0

Decodificador de Certificados y CSR (X.509 / PKCS#10)

Pega un certificado X.509 o un CSR PKCS#10 en formato PEM y ve cada campo decodificado — sujeto, emisor, validez, SAN, clave pública y huella — completamente sin conexión.

🔒 Procesado íntegramente en su navegador: nada de lo que ingresa aquí se carga nunca.

Esta herramienta decodifica localmente los campos del certificado o CSR. No verifica la cadena de confianza ni comprueba el estado de revocación (OCSP/CRL): ambas requieren acceso a la red en vivo, algo que esta herramienta sin conexión nunca hace.

Procesando... 0%
Decodificando PEM
Analizando estructura ASN.1
Calculando huella digital
Listo

Resultado

Los certificados y las solicitudes de firma son documentos densos codificados en binario; pegar uno en un decodificador en línea cualquiera implica confiar en el servidor de un desconocido un archivo que puede contener nombres de host internos, el nombre legal de tu organización o una clave pública que estás a punto de enviar a una autoridad certificadora. Esta herramienta decodifica certificados X.509 y CSR PKCS#10 completamente dentro de la pestaña de tu navegador: el texto PEM se decodifica de base64 a bytes DER sin procesar localmente, se recorre campo por campo con un auténtico analizador ASN.1 de tipo tag-length-value y nunca se transmite a ningún sitio.

Bajo el capó, esto no es un truco con regex ni una plantilla prefabricada: es un lector real de las reglas de codificación DER definidas en RFC 5280 (X.509) y RFC 2986 (PKCS#10): lee cada byte de etiqueta, decodifica longitudes de formato corto y largo, se adentra recursivamente en construcciones SEQUENCE y SET, y decodifica tipos primitivos como INTEGER, BIT STRING, OCTET STRING y OBJECT IDENTIFIER. Los identificadores de objeto se convierten de bytes sin procesar a notación con puntos y se comparan con valores conocidos, de modo que la salida muestra etiquetas legibles como CN, O y C para los campos de nombre, y RSA o EC para el algoritmo de clave pública, en lugar de una pared de números.

De un certificado, la herramienta extrae la versión, el número de serie, los nombres distinguidos del emisor y del sujeto, las fechas de validez notBefore/notAfter (con un estado en lenguaje claro de válido/expirado/aún no válido), el algoritmo y tamaño de la clave pública (longitud en bits del módulo RSA o la curva EC con nombre) y, cuando existe, la extensión de Nombres Alternativos del Sujeto que enumera cada nombre DNS, dirección IP, correo electrónico o URI que cubre el certificado. De un CSR, extrae el sujeto, la clave pública y los Nombres Alternativos del Sujeto solicitados a través del atributo extensionRequest de PKCS#9. Se calcula una huella SHA-256 auténtica de los bytes DER exactos con la Web Crypto API nativa del navegador y se muestra separada por dos puntos, el mismo formato que usan la mayoría de los paneles de CA y la salida de openssl.

Algo que esta herramienta deliberadamente no hace: verificar una cadena de confianza ni comprobar el estado de revocación. Confirmar que un certificado está firmado por una raíz de confianza, que no ha expirado en la cadena o que no ha sido revocado mediante OCSP o una CRL requiere contactar con una autoridad certificadora o un respondedor OCSP en vivo a través de la red, y ese tipo de solicitud saliente no tiene cabida en un decodificador sin conexión y que prioriza la privacidad. Esta herramienta te dice exactamente lo que hay dentro del certificado o CSR que has pegado; no afirma nada sobre si deberías confiar en él.