Certificaat & MVO-decoder (X.509 / PKCS#10)
Plak een PEM-gecodeerd X.509-certificaat of PKCS#10 CSR en bekijk elk veld gedecodeerd (onderwerp, uitgever, geldigheid, SAN's, openbare sleutel en vingerafdruk) volledig offline.
Resultaat
Certificaten en certificaatondertekeningsverzoeken zijn compacte, binair gecodeerde documenten. Als u er één in een willekeurige online decoder plakt, betekent dit dat u de server van een vreemde toevertrouwt met een bestand dat uw interne hostnamen, de wettelijke naam van uw organisatie of een openbare sleutel kan bevatten die u op het punt staat in te dienen bij een certificeringsinstantie. Deze tool decodeert X.509-certificaten en PKCS#10 CSR's volledig binnen uw browsertabblad: de PEM-tekst wordt lokaal base64-gedecodeerd naar onbewerkte DER-bytes, veld voor veld doorlopen met een echte ASN.1-taglengte-waarde-parser, en nooit ergens anders verzonden.
Onder de motorkap is dit geen regex-truc of standaardsjabloon - het is een echte lezer voor de DER-coderingsregels gedefinieerd in RFC 5280 (X.509) en RFC 2986 (PKCS#10): het leest elke tagbyte, decodeert korte en lange lengtes, recurseert in SEQUENCE- en SET-constructies, en decodeert primitieve typen zoals INTEGER, BIT STRING, OCTET STRING en OBJECT-IDENTIFICATIE. Object-ID's worden omgezet van onbewerkte bytes naar een gestippelde notatie en vergeleken met bekende waarden, zodat de uitvoer voor mensen leesbare labels toont, zoals CN, O en C voor naamvelden, en RSA of EC voor het algoritme voor de openbare sleutel, in plaats van een muur van cijfers.
Uit een certificaat haalt de tool de versie, het serienummer, de uitgever en de onderscheidende namen van het onderwerp, notBefore/notAfter geldigheidsdata (met een in begrijpelijke taal geldige/verlopen/nog niet geldige status), het algoritme en de grootte van de publieke sleutel – RSA-modulus bitlengte of de benoemde EC-curve – en, indien aanwezig, de Subject Alternative Name-extensie met een lijst van elke DNS-naam, IP-adres, e-mail of URI die het certificaat dekt. Uit een CSR worden het onderwerp, de openbare sleutel en alle alternatieve namen van het onderwerp opgehaald die zijn aangevraagd via het kenmerk PKCS#9 extensionRequest. Een echte SHA-256-vingerafdruk van de exacte DER-bytes wordt berekend met de eigen Web Crypto API van de browser en wordt door dubbele punten gescheiden weergegeven, hetzelfde formaat dat de meeste CA-dashboards en openssl-uitvoer gebruiken.
Eén ding doet deze tool bewust niet: een vertrouwensketen verifiëren of de intrekkingsstatus controleren. Om te bevestigen dat een certificaat is ondertekend door een vertrouwde root, niet is verlopen in de keten, of niet is ingetrokken via OCSP of een CRL, moet er via het netwerk contact worden opgenomen met een live certificeringsinstantie of OCSP-responder - en voor dat soort uitgaande verzoeken hoort geen plaats in een offline, op privacy gerichte decoder. Deze tool vertelt u precies wat er in het certificaat of de CSR staat die u hebt geplakt; het beweert niet of u het moet vertrouwen.