0

Descodificador de Certificados e CSRs (X.509 / PKCS#10)

Cole um certificado X.509 ou um CSR PKCS#10 em formato PEM e veja cada campo descodificado — sujeito, emissor, validade, SANs, chave pública e impressão digital — totalmente offline.

🔒 Processado inteiramente em seu navegador – nada que você digita aqui é carregado.

Esta ferramenta descodifica localmente os campos do certificado ou CSR. Não verifica a cadeia de confiança nem o estado de revogação (OCSP/CRL) — ambos exigem acesso à rede em tempo real, algo que esta ferramenta offline nunca faz.

A processar... 0%
A descodificar PEM
A analisar estrutura ASN.1
A calcular impressão digital
Concluído

Resultado

Os certificados e os pedidos de assinatura de certificado são documentos densos e codificados em binário — colar um num descodificador online aleatório significa confiar o ficheiro ao servidor de um estranho, um ficheiro que pode conter os seus hostnames internos, a designação legal da sua organização ou uma chave pública que está prestes a submeter a uma autoridade de certificação. Esta ferramenta descodifica certificados X.509 e CSRs PKCS#10 totalmente dentro do seu navegador: o texto PEM é descodificado de base64 para bytes DER localmente, percorrido campo a campo por um analisador ASN.1 tag-length-value genuíno, e nunca é transmitido para lado nenhum.

Internamente não se trata de um truque com regex nem de um modelo predefinido — é um leitor real das regras de codificação DER definidas na RFC 5280 (X.509) e na RFC 2986 (PKCS#10): lê cada byte de tag, descodifica comprimentos de formato curto e longo, recorre em construções SEQUENCE e SET, e descodifica tipos primitivos como INTEGER, BIT STRING, OCTET STRING e OBJECT IDENTIFIER. Os identificadores de objeto são convertidos de bytes brutos para notação com pontos e comparados com valores conhecidos, para que o resultado mostre etiquetas legíveis como CN, O e C para campos de nome, e RSA ou EC para o algoritmo de chave pública, em vez de uma muralha de números.

A partir de um certificado, a ferramenta extrai a versão, o número de série, os nomes distintivos do emissor e do sujeito, as datas de validade notBefore/notAfter (com um estado em linguagem clara: válido / expirado / ainda não válido), o algoritmo e o tamanho da chave pública — comprimento do módulo RSA ou a curva EC nomeada — e, quando presente, a extensão Subject Alternative Name listando cada nome DNS, endereço IP, email ou URI abrangido pelo certificado. A partir de um CSR, extrai o sujeito, a chave pública e quaisquer Subject Alternative Names pedidos através do atributo extensionRequest PKCS#9. Uma impressão digital SHA-256 genuína dos bytes DER exatos é calculada com a Web Crypto API nativa do navegador e apresentada separada por dois pontos, o mesmo formato usado pela maioria dos painéis de CA e pela saída do openssl.

Há uma coisa que esta ferramenta deliberadamente não faz: verificar uma cadeia de confiança ou o estado de revogação. Confirmar que um certificado é assinado por uma raiz confiável, que não expirou até à raiz ou que não foi revogado via OCSP ou CRL exige contactar uma autoridade de certificação ou um respondedor OCSP em tempo real pela rede — e esse tipo de pedido para o exterior não tem lugar num descodificador offline que prima pela privacidade. Esta ferramenta diz-lhe exatamente o que está dentro do certificado ou CSR que colou; não faz qualquer afirmação sobre se deve ou não confiar nele.