Декодер за сертификати и CSR (X.509 / PKCS#10)
Поставете PEM-кодиран сертификат X.509 или PKCS#10 CSR и вижте всяко поле декодирано – тема, издател, валидност, SAN, публичен ключ и пръстов отпечатък – изцяло офлайн.
Резултат
Сертификатите и заявките за подписване на сертификати са плътни, двоично кодирани документи — поставянето на такъв в случаен онлайн декодер означава да се доверите на непознат сървър с файл, който може да съдържа вашите вътрешни имена на хостове, юридическото име на вашата организация или публичен ключ, който се каните да изпратите на сертифициращ орган. Този инструмент декодира X.509 сертификати и PKCS#10 CSR изцяло в раздела на вашия браузър: PEM текстът се декодира с base64 до необработени DER байтове локално, обхожда се поле по поле с истински анализатор на стойност на дължина на етикет ASN.1 и никога не се предава никъде.
Под капака това не е трик с регулярен израз или шаблон — това е истински четец за правилата за кодиране на DER, дефинирани в RFC 5280 (X.509) и RFC 2986 (PKCS#10): той чете всеки байт на таг, декодира дължини на къса и дълга форма, рекурсира в конструкции SEQUENCE и SET и декодира примитивни типове като INTEGER, BIT STRING, OCTET STRING и ИДЕНТИФИКАТОР НА ОБЕКТ. Идентификаторите на обекти се преобразуват от необработени байтове в нотация с точки и се съпоставят с добре известни стойности, така че изходът показва четими от човека етикети като CN, O и C за полетата с имена и RSA или EC за алгоритъма с публичен ключ, вместо стена от числа.
От сертификат инструментът извлича версията, серийния номер, издателя и отличителните имена на субекта, датите на валидност notBefore/notAfter (със валиден/изтекъл/все още невалиден статус на обикновен език), алгоритъма и размера на публичния ключ — RSA модулна дължина на битовете или наименуваната EC крива — и, когато е налице, разширението за алтернативно име на субект, изброяващо всяко DNS име, IP адрес, имейл или URI на сертификата корици. От CSR той извлича темата, публичния ключ и всички алтернативни имена на теми, заявени чрез атрибута PKCS#9 extensionRequest. Истинският пръстов отпечатък SHA-256 на точните DER байтове се изчислява с родния Web Crypto API на браузъра и се показва с разделяне на двоеточие, същият формат, който използват повечето табла за управление на CA и openssl изход.
Едно нещо, което този инструмент умишлено не прави: проверка на верига на доверие или проверка на състоянието на анулиране. Потвърждаването, че даден сертификат е подписан от доверен корен, не е изтекъл нагоре по веригата или не е бил отменен чрез OCSP или CRL изисква да се свържете с активен сертифициращ орган или OCSP отговарящ по мрежата — и този вид изходяща заявка няма място в офлайн декодер, който е на първо място за поверителността. Този инструмент ви казва точно какво има в сертификата или CSR, който сте поставили; той не твърди дали трябва да му се доверите.