0

Certificado e decodificador CSR (X.509 / PKCS#10)

Cole um certificado X.509 codificado em PEM ou CSR PKCS#10 e veja todos os campos decodificados — assunto, emissor, validade, SANs, chave pública e impressão digital — totalmente offline.

Esta ferramenta decodifica os campos dentro do certificado ou CSR localmente. Ele não verifica a cadeia de confiança e não verifica o status de revogação (OCSP/CRL) — ambos exigem acesso à rede em tempo real, o que esta ferramenta offline nunca faz.

Buy Me a Coffee at ko-fi.com
Processando... 0%
Decodificando PEM
Analisando a estrutura ASN.1
Computando impressão digital
Concluído

Resultado

Certificados e solicitações de assinatura de certificados são documentos densos e codificados em binário – colar um em um decodificador on-line aleatório significa confiar no servidor de um estranho um arquivo que pode conter seus nomes de host internos, o nome legal da sua organização ou uma chave pública que você está prestes a enviar a uma autoridade de certificação. Esta ferramenta decodifica certificados X.509 e CSRs PKCS # 10 inteiramente dentro da guia do navegador: o texto PEM é decodificado em base64 para bytes DER brutos localmente, percorrido campo por campo com um analisador de valor de comprimento de tag ASN.1 genuíno e nunca transmitido a lugar nenhum.

Nos bastidores, este não é um truque de regex ou um modelo enlatado - é um leitor real para as regras de codificação DER definidas em RFC 5280 (X.509) e RFC 2986 (PKCS # 10): ele lê cada byte de tag, decodifica comprimentos de formato curto e longo, recorre a construções SEQUENCE e SET e decodifica tipos primitivos como INTEGER, BIT STRING, OCTET STRING e IDENTIFICADOR DE OBJETO. Os identificadores de objeto são convertidos de bytes brutos em notação pontilhada e comparados com valores conhecidos, de modo que a saída mostra rótulos legíveis como CN, O e C para campos de nome e RSA ou EC para o algoritmo de chave pública, em vez de uma parede de números.

De um certificado, a ferramenta extrai a versão, o número de série, os nomes distintos do emissor e do sujeito, as datas de validade notBefore/notAfter (com um status válido/expirado/ainda não válido em linguagem simples), o algoritmo e o tamanho da chave pública — comprimento de bits do módulo RSA ou a curva EC nomeada — e, quando presente, a extensão Nome Alternativo do Assunto listando cada nome DNS, endereço IP, e-mail ou URI que o certificado cobre. De um CSR, ele extrai o assunto, a chave pública e quaisquer nomes alternativos de assunto solicitados por meio do atributo PKCS#9 extensionRequest. Uma impressão digital SHA-256 genuína dos bytes DER exatos é calculada com a API Web Crypto nativa do navegador e mostrada separada por dois pontos, o mesmo formato que a maioria dos painéis de CA e saída openssl usam.

Uma coisa que esta ferramenta deliberadamente não faz: verificar uma cadeia de confiança ou verificar o status de revogação. A confirmação de que um certificado foi assinado por uma raiz confiável, não expirou na cadeia ou não foi revogado via OCSP ou uma CRL requer entrar em contato com uma autoridade de certificação ativa ou respondente OCSP pela rede – e esse tipo de solicitação de saída não tem lugar em um decodificador off-line que prioriza a privacidade. Esta ferramenta informa exatamente o que está dentro do certificado ou CSR que você colou; não afirma se você deve confiar nele.