Certificat și decodor CSR (X.509 / PKCS#10)
Lipiți un certificat X.509 codificat PEM sau PKCS#10 CSR și vedeți fiecare câmp decodat - subiect, emitent, valabilitate, SAN-uri, cheie publică și amprentă - complet offline.
Rezultat
Certificatele și cererile de semnare a certificatelor sunt documente dense, codificate binar - inserarea unuia într-un decodor online aleatoriu înseamnă să ai încredere în serverul unui străin cu un fișier care poate conține numele de gazdă interne, numele legal al organizației tale sau o cheie publică pe care urmează să o trimiți unei autorități de certificare. Acest instrument decodifică certificatele X.509 și CSR-urile PKCS#10 în întregime în fila browserului dvs.: textul PEM este decodificat în baza 64 în octeți DER bruti la nivel local, parcurs câmp cu câmp cu un parser autentic pentru lungimea etichetei ASN.1 și nu este transmis niciodată nicăieri.
Sub capotă, acesta nu este un truc regex sau un șablon prelungit - este un cititor real pentru regulile de codificare DER definite în RFC 5280 (X.509) și RFC 2986 (PKCS#10): citește fiecare octet de etichetă, decodifică lungimi de formă scurtă și lungă, recursează în secvențe, tipuri și decodificări primitive precum B. ȘIR, ȘIR DE OCTET și IDENTIFICATOR DE OBIECT. Identificatorii de obiect sunt convertiți din octeți bruti în notații punctate și potriviți cu valori binecunoscute, astfel încât rezultatul arată etichete care pot fi citite de om, cum ar fi CN, O și C pentru câmpurile de nume și RSA sau EC pentru algoritmul cheii publice, în loc de un zid de numere.
Dintr-un certificat, instrumentul extrage versiunea, numărul de serie, numele distinctive ale emitentului și al subiectului, nu Înainte/nuDupă datele de valabilitate (cu un statut în limbaj simplu valid/expirat/încă nu valid), algoritmul și dimensiunea cheii publice - lungimea biților modulului RSA sau curba EC numită - și, atunci când este prezent, adresa IP a fiecărei nume de e-mail sau extensie de e-mail. acoperă. Dintr-un CSR, extrage subiectul, cheia publică și orice nume alternative de subiect solicitate prin atributul extensionRequest PKCS#9. O amprentă digitală SHA-256 autentică a octeților DER exacti este calculată cu API-ul Web Crypto nativ al browserului și este afișată separată prin două puncte, în același format utilizat de majoritatea tablourilor de bord CA și openssl.
Un lucru pe care acest instrument nu îl face în mod deliberat: să verifice un lanț de încredere sau să verifice starea de revocare. Confirmarea faptului că un certificat este semnat de o rădăcină de încredere, că nu a expirat în lanț sau nu a fost revocat prin OCSP sau un CRL necesită contactarea unei autorități de certificare live sau a unui răspuns OCSP prin rețea - și acest tip de solicitare de ieșire nu are locul într-un decodor offline, pe primul loc pentru confidențialitate. Acest instrument vă spune exact ce se află în certificatul sau CSR pe care l-ați lipit; nu pretinde dacă ar trebui să ai încredere în el.