Sertifikat- og CSR-dekoder (X.509 / PKCS#10)
Lim inn et PEM-kodet X.509-sertifikat eller PKCS#10 CSR og se hvert felt som er dekodet – emne, utsteder, gyldighet, SAN-er, offentlig nøkkel og fingeravtrykk – helt offline.
Resultat
Sertifikater og sertifikatsigneringsforespørsler er tette, binærkodede dokumenter – å lime inn et i en tilfeldig nettdekoder betyr å stole på en fremmeds server med en fil som kan inneholde dine interne vertsnavn, organisasjonens juridiske navn eller en offentlig nøkkel du er i ferd med å sende til en sertifiseringsinstans. Dette verktøyet dekoder X.509-sertifikater og PKCS#10 CSR-er helt inne i nettleserfanen din: PEM-teksten er base64-dekodet til rå DER-byte lokalt, går felt for felt med en ekte ASN.1-taglengdeverdi-parser, og blir aldri overført noe sted.
Under panseret er dette ikke et regex-triks eller en hermetisk mal – det er en ekte leser for DER-kodingsreglene definert i RFC 5280 (X.509) og RFC 2986 (PKCS#10): den leser hver tagbyte, dekoder kort- og langformslengder, går tilbake til SEQUENCE, STRINGIT- og konstruksjonstyper, PRIMITT og STRINGIT. OCTET STRING og OBJEKTIDENTIFIKASJON. Objektidentifikatorer konverteres fra råbyte til prikkete notasjon og matches mot velkjente verdier, slik at utdataene viser menneskelesbare etiketter som CN, O og C for navnefelt, og RSA eller EC for den offentlige nøkkelalgoritmen, i stedet for en vegg av tall.
Fra et sertifikat trekker verktøyet ut versjonen, serienummeret, utstederens og emnets særskilte navn, notBefore/notEtter gyldighetsdatoer (med en klarspråklig gyldig/utløpt/ikke-ennå-gyldig status), den offentlige nøkkelalgoritmen og størrelsen – RSA-modulens bitlengde eller den navngitte EC-kurven – og, når den er tilstede, navn, e-postadresse, undernavn, e-postadresse eller utvidelse. sertifikatet dekker. Fra en CSR trekker den ut emnet, den offentlige nøkkelen og eventuelle Subject Alternative Names forespurt gjennom PKCS#9 extensionRequest-attributtet. Et ekte SHA-256-fingeravtrykk av de eksakte DER-bytene beregnes med nettleserens native Web Crypto API og vises kolonseparert, samme format som de fleste CA-dashboards og openssl-utdata bruker.
En ting dette verktøyet bevisst ikke gjør: verifisere en tillitskjede eller sjekke tilbakekallingsstatus. Bekreftelse av at et sertifikat er signert av en pålitelig rot, ikke har utløpt i kjeden, eller ikke har blitt tilbakekalt via OCSP eller en CRL, krever at du kontakter en live sertifiseringsmyndighet eller OCSP-responder over nettverket – og den typen utgående forespørsel har ingen plass i en offline, personvern-først dekoder. Dette verktøyet forteller deg nøyaktig hva som er inne i sertifikatet eller CSR du limte inn; den gir ingen krav om du skal stole på den.