X.509-Zertifikat-Decoder
Fügen Sie ein PEM-Zertifikat, eine Kette oder einen CSR ein und lesen Sie Subject, SANs, Gültigkeit, Schlüssel, Erweiterungen und Fingerabdrücke.
Eingabe
Ergebnis
Das Ergebnis erscheint hier.Ein Zertifikat ist ein DER-Blob in Base64-Verpackung, und was Sie daraus wissen müssen – welche Namen es abdeckt, wann es abläuft, wer es ausgestellt hat, wie sein Fingerabdruck lautet –, steckt tief im ASN.1. Fügen Sie einen oder mehrere PEM-Blöcke ein, und dieser Decoder stellt sie dar wie openssl x509 -text, nur lesbar: Subject und Aussteller, Gültigkeit mit verbleibenden Tagen, Subject Alternative Names, Schlüsseltyp und -länge, Signaturalgorithmus, Basic Constraints, Key Usage und Extended Key Usage sowie SHA-1- und SHA-256-Fingerabdrücke. Fügen Sie eine ganze Kette ein, prüft er, ob jedes Zertifikat vom nächsten signiert ist. Auch Certificate Signing Requests werden decodiert, einschließlich der beantragten SANs. Das Parsen übernimmt @peculiar/x509 von PeculiarVentures (MIT), dem Team, das auch PKI.js pflegt.
So arbeitet es
- Jeder Block -----BEGIN CERTIFICATE----- und -----BEGIN CERTIFICATE REQUEST----- wird der Reihe nach decodiert; private Schlüssel und andere PEM-Blöcke in der Eingabe werden gezählt und ignoriert.
- Bei einer Kette in der üblichen Reihenfolge mit dem Endzertifikat zuerst wird der Ausstellername jedes Zertifikats mit dem nächsten Subject verglichen und seine Signatur mit dem öffentlichen Schlüssel des nächsten Zertifikats geprüft.
- Die Fingerabdrücke sind SHA-1 und SHA-256 der DER-Bytes als hexadezimale Werte mit Doppelpunkten, direkt vergleichbar mit Browsern, openssl und Certificate-Pinning-Konfigurationen.
- Auch die Selbstsignatur eines CSR wird geprüft; so fällt ein bearbeiteter oder unvollständig kopierter Antrag auf, bevor Sie eine CA dafür bezahlen.
Wohin Ihre Daten gehen
Nirgendwohin. Dieses Werkzeug läuft vollständig in Ihrem Browser: Der eingefügte Text wird von der Seite verarbeitet und weder an einen Server übertragen noch protokolliert.
Dieses Tool ist kostenlos und braucht kein Konto. Die Ergebnisse existieren nur in Ihrer geöffneten Seite und werden nirgends gespeichert.
Was es kostet
Dieses Werkzeug ist kostenlos, ohne Anmeldung und ohne Punkte.
Häufige Fragen
- Sagt mir das, ob das Zertifikat vertrauenswürdig ist?
- Nein. Es liest, was im Zertifikat steht, und prüft Signaturen zwischen den eingefügten Zertifikaten, kontrolliert aber weder den Widerrufsstatus (OCSP oder CRLs) noch, ob die Wurzel im Trust Store eines Browsers liegt – beides braucht das Netzwerk oder eine Vertrauensliste. Bei einer Live-Website fällt der Browser dieses Urteil selbst (das Sicherheitspanel seiner Entwicklertools erklärt es), und ein Scanner wie SSL Labs prüft die gesamte Konfiguration.
- Warum lehnt mein Browser ein Zertifikat ab, dessen CN zur Domain passt?
- Weil Browser Hostnamen nur mit den Subject Alternative Names abgleichen und den Common Name seit Jahren ignorieren; Chrome hat ihn 2017 aufgegeben. Enthält die hier angezeigte SAN-Liste nicht genau den Host (oder einen Wildcard, der eine Ebene davon abdeckt), schlägt das Zertifikat fehl, egal was im CN steht.
- Wie lange darf ein öffentliches TLS-Zertifikat heute gültig sein?
- Viel kürzer als früher. Das CA/Browser Forum hat beschlossen, die maximale Laufzeit schrittweise zu verkürzen, bis auf 47 Tage im Jahr 2029 – deshalb ist die automatische Erneuerung mit ACME-Clients wie certbot zum Normalfall für TLS geworden. Die Zahl der verbleibenden Tage hilft Ihnen, ein Zertifikat zu entdecken, das die Automatisierung vergessen hat.
- In welcher Reihenfolge gehört eine Kettendatei?
- Das Endzertifikat zuerst, dann jedes Zwischenzertifikat, jedes vom folgenden signiert; die Wurzel lässt man normalerweise weg, weil Clients sie bereits haben. Die Zeile „Issued by next“ zeigt, wo die Reihenfolge falsch ist oder ein Zwischenzertifikat fehlt – der häufigste Grund, warum eine Website in einem Browser funktioniert und in curl oder auf älterem Android scheitert.
- Ist es sicher, Zertifikate hier einzufügen?
- Zertifikate sind von Natur aus öffentlich – jeder TLS-Client erhält sie –, es steht also nichts Geheimes darin. Fügen Sie keine privaten Schlüssel ein; dieses Werkzeug braucht sie nicht und überspringt alle, die es findet.
Das Open Source dahinter
Dieses Werkzeug läuft auf PeculiarVentures/x509, veröffentlicht unter MIT. Wer dasselbe Verhalten im eigenen Programm braucht, greift zu dieser Bibliothek.
PeculiarVentures/x509Auch bekannt als
- Zertifikat decodieren
- X.509 Decoder
- PEM Zertifikat anzeigen
- SSL Zertifikat prüfen
- CSR decodieren
- Zertifikat Fingerabdruck SHA256