Utilo

Декодер сертификатов

Локально декодируйте сертификаты X.509 SSL/TLS, цепочки сертификатов и CSR. Субъект, издатель, SAN, срок действия, тип ключа, расширения, отпечатки SHA-256/SHA-1 и порядок цепочки — без загрузки на сервер.

Что делает этот декодер сертификатов

openssl x509 -in cert.pem -text -noout работает, но его выход длинный и легко прочитывается неправильно, а онлайн-декодеры просят загрузить сертификаты на чужой сервер. Этот инструмент расшифровывает кодированные PEM ** X.509 сертификаты **, целые ** цепочки сертификатов ** и ** запросы подписи сертификатов (CSR) ** непосредственно в вашем браузере. В нем указаны объект и эмитент, альтернативные названия предмета, окно действия с оставшимися днями, тип и размер ключа, алгоритм подписи, использование ключа и другие расширения, серийный номер и отпечатки пальцев SHA-256 и SHA-1. Для цепочек он проверяет, что каждый сертификат был выдан следующим.

Как пользоваться

  1. Вставить один или несколько блоков PEM (-----BEGIN CERTIFICATE----- или -----BEGIN CERTIFICATE REQUEST-----), или загрузить файл .pem, .crt или .csr.
  2. Каждый сертификат отображается как карточка с ключевыми данными вверху.
  3. Для цепочек следуйте ссылкам между картами: зеленая ссылка означает, что эмитент соответствует предмету следующего сертификата.
  4. Копируйте отпечатки пальцев или SAN одним щелчком мыши.

Получение сертификата для декодирования

  • С живого сервера: openssl s_client -connect example.com:443 -showcerts </dev/null и копируйте блоки PEM.
  • Из браузера: нажмите на замок, просмотрите сертификат и экспортируйте его как PEM (Base64).
  • Из Кубернетес: kubectl get secret my-tls -o jsonpath='{.data.tls\.crt}' | base64 -d.

Что искать

  • SANs: Современные браузеры игнорируют общее имя; имя хоста должно быть в списке SAN.
  • Срок действия: Общественные сертификаты TLS ограничены 398 днями и становятся все короче. Смотрите на значок за оставшиеся дни.
  • Спорядок цепи: Серверы должны сначала отправить лист, а затем промежуточные. Корень не требуется.
  • ** Размер ключа:** RSA должен быть не менее 2048 бит; ECDSA P-256 является хорошим по умолчанию.
  • Отпечатки пальцев: сравнивать отпечатки пальцев SHA-256 при прикреплении или проверке сертификата вне диапазона.

Частые вопросы

Здесь можно вставить сертификат?

Сертификаты и CSR - это публичные данные, и декодирование происходит локально. Никогда не вставляйте частный ключ на какой-либо веб-сайт; этот инструмент отказывается от блоков PEM, которые выглядят как частные ключи.

Это проверяет подписи с надежными корнями?

Он проверяет связь эмитента/предмета в цепочке, которую вы вставляете. Он не проверяет отмену или хранилище доверия вашей операционной системы.

Может ли он читать файлы DER или PKCS#12?

Вставьте текст PEM. Преобразуйте DER на openssl x509 -inform der -in cert.der -out cert.pem.

Какие библиотеки используются?

Анализ использует @peculiar/x509 и отпечатки пальцев используют веб-крипто API браузера.

Да. Вся обработка происходит прямо в вашем браузере с помощью JavaScript, Web Workers и веб-API. Ничего из того, что вы вводите, вставляете или загружаете, не отправляется на наши серверы.

Эта страница переведена с английского автоматически. Если вы заметили ошибку, сообщите нам.