Razčlenjevalnik certifikatov in CSR (X.509 / PKCS#10)
Prilepite PEM-kodiran certifikat X.509 ali CSR PKCS#10 in si oglejte vsa razčlenjena polja – zadevo, izdajatelja, veljavnost, SAN-e, javni ključ in prstni odtis – povsem brez povezave.
🔒 V celoti obdelano v vašem brskalniku – nič, kar tukaj vnesete, ni nikoli naloženo.
Rezultat
Certifikati in zahteve za podpis certifikatov so gosti, binarno kodirani dokumenti – če jih prilepite v naključni spletni razčlenjevalnik, to pomeni, da zaupate neznanemu strežniku datoteko, ki lahko vsebuje vaša notranja imena gostiteljev, pravno ime vaše organizacije ali javni ključ, ki ga boste predložili overitelju. To orodje razčleni certifikate X.509 in CSR PKCS#10 v celoti znotraj zavihka vašega brskalnika: besedilo PEM se lokalno dekodira iz base64 v neobdelane bajte DER, polje za poljem ga prebere pristni razčlenjevalnik ASN.1 po sistemu oznaka-dolžina-vrednost in se nikamor ne prenaša.
Pod pokrovom to ni regularni izraz ali vnaprej pripravljena predloga – gre za resnični bralnik za pravila kodiranja DER, opredeljena v RFC 5280 (X.509) in RFC 2986 (PKCS#10): prebere vsak bajt oznake, dekodira kratko in dolgo obliko dolžine, se rekurzivno spusti v konstrukcije SEQUENCE in SET ter dekodira primitivne tipe, kot so INTEGER, BIT STRING, OCTET STRING in OBJECT IDENTIFIER. Identifikatorji objektov se iz neobdelanih bajtov pretvorijo v zapis s pikami in primerjajo z znanimi vrednostmi, tako da izpis pokaže človeku berljive oznake, kot so CN, O in C za polja z imeni ter RSA ali EC za algoritem javnega ključa, namesto zidu številk.
Iz certifikata orodje izlušči različico, serijsko številko, razlikovalna imena izdajatelja in zadeve, datuma veljavnosti notBefore/notAfter (s statusom veljaven/potekel/še-ne-veljaven v preprostem jeziku), algoritem in velikost javnega ključa – dolžino modula RSA ali imenovano krivuljo EC – ter, kadar je prisotna, razširitev Subject Alternative Name z navedbo vseh imen DNS, naslovov IP, e-pošte ali URI, ki jih certifikat pokriva. Iz CSR izlušči zadevo, javni ključ in morebitna nadomestna imena zadeve, zahtevana prek atributa razširitve PKCS#9 extensionRequest. Pristni prstni odtis SHA-256 točno tistih bajtov DER se izračuna z brskalnikovim izvornim spletnim API-jem za kriptografijo in prikaže z dvopičji, v enaki obliki, kot jo uporablja večina nadzornih plošč overiteljev in izhod openssl.
Ena stvar, ki je to orodje namenoma ne počne: ne preverja verige zaupanja ali statusa preklica. Potrditev, da je certifikat podpisan s strani zaupanja vrednega korena, da ni potekel v verigi ali da ni bil preklican prek OCSP ali CRL, zahteva vzpostavitev stika z aktivnim overiteljem ali odzivnikom OCSP prek omrežja – in takšne vrste odhodnih zahtev ni v brezpovezavnem razčlenjevalniku, ki na prvo mesto postavlja zasebnost. To orodje vam pove točno to, kar je v certifikatu ali CSR, ki ste ga prilepili; ne trdi ničesar o tem, ali bi mu morali zaupati.