверяет, что каждый сертификат был выдан следующим.
Как пользоваться
- Вставить один или несколько блоков PEM (
-----BEGIN CERTIFICATE-----или-----BEGIN CERTIFICATE REQUEST-----), или загрузить файл.pem,.crtили.csr. - Каждый сертификат отображается как карточка с ключевыми данными вверху.
- Для цепочек следуйте ссылкам между картами: зеленая ссылка означает, что эмитент соответствует предмету следующего сертификата.
- Копируйте отпечатки пальцев или SAN одним щелчком мыши.
Получение сертификата для декодирования
- С живого сервера:
openssl s_client -connect example.com:443 -showcerts </dev/nullи копируйте блоки PEM. - Из браузера: нажмите на замок, просмотрите сертификат и экспортируйте его как PEM (Base64).
- Из Кубернетес:
kubectl get secret my-tls -o jsonpath='{.data.tls\.crt}' | base64 -d.
Что искать
- SANs: Современные браузеры игнорируют общее имя; имя хоста должно быть в списке SAN.
- Срок действия: Общественные сертификаты TLS ограничены 398 днями и становятся все короче. Смотрите на значок за оставшиеся дни.
- Спорядок цепи: Серверы должны сначала отправить лист, а затем промежуточные. Корень не требуется.
- ** Размер ключа:** RSA должен быть не менее 2048 бит; ECDSA P-256 является хорошим по умолчанию.
- Отпечатки пальцев: сравнивать отпечатки пальцев SHA-256 при прикреплении или проверке сертификата вне диапазона.