Sertifikaadi ja CSR-i dekooder (X.509 / PKCS#10)
Kleebi PEM-kodeeringus X.509 sertifikaat või PKCS#10 CSR ja näe kõiki dekodeeritud välju – subjekt, väljaandja, kehtivus, SAN-id, avalik võti ja sõrmejälg – täiesti võrguühenduseta.
🔒 Töödeldud täielikult teie brauseris – midagi, mida siia sisestate, ei laadita kunagi üles.
Tulemus
Sertifikaadid ja sertifikaaditaotlused on tihedad, binaarselt kodeeritud dokumendid – nende kleepimine suvalisse võrgudekoodrisse tähendab usaldada võõra serverit failiga, mis võib sisaldada sinu sisevõrgu hostinimesid, organisatsiooni juriidilist nime või avalikku võtit, mille kavatsed sertifitseerimiskeskusele esitada. See tööriist dekodeerib X.509 sertifikaadid ja PKCS#10 CSR-id täielikult sinu brauseri vahelehel: PEM-tekst dekodeeritakse base64-st kohapeal tooreteks DER-baitideks, käiakse väli-välja haaval läbi ehtsa ASN.1 tag-length-value parseriga ja seda ei edastata kunagi kuhugi.
Kapoti all pole see regulaaravaldise trikk ega valmis mall – see on päris lugeja DER-kodeerimisreeglitele, mis on määratletud RFC 5280-s (X.509) ja RFC 2986-s (PKCS#10): see loeb iga tag-baiti, dekodeerib lühikese ja pika vormi pikkused, siseneb rekursiivselt SEQUENCE- ja SET-konstruktsioonidesse ning dekodeerib primitiivsed tüübid nagu INTEGER, BIT STRING, OCTET STRING ja OBJECT IDENTIFIER. Objektiidentifikaatorid teisendatakse toorbaitidest punkt-notation'iks ja võrreldakse tuntud väärtustega, nii et väljundis kuvatakse numbrimüüri asemel inimesele loetavad sildid nagu CN, O ja C nimeväljade jaoks ning RSA või EC avaliku võtme algoritmi jaoks.
Sertifikaadist ekstraheerib tööriist versiooni, seerianumbri, väljaandja ja subjekti DN-id, notBefore/notAfter kehtivuskuupäevad (koos selgekeelse kehtib/aegunud/ei ole veel kehtiv olekuga), avaliku võtme algoritmi ja suuruse – RSA mooduli bitipikkus või nimetatud EC-kõver – ning kui on olemas, siis Subject Alternative Name laienduse, mis loetleb kõik DNS-nimed, IP-aadressid, e-posti aadressid ja URI-d, mida sertifikaat katab. CSR-ist ekstraheeritakse subjekt, avalik võti ja kõik taotletavad Subject Alternative Names läbi PKCS#9 extensionRequest atribuudi. Ehtne SHA-256 sõrmejälg täpsetest DER-baitidest arvutatakse brauseri natiivse Web Crypto API abil ja kuvatakse koolonitega eraldatult, samas formaadis, mida enamik CA armatuurlaudu ja openssl väljundit kasutavad.
Üks asi, mida see tööriist teadlikult ei tee: ei kontrolli usaldusahelat ega tühistanud olekut. Kinnitamine, et sertifikaat on usaldatud juure poolt allkirjastatud, ei ole ahelas aegunud või ei ole tühistatud OCSP või CRL-i kaudu, nõuab ühendust reaalajas sertifitseerimiskeskuse või OCSP vastajaga üle võrgu – ja selline väljaminev päring ei sobi võrguühenduseta, privaatsusele keskenduvasse dekoodrisse. See tööriist ütleb sulle täpselt, mis on sinu kleebitud sertifikaadi või CSR-i sees; see ei väida midagi selle kohta, kas sa peaksid seda usaldama.