Декодер сертификата и CSR-ова (X.509 / PKCS#10)
Налепите PEM-кодирани X.509 сертификат или PKCS#10 CSR и погледајте свако декодирано поље — власник, издавалац, рок важења, алтернативна имена, јавни кључ и отисак — потпуно офлајн.
🔒 У потпуности се обрађује у вашем претраживачу — ништа што овде унесете се никада не отпрема.
Резултат
Сертификати и захтеви за потписивање сертификата су густи, бинарно кодирани документи — налепити их у произвољни онлајн декодер значи поверити серверу странца датотеку која може садржати Ваша интерна имена хостова, правно име Ваше организације или јавни кључ који сте спремни да проследите сертификационом телу. Овај алат декодира X.509 сертификате и PKCS#10 CSR-ове у потпуности унутар Вашег прегледача: PEM текст се локално декодира из base64 у сирове DER бајтове, пролази поље по поље правим ASN.1 таг-дужина-вредност парсером и никад се нигде не шаље.
Испод хаубе ово није regex трик нити калуп — то је прави читач за правила DER кодирања дефинисана у RFC 5280 (X.509) и RFC 2986 (PKCS#10): чита сваки бајт тага, декодира дужине у кратком и дугом облику, залази у SEQUENCE и SET конструкције и декодира примитивне типове као што су INTEGER, BIT STRING, OCTET STRING и OBJECT IDENTIFIER. Идентификатори објеката се претварају из сирових бајтова у нотацију са тачкама и пореде са познатим вредностима, тако да излаз приказује читљиве ознаке попут CN, O и C за поља имена и RSA или EC за алгоритам јавног кључа, уместо зида бројева.
Из сертификата, алат извлачи верзију, серијски број, имена власника и издаваоца (distinguished names), датуме важења notBefore/notAfter (са статусом на обичном језику: важећи/истекао/још не важи), алгоритам и величину јавног кључа — дужину RSA модула у битовима или назив EC криве — и, када је присутно, екстензију Subject Alternative Name са списком свих DNS имена, IP адреса, имејлова или URI-ја које сертификат покрива. Из CSR-а извлачи власника, јавни кључ и све захтеване алтернативне називе преко атрибута PKCS#9 extensionRequest. Прави SHA-256 отисак тачних DER бајтова израчунат је уз помоћ уграђеног Web Crypto API-ја прегледача и приказан раздвојен двотачкама, у истом формату који користе контролне табле сертификационих тела и излаз алатке openssl.
Једну ствар овај алат намерно не ради: не верификује ланац поверења нити проверава статус опозива. Потврда да је сертификат потписан од поверљивог корена, да није истекао у ланцу или да није опозван путем OCSP-а или CRL-а захтева контактирање активног сертификационог тела или OCSP одговарача преко мреже — а та врста одлазног захтева нема места у офлајн, приватности посвећеном декодеру. Овај алат Вам говори тачно шта се налази унутар сертификата или CSR-а који сте налепили; не тврди ништа о томе да ли треба да му верујете.