0

Zertifikat- & CSR-Dekodierer (X.509 / PKCS#10)

Fügen Sie ein PEM-kodiertes X.509-Zertifikat oder einen PKCS#10-CSR ein und sehen Sie jedes Feld dekodiert – Betreff, Aussteller, Gültigkeit, SANs, öffentlicher Schlüssel und Fingerabdruck – vollständig offline.

🔒 Wird vollständig in Ihrem Browser verarbeitet – nichts, was Sie hier eingeben, wird jemals hochgeladen.

Dieses Werkzeug dekodiert die Felder im Zertifikat oder in der CSR lokal. Es überprüft weder die Vertrauenskette noch den Sperrstatus (OCSP/CRL) – beides erfordert Live-Netzwerkzugriff, den dieses Offline-Werkzeug niemals herstellt.

Verarbeitung... 0%
PEM wird dekodiert
ASN.1-Struktur wird analysiert
Fingerabdruck wird berechnet
Fertig

Ergebnis

Zertifikate und Zertifikatsignierungsanfragen sind kompakte, binär kodierte Dokumente – sie in einen beliebigen Online-Dekodierer einzufügen bedeutet, einem fremden Server eine Datei anzuvertrauen, die Ihre internen Hostnamen, den rechtlichen Namen Ihrer Organisation oder einen öffentlichen Schlüssel enthalten kann, den Sie bei einer Zertifizierungsstelle einreichen möchten. Dieses Werkzeug dekodiert X.509-Zertifikate und PKCS#10-CSRs vollständig in Ihrem Browser-Tab: Der PEM-Text wird lokal in rohe DER-Bytes base64-dekodiert, Feld für Feld von einem echten ASN.1-Tag-Length-Value-Parser durchlaufen und nirgendwohin übertragen.

Unter der Haube steckt kein Regex-Trick oder eine vorgefertigte Schablone – es ist ein echter Reader für die in RFC 5280 (X.509) und RFC 2986 (PKCS#10) definierten DER-Kodierungsregeln: Er liest jedes Tag-Byte, dekodiert Kurz- und Langform-Längen, steigt in SEQUENCE- und SET-Konstruktionen ein und dekodiert primitive Typen wie INTEGER, BIT STRING, OCTET STRING und OBJECT IDENTIFIER. Objekt-Identifikatoren werden von rohen Bytes in Punktnotation umgewandelt und mit bekannten Werten abgeglichen, sodass die Ausgabe menschenlesbare Bezeichnungen wie CN, O und C für Namensfelder und RSA oder EC für den Algorithmus des öffentlichen Schlüssels zeigt, statt einer Wand aus Zahlen.

Aus einem Zertifikat extrahiert das Werkzeug die Version, die Seriennummer, die Distinguished Names von Aussteller und Betreff, die Gültigkeitsdaten notBefore/notAfter (mit einem Klartext-Status gültig/abgelaufen/noch nicht gültig), den Algorithmus und die Größe des öffentlichen Schlüssels – RSA-Modulus-Bitlänge oder die benannte EC-Kurve – und, falls vorhanden, die Subject-Alternative-Name-Erweiterung, die jeden DNS-Namen, jede IP-Adresse, E-Mail oder URI auflistet, die das Zertifikat abdeckt. Aus einer CSR extrahiert es den Betreff, den öffentlichen Schlüssel und alle Subject Alternative Names, die über das PKCS#9-Attribut extensionRequest angefordert wurden. Ein echter SHA-256-Fingerabdruck der exakten DER-Bytes wird mit der nativen Web Crypto API des Browsers berechnet und doppelpunktgetrennt angezeigt – das gleiche Format, das die meisten CA-Dashboards und die OpenSSL-Ausgabe verwenden.

Eine Sache, die dieses Werkzeug bewusst nicht tut: eine Vertrauenskette überprüfen oder den Sperrstatus prüfen. Zu bestätigen, dass ein Zertifikat von einer vertrauenswürdigen Wurzel signiert wurde, nicht in der Kette abgelaufen ist oder nicht via OCSP oder CRL gesperrt wurde, erfordert die Kontaktaufnahme mit einer Live-Zertifizierungsstelle oder einem OCSP-Responder über das Netzwerk – und solche ausgehenden Anfragen haben in einem Offline-Dekodierer, der Privatsphäre an erste Stelle setzt, keinen Platz. Dieses Werkzeug zeigt Ihnen genau, was in dem eingefügten Zertifikat oder der CSR steckt; es macht keine Aussage darüber, ob Sie ihm vertrauen sollten.