Dekodér certifikátů a CSR (X.509 / PKCS#10)
Vložte PEM kódovaný X.509 certifikát nebo PKCS#10 CSR a uvidíte každé pole dekódované – subjekt, vydavatel, platnost, SAN, veřejný klíč a otisk – zcela offline.
🔒 Zpracováno výhradně ve vašem prohlížeči – nic, co zde zadáte, se nikdy nenahraje.
Výsledek
Certifikáty a žádosti o podpis certifikátu jsou hutné, binárně kódované dokumenty – vložit jeden do náhodného online dekodéru znamená svěřit cizímu serveru soubor, který může obsahovat vaše interní názvy hostitelů, právní jméno vaší organizace nebo veřejný klíč, který se chystáte odeslat certifikační autoritě. Tento nástroj dekóduje X.509 certifikáty a PKCS#10 CSR zcela uvnitř vašeho prohlížeče: text PEM je lokálně dekódován z base64 na surové DER bajty, pole po poli procházen skutečným ASN.1 analyzátorem tag-length-value a nikam se neodesílá.
Pod pokličkou to není regexový trik ani předpřipravená šablona – je to skutečný čteč pro DER kódovací pravidla definovaná v RFC 5280 (X.509) a RFC 2986 (PKCS#10): čte každý bajt značky, dekóduje krátké a dlouhé formy délek, zanořuje se do konstrukcí SEQUENCE a SET a dekóduje primitivní typy jako INTEGER, BIT STRING, OCTET STRING a OBJECT IDENTIFIER. Identifikátory objektů jsou převedeny ze surových bajtů na tečkovou notaci a porovnány se známými hodnotami, takže výstup zobrazuje čitelné popisky jako CN, O a C pro pole jmen a RSA nebo EC pro algoritmus veřejného klíče, místo hromady čísel.
Z certifikátu nástroj extrahuje verzi, sériové číslo, rozlišující jména vydavatele a subjektu, data platnosti notBefore/notAfter (se srozumitelným stavem platný/vypršel/ještě neplatný), algoritmus a velikost veřejného klíče – délku modulu RSA nebo pojmenovanou EC křivku – a, je-li to relevantní, rozšíření Subject Alternative Name vypisující každé DNS jméno, IP adresu, e-mail nebo URI, na které se certifikát vztahuje. Z CSR extrahuje subjekt, veřejný klíč a jakékoli požadované Subject Alternative Names prostřednictvím atributu rozšiřující žádosti PKCS#9. Skutečný SHA-256 otisk přesných DER bajtů je vypočítán nativním Web Crypto API prohlížeče a zobrazen oddělený dvojtečkami, ve stejném formátu, jaký používá většina panelů CA a výstup openssl.
Jedna věc, kterou tento nástroj záměrně nedělá: ověřování řetězce důvěryhodnosti ani kontrolu stavu odvolání. Potvrzení, že je certifikát podepsán důvěryhodným kořenovým certifikátem, že nevypršel v celém řetězci, nebo že nebyl odvolán prostřednictvím OCSP či CRL, vyžaduje kontaktování živé certifikační autority nebo OCSP respondéra přes síť – a tento druh odchozího požadavku nemá v offline, na soukromí zaměřeném dekodéru místo. Tento nástroj vám přesně řekne, co je uvnitř certifikátu nebo CSR, který jste vložili; netvrdí nic o tom, zda byste mu měli důvěřovat.