0

Tanúsítvány és CSR-dekódoló (X.509 / PKCS#10)

Illesszen be egy PEM-kódolt X.509-tanúsítványt vagy PKCS#10 CSR-t, és tekintse meg az összes dekódolt mezőt – tárgy, kibocsátó, érvényesség, SAN-ok, nyilvános kulcs és ujjlenyomat – teljesen offline állapotban.

Ez az eszköz helyileg dekódolja a tanúsítványon vagy a CSR-en belüli mezőket. Nem ellenőrzi a bizalmi láncot, és nem ellenőrzi a visszavonási állapotot (OCSP/CRL) – mindkettő élő hálózati hozzáférést igényel, amit ez az offline eszköz soha nem tesz meg.

Buy Me a Coffee at ko-fi.com
Feldolgozás... 0%
PEM dekódolása
Az ASN.1 struktúra elemzése
Ujjlenyomat számítás
Kész

Eredmény

A tanúsítványok és a tanúsítvány-aláírási kérelmek sűrű, binárisan kódolt dokumentumok – ha beilleszt egyet egy véletlenszerű online dekódolóba, azt jelenti, hogy egy idegen szerverre bízzuk a fájlt, amely tartalmazhatja az Ön belső gazdagépneveit, szervezete hivatalos nevét vagy egy nyilvános kulcsot, amelyet a tanúsító hatóságnak benyújtani készül. Ez az eszköz az X.509-tanúsítványokat és a PKCS#10 CSR-eket teljes egészében a böngésző lapon belül dekódolja: a PEM-szöveg alap64-es dekódolása nyers DER bájtokra történik helyben, mezőről mezőre egy valódi ASN.1 címkehossz-érték-elemzővel haladva, és soha nem kerül továbbításra sehova.

A motorháztető alatt ez nem egy regex trükk vagy egy konzervsablon – ez egy igazi olvasó az RFC 5280 (X.509) és az RFC 2986 (PKCS#10) szabványban meghatározott DER kódolási szabályokhoz: beolvassa az egyes címke bájtokat, dekódolja a rövid és hosszú formátumú hosszokat, ismétlődik SEQUENCE, BITTEGER és hasonló konstrukciókba. STRING, OCTET STRING és OBJECT AZONOSÍTÓ. Az objektumazonosítók nyers bájtokból pontozott jelölésekké alakulnak, és jól ismert értékekhez illeszkednek, így a kimenet számfal helyett olyan ember által olvasható címkéket jelenít meg, mint a CN, O és C névmezőknél, illetve RSA vagy EC a nyilvános kulcsú algoritmusnál.

A tanúsítványból az eszköz kinyeri a verziót, a sorozatszámot, a kibocsátó és a tárgy megkülönböztető nevét, a notBefore/notAfter érvényességi dátumokat (egyértelmű nyelvű érvényes/lejárt/még nem érvényes állapottal), a nyilvános kulcs algoritmusát és méretét – RSA modulus bithosszúság vagy a megnevezett EC görbe – és ha van, akkor az IP-címet, az alternatív neveket tartalmazó e-mail-címet vagy az összes DNS-kiterjesztést, vagy az összes URI-t. borítók. A CSR-ből kivonja a tárgyat, a nyilvános kulcsot és a PKCS#9 extensionRequest attribútumon keresztül kért tárgy alternatív neveit. A pontos DER bájtok valódi SHA-256-os ujjlenyomatát a böngésző natív Web Crypto API-ja számítja ki, és kettősponttal elválasztva jeleníti meg, a legtöbb CA irányítópultján és az openssl kimeneten használt formátumban.

Ez az eszköz szándékosan nem tesz egy dolgot: a bizalmi lánc ellenőrzését vagy a visszavonás állapotának ellenőrzését. Annak megerősítéséhez, hogy egy tanúsítványt megbízható gyökér írt alá, nem járt-e le a láncban, vagy nem OCSP-n vagy CRL-en keresztül vonták vissza, fel kell vennie a kapcsolatot egy élő tanúsító hatósággal vagy az OCSP válaszadóval a hálózaton keresztül – és az ilyen típusú kimenő kéréseknek nincs helye egy offline, az adatvédelem előtt álló dekódolóban. Ez az eszköz pontosan megmondja, hogy mi van a beillesztett tanúsítványban vagy CSR-ben; nem állítja, hogy bíznia kell-e benne.