Dekoder certyfikatów i CSR (X.509 / PKCS#10)
Wklej certyfikat X.509 zakodowany w formacie PEM lub CSR PKCS#10 i zobacz zdekodowane każde pole — temat, wystawca, ważność, numery SAN, klucz publiczny i odcisk palca — całkowicie offline.
Wynik
Certyfikaty i żądania podpisania certyfikatu to gęste dokumenty zakodowane binarnie — wklejenie ich do losowego dekodera online oznacza powierzenie serwerowi obcej osoby pliku, który może zawierać wewnętrzne nazwy hostów, nazwę prawną Twojej organizacji lub klucz publiczny, który masz zamiar przesłać do urzędu certyfikacji. To narzędzie dekoduje certyfikaty X.509 i komunikaty CSR PKCS#10 całkowicie w zakładce przeglądarki: tekst PEM jest lokalnie dekodowany przy użyciu algorytmu Base64 do nieprzetworzonych bajtów DER, przetwarzany pole po polu za pomocą prawdziwego parsera długości znacznika ASN.1 i nigdy nigdzie nie przesyłany.
W skrócie nie jest to sztuczka z regexem ani gotowy szablon — to prawdziwy czytnik reguł kodowania DER zdefiniowanych w RFC 5280 (X.509) i RFC 2986 (PKCS#10): odczytuje każdy bajt znacznika, dekoduje krótkie i długie formy, powraca do konstrukcji SEQUENCE i SET oraz dekoduje typy pierwotne, takie jak INTEGER, BIT STRING, ŁAŃCUCH OKTETOWY i IDENTYFIKATOR OBIEKTU. Identyfikatory obiektów są konwertowane z surowych bajtów na zapis z kropkami i dopasowywane do dobrze znanych wartości, dzięki czemu na wyjściu zamiast ściany liczb pojawiają się czytelne dla człowieka etykiety, takie jak CN, O i C dla pól nazw oraz RSA lub EC dla algorytmu klucza publicznego.
Z certyfikatu narzędzie wyodrębnia wersję, numer seryjny, wydawcę i nazwę wyróżniającą podmiotu, daty ważności notBefore/notAft (z prostym statusem ważny/wygasł/jeszcze nieważny), algorytm klucza publicznego i jego rozmiar — długość bitową modułu RSA lub nazwaną krzywą EC — oraz, jeśli jest obecne, rozszerzenie alternatywnej nazwy podmiotu zawierające listę każdej nazwy DNS, adresu IP, adresu e-mail lub URI objętego certyfikatem. Z żądania CSR wyodrębnia temat, klucz publiczny i wszelkie alternatywne nazwy podmiotu żądane za pośrednictwem atrybutu rozszerzenia PKCS#9. Prawdziwy odcisk palca SHA-256 składający się z dokładnych bajtów DER jest obliczany za pomocą natywnego interfejsu Web Crypto API przeglądarki i wyświetlany w formacie oddzielonym dwukropkami, w tym samym formacie, którego używa większość pulpitów nawigacyjnych urzędu certyfikacji i danych wyjściowych openssl.
Jednej rzeczy to narzędzie celowo nie robi: sprawdza łańcuch zaufania lub sprawdza status unieważnienia. Potwierdzenie, że certyfikat jest podpisany przez zaufanego roota, nie wygasł w łańcuchu ważności lub nie został unieważniony przez OCSP lub listę CRL, wymaga skontaktowania się z działającym urzędem certyfikacji lub obiektem odpowiadającym OCSP za pośrednictwem sieci — a na tego rodzaju żądania wychodzące nie ma miejsca w dekoderze działającym w trybie offline i zapewniającym prywatność. To narzędzie informuje Cię dokładnie, co znajduje się w wklejonym certyfikacie lub CSR; nie zawiera żadnych roszczeń dotyczących tego, czy należy mu ufać.