0

Certifikat- og CSR-dekoder (X.509 / PKCS#10)

Indsæt et PEM-kodet X.509-certifikat eller en PKCS#10 CSR og se alle felter afkodet – emne, udsteder, gyldighed, SAN'er, offentlig nøgle og fingeraftryk – helt offline.

🔒 Behandles helt i din browser - intet, du indtaster her, bliver nogensinde uploadet.

Dette værktøj afkoder felterne inde i certifikatet eller CSR'en lokalt. Det verificerer ikke tillidskæden og tjekker ikke tilbagekaldelsesstatus (OCSP/CRL) – begge kræver live netværksadgang, hvilket dette offline-værktøj aldrig foretager.

Behandler... 0%
Afkoder PEM
Fortolker ASN.1-struktur
Beregner fingeraftryk
Færdig

Resultat

Certifikater og certifikatanmodninger er tætpakkede, binærkodede dokumenter – at indsætte et i en tilfældig online-dekoder betyder, at du stoler på en fremmed server med en fil, der kan indeholde dine interne værtsnavne, din organisations juridiske navn eller en offentlig nøgle, du er ved at indsende til en certifikatmyndighed. Dette værktøj afkoder X.509-certifikater og PKCS#10 CSR'er helt inde i din browserfane: PEM-teksten base64-afkodes til rå DER-bytes lokalt, gennemgås felt for felt med en ægte ASN.1 tag-length-value-fortolker, og sendes aldrig nogen steder hen.

Under motorhjelmen er dette ikke et regex-trick eller en fast skabelon – det er en ægte læser af DER-kodningsreglerne defineret i RFC 5280 (X.509) og RFC 2986 (PKCS#10): den læser hver tag-byte, afkoder kortformede og langformede længder, går rekursivt ind i SEQUENCE- og SET-konstruktioner og afkoder primitive typer som INTEGER, BIT STRING, OCTET STRING og OBJECT IDENTIFIER. Objektidentifikatorer omsættes fra rå bytes til punktnotation og matches mod velkendte værdier, så outputtet viser menneskelæsbare etiketter som CN, O og C for navnefelter og RSA eller EC for offentlig nøgle-algoritme i stedet for en mur af tal.

Fra et certifikat udtrækker værktøjet version, serienummer, udstederens og emnets distinguished names, notBefore/notAfter-gyldighedsdatoer (med en almindelig sprogstatus gyldig/udløbet/endnu-ikke-gyldig), den offentlige nøgles algoritme og størrelse – RSA-modulus' bitlængde eller den navngivne EC-kurve – og, når den findes, Subject Alternative Name-udvidelsen, der viser alle DNS-navne, IP-adresser, e-mailadresser og URI'er, som certifikatet dækker. Fra en CSR udtrækker den emne, offentlig nøgle og eventuelle Subject Alternative Names, der anmodes om via PKCS#9-udvidelsesattributten extensionRequest. Et ægte SHA-256-fingeraftryk af de nøjagtige DER-bytes beregnes med browserens indbyggede Web Crypto API og vises med kolon-separering, det samme format som de fleste CA-dashboards og openssl-output bruger.

Én ting, dette værktøj bevidst ikke gør: verificerer en tillidskæde eller tjekker tilbagekaldelsesstatus. At bekræfte, at et certifikat er signeret af en betroet rod, ikke er udløbet op gennem kæden, eller ikke er blevet tilbagekaldt via OCSP eller en CRL, kræver kontakt til en aktiv certifikatmyndighed eller en OCSP-responder over netværket – og den slags udgående forespørgsler har ingen plads i en offline, privatlivsførste dekoder. Dette værktøj fortæller dig præcis, hvad der er inde i det certifikat eller den CSR, du har indsat; det påstår intet om, hvorvidt du skal stole på det.