0

Décodeur de certificats et de CSR (X.509 / PKCS#10)

Collez un certificat X.509 ou une CSR PKCS#10 au format PEM et visualisez tous les champs décodés – sujet, émetteur, validité, SAN, clé publique et empreinte – le tout entièrement hors ligne.

🔒 Entièrement traité dans votre navigateur — rien de ce que vous saisissez ici n'est jamais téléchargé.

Cet outil décode les champs du certificat ou de la CSR en local. Il ne vérifie pas la chaîne de confiance et ne contrôle pas le statut de révocation (OCSP/CRL) – ces deux opérations nécessitent un accès réseau actif, que cet outil hors ligne n'effectue jamais.

Traitement en cours... 0%
Décodage du PEM
Analyse de la structure ASN.1
Calcul de l'empreinte
Terminé

Résultat

Les certificats et les demandes de signature de certificat sont des documents denses, encodés en binaire. Coller l'un d'eux dans un décodeur en ligne inconnu, c'est confier à un serveur tiers un fichier qui peut contenir vos noms d'hôtes internes, la raison sociale de votre organisation ou une clé publique que vous vous apprêtez à soumettre à une autorité de certification. Cet outil décode les certificats X.509 et les CSR PKCS#10 entièrement dans l'onglet de votre navigateur : le texte PEM est décodé en base64 pour obtenir les octets DER bruts en local, chaque champ est parcouru avec un véritable analyseur ASN.1 de type TLV, et rien n'est jamais transmis où que ce soit.

Sous le capot, il ne s'agit ni d'une astuce regex ni d'un modèle préconçu – c'est un véritable lecteur pour les règles d'encodage DER définies dans la RFC 5280 (X.509) et la RFC 2986 (PKCS#10) : il lit chaque octet de balise, décode les longueurs en forme courte et longue, plonge récursivement dans les constructions SEQUENCE et SET, et décode les types primitifs comme INTEGER, BIT STRING, OCTET STRING et OBJECT IDENTIFIER. Les identifiants d'objet sont convertis des octets bruts en notation pointée et rapprochés des valeurs connues, si bien que la sortie affiche des libellés lisibles comme CN, O et C pour les champs de nom, et RSA ou EC pour l'algorithme de clé publique, plutôt qu'un mur de chiffres.

D'un certificat, l'outil extrait la version, le numéro de série, les noms distinctifs de l'émetteur et du sujet, les dates de validité notBefore/notAfter (avec un statut en langage clair : valide / expiré / pas encore valide), l'algorithme et la taille de la clé publique – longueur en bits du module RSA ou nom de la courbe elliptique – et, le cas échéant, l'extension Subject Alternative Name qui liste chaque nom DNS, adresse IP, email ou URI couvert par le certificat. D'une CSR, il extrait le sujet, la clé publique et tous les Subject Alternative Names demandés via l'attribut PKCS#9 extensionRequest. Une empreinte SHA-256 authentique des octets DER exacts est calculée avec l'API Web Crypto native du navigateur et affichée avec des deux-points comme séparateurs, dans le même format que celui utilisé par la plupart des tableaux de bord d'autorité de certification et par openssl.

Cet outil fait délibérément l'impasse sur une chose : la vérification de la chaîne de confiance ou du statut de révocation. Confirmer qu'un certificat est signé par une racine de confiance, qu'il n'a pas expiré dans la chaîne ou qu'il n'a pas été révoqué via OCSP ou une CRL nécessite de contacter une autorité de certification active ou un répondeur OCSP sur le réseau – et ce type de requête sortante n'a pas sa place dans un décodeur hors ligne qui respecte la vie privée. Cet outil vous dit exactement ce qu'il y a à l'intérieur du certificat ou de la CSR que vous avez collé ; il ne prétend en aucun cas que vous devez lui faire confiance.