Certifikat- og CSR-dekoder (X.509 / PKCS#10)
Indsæt et PEM-kodet X.509-certifikat eller PKCS#10 CSR, og se hvert felt afkodet - emne, udsteder, gyldighed, SAN'er, offentlig nøgle og fingeraftryk - helt offline.
Resultat
Certifikater og certifikatsigneringsanmodninger er tætte, binært kodede dokumenter – at indsætte et i en tilfældig onlinedekoder betyder, at du stoler på en fremmeds server med en fil, der kan indeholde dine interne værtsnavne, din organisations juridiske navn eller en offentlig nøgle, du er ved at indsende til en certifikatmyndighed. Dette værktøj afkoder X.509-certifikater og PKCS#10 CSR'er helt inde i din browserfane: PEM-teksten er base64-dekodet til rå DER-bytes lokalt, gået felt for felt med en ægte ASN.1 tag-længde-værdi-parser og transmitteres aldrig nogen steder.
Under hætten er dette ikke et regex-trick eller en standardskabelon - det er en rigtig læser for DER-kodningsreglerne defineret i RFC 5280 (X.509) og RFC 2986 (PKCS#10): den læser hver tag-byte, afkoder kortformede og lange formlængder, gentager sig i SEQUENCE, STRINGIT og konstruktionstyper, PRImitive og STRINGIT. OCTET STRING og OBJEKTIDENTIFIKATION. Objektidentifikatorer konverteres fra rå bytes til punkteret notation og matches mod velkendte værdier, så output viser menneskelæselige etiketter som CN, O og C for navnefelter og RSA eller EC for den offentlige nøglealgoritme i stedet for en væg af tal.
Fra et certifikat udtrækker værktøjet version, serienummer, udsteder og emnes særskilte navne, notBefore/notAfter gyldighedsdatoer (med en almindeligt sproglig gyldig/udløbet/endnu ikke-gyldig status), den offentlige nøglealgoritme og størrelse — RSA-modulets bitlængde eller den navngivne EC-kurve — og, når de er til stede, undernavnet, UNS-adressen, undernavnet, UNS-adressen. certifikat dækker. Fra en CSR udtrækker den emnet, den offentlige nøgle og eventuelle alternative emnenavne, der anmodes om via PKCS#9 extensionRequest-attributten. Et ægte SHA-256-fingeraftryk af de nøjagtige DER-bytes beregnes med browserens native Web Crypto API og vises kolon-separeret, det samme format som de fleste CA-dashboards og openssl-output bruger.
Én ting gør dette værktøj bevidst ikke: verificere en tillidskæde eller kontrollere tilbagekaldelsesstatus. Bekræftelse af, at et certifikat er signeret af en betroet rod, ikke er udløbet i kæden eller ikke er blevet tilbagekaldt via OCSP eller en CRL, kræver, at man kontakter en live certifikatmyndighed eller OCSP-responder over netværket – og den slags udgående anmodninger har ingen plads i en offline, privatliv-først dekoder. Dette værktøj fortæller dig præcis, hvad der er inde i det certifikat eller CSR, du indsatte; den gør ingen krav om, hvorvidt du skal stole på den.