Certificado y decodificador CSR (X.509 / PKCS#10)
Pegue un certificado X.509 codificado con PEM o PKCS#10 CSR y vea todos los campos decodificados (asunto, emisor, validez, SAN, clave pública y huella digital) completamente sin conexión.
Resultado
Los certificados y las solicitudes de firma de certificados son documentos densos, codificados en binario: pegar uno en un decodificador en línea aleatorio significa confiar en el servidor de un extraño un archivo que puede contener sus nombres de host internos, el nombre legal de su organización o una clave pública que está a punto de enviar a una autoridad certificadora. Esta herramienta decodifica certificados X.509 y CSR PKCS#10 completamente dentro de la pestaña de su navegador: el texto PEM se decodifica en base64 a bytes DER sin procesar localmente, se recorre campo por campo con un analizador de valor de longitud de etiqueta ASN.1 genuino y nunca se transmite a ninguna parte.
En esencia, esto no es un truco de expresiones regulares ni una plantilla predefinida: es un lector real de las reglas de codificación DER definidas en RFC 5280 (X.509) y RFC 2986 (PKCS#10): lee cada byte de etiqueta, decodifica longitudes de formato corto y largo, recurre a construcciones SEQUENCE y SET, y decodifica tipos primitivos como INTEGER, BIT STRING, OCTET STRING y IDENTIFICADOR DE OBJETO. Los identificadores de objetos se convierten de bytes sin formato a notación de puntos y se comparan con valores conocidos, por lo que el resultado muestra etiquetas legibles por humanos como CN, O y C para los campos de nombre, y RSA o EC para el algoritmo de clave pública, en lugar de un muro de números.
De un certificado, la herramienta extrae la versión, el número de serie, los nombres distinguidos del emisor y del sujeto, las fechas de validez notBefore/notAfter (con un estado válido/vencido/aún no válido en lenguaje sencillo), el algoritmo y el tamaño de la clave pública (longitud de bits del módulo RSA o la curva EC nombrada) y, cuando está presente, la extensión del nombre alternativo del sujeto que enumera todos los nombres DNS, direcciones IP, correos electrónicos o URI que cubre el certificado. De un CSR, extrae el asunto, la clave pública y cualquier nombre alternativo del sujeto solicitado a través del atributo extensiónRequest PKCS#9. Una huella digital SHA-256 genuina de los bytes DER exactos se calcula con la Web Crypto API nativa del navegador y se muestra separada por dos puntos, el mismo formato que utilizan la mayoría de los paneles de CA y la salida de openssl.
Una cosa que esta herramienta no hace deliberadamente: verificar una cadena de confianza o verificar el estado de revocación. Confirmar que un certificado está firmado por una raíz confiable, que no ha caducado en la cadena o que no ha sido revocado a través de OCSP o una CRL requiere comunicarse con una autoridad de certificación activa o un respondedor OCSP a través de la red, y ese tipo de solicitud saliente no tiene cabida en un decodificador fuera de línea y que prioriza la privacidad. Esta herramienta le dice exactamente qué hay dentro del certificado o CSR que pegó; no afirma si debes confiar en él.