Dekodér certifikátů a CSR (X.509 / PKCS#10)
Vložte certifikát X.509 zakódovaný PEM nebo CSR PKCS#10 a uvidíte dekódovaná všechna pole – předmět, vydavatel, platnost, SAN, veřejný klíč a otisk prstu – zcela offline.
Výsledek
Certifikáty a požadavky na podepisování certifikátů jsou husté, binárně zakódované dokumenty – vložení jednoho do náhodného online dekodéru znamená důvěřovat cizímu serveru se souborem, který může obsahovat vaše interní názvy hostitelů, právní název vaší organizace nebo veřejný klíč, který se chystáte předložit certifikační autoritě. Tento nástroj dekóduje certifikáty X.509 a CSR PKCS#10 zcela na kartě prohlížeče: text PEM je lokálně dekódován na nezpracované DER bajty, prochází pole po poli pomocí skutečného analyzátoru délky tagu a hodnoty ASN.1 a nikdy se nikam nepřenáší.
Pod pokličkou se nejedná o trik s regulárním výrazem ani o předpřipravenou šablonu – je to skutečná čtečka pravidel kódování DER definovaných v RFC 5280 (X.509) a RFC 2986 (PKCS#10): čte každý bajt značky, dekóduje krátké a dlouhé délky, rekurzuje typy do SEQUENCE a dekóduje SET prismTEGER, STRING. OCTETOVÝ ŘETĚZEC a IDENTIFIKÁTOR OBJEKTU. Identifikátory objektů jsou převedeny z nezpracovaných bajtů do tečkované notace a porovnávány s dobře známými hodnotami, takže výstup zobrazuje lidsky čitelné štítky, jako jsou CN, O a C pro pole názvů a RSA nebo EC pro algoritmus veřejného klíče, namísto číselné řady.
Z certifikátu nástroj extrahuje verzi, sériové číslo, rozlišující jména vydavatele a subjektu, data platnosti notBefore/notAfter (se stavem platný/neplatný/neplatný v běžném jazyce), algoritmus a velikost veřejného klíče – bitovou délku modulu RSA nebo pojmenovanou EC křivku – a pokud je k dispozici, název alternativního názvu subjektu, rozšíření IP adresy nebo e-mailový certifikát s uvedením každého certifikátu DNS. Z CSR extrahuje předmět, veřejný klíč a jakákoliv alternativní jména předmětu požadovaná prostřednictvím atributu extensionRequest PKCS#9. Skutečný otisk prstu SHA-256 přesných bajtů DER je vypočítán pomocí nativního rozhraní Web Crypto API prohlížeče a je zobrazen jako dvojtečka oddělený, stejný formát, který používá většina řídicích panelů CA a výstup openssl.
Jedna věc, kterou tento nástroj záměrně nedělá: ověřuje řetězec důvěry nebo kontroluje stav odvolání. Potvrzení, že certifikát je podepsán důvěryhodným kořenem, nevypršela jeho platnost v řetězci nebo nebyl odvolán prostřednictvím OCSP nebo CRL, vyžaduje kontaktování živé certifikační autority nebo OCSP respondéru přes síť – a tento druh odchozích požadavků nemá místo v offline dekodéru s důrazem na ochranu soukromí. Tento nástroj vám přesně řekne, co je uvnitř vloženého certifikátu nebo CSR; nečiní žádné nároky na to, zda mu máte věřit.