Certificaat- & CSR-decoder (X.509 / PKCS#10)
Plak een PEM-gecodeerd X.509-certificaat of een PKCS#10 CSR en bekijk elk veld gedecodeerd – onderwerp, uitgever, geldigheid, SAN's, publieke sleutel en vingerafdruk – volledig offline.
🔒 Wordt volledig in uw browser verwerkt. Niets wat u hier invoert, wordt ooit geüpload.
Resultaat
Certificaten en certificaataanvragen zijn compacte, binair gecodeerde documenten – er eentje in een willekeurige online decoder plakken betekent dat u de server van een vreemde vertrouwt met een bestand dat uw interne hostnamen, de juridische naam van uw organisatie of een publieke sleutel die u op het punt staat bij een certificaatautoriteit in te dienen, kan bevatten. Deze tool decodeert X.509-certificaten en PKCS#10 CSR's volledig in uw browsertabblad: de PEM-tekst wordt lokaal base64-gedecodeerd naar ruwe DER-bytes, veld voor veld doorlopen met een echte ASN.1-tag-lengte-waarde-parser en nergens naartoe verzonden.
Onder de motorkap is dit geen regex-truc of een vast sjabloon – het is een echte lezer voor de DER-coderingsregels zoals gedefinieerd in RFC 5280 (X.509) en RFC 2986 (PKCS#10): hij leest elke tagbyte, decodeert korte- en lange-vormlengtes, springt recursief in SEQUENCE- en SET-constructies en decodeert primitieve typen zoals INTEGER, BIT STRING, OCTET STRING en OBJECT IDENTIFIER. Objectidentifiers worden van ruwe bytes omgezet naar puntnotatie en vergeleken met bekende waarden, zodat de uitvoer menselijk leesbare labels toont zoals CN, O en C voor naamvelden en RSA of EC voor het publieke-sleutelalgoritme, in plaats van een muur van getallen.
Uit een certificaat haalt de tool de versie, het serienummer, de DN's van uitgever en onderwerp, de geldigheidsdata notBefore/notAfter (met een gewone-taalstatus geldig/verlopen/nog-niet-geldig), het algoritme en de grootte van de publieke sleutel – RSA-modulusbitlengte of de benoemde EC-curve – en, indien aanwezig, de Subject Alternative Name-extensie met elke DNS-naam, elk IP-adres, e-mailadres of URI die het certificaat dekt. Uit een CSR haalt hij het onderwerp, de publieke sleutel en alle Subject Alternative Names die via het PKCS#9 extensionRequest-attribuut worden aangevraagd. Een echte SHA-256-vingerafdruk van de exacte DER-bytes wordt berekend met de native Web Crypto API van de browser en weergegeven met dubbele punten als scheidingsteken, hetzelfde formaat dat de meeste CA-dashboards en openssl-uitvoer gebruiken.
Eén ding dat deze tool bewust niet doet: een vertrouwensketen verifiëren of de intrekkingsstatus controleren. Bevestigen dat een certificaat is ondertekend door een vertrouwde root, niet is verlopen in de keten of niet is ingetrokken via OCSP of een CRL, vereist contact met een live certificaatautoriteit of OCSP-responder via het netwerk – en dat soort uitgaande verzoeken horen niet thuis in een offline, privacy-eerst decoder. Deze tool vertelt u precies wat er in het certificaat of de CSR zit die u hebt geplakt; hij doet geen uitspraak of u het zou moeten vertrouwen.