Certifikat- och CSR-avkodare (X.509 / PKCS#10)
Klistra in ett PEM-kodat X.509-certifikat eller PKCS#10 CSR och se alla avkodade fält – ämne, utfärdare, giltighet, SAN, offentlig nyckel och fingeravtryck – helt offline.
Resultat
Certifikat och certifikatsigneringsförfrågningar är täta, binärkodade dokument – att klistra in ett i en slumpmässig onlineavkodare innebär att lita på en främlings server med en fil som kan innehålla dina interna värdnamn, din organisations juridiska namn eller en offentlig nyckel som du håller på att skicka till en certifikatutfärdare. Det här verktyget avkodar X.509-certifikat och PKCS#10 CSR:er helt och hållet i din webbläsarflik: PEM-texten är base64-avkodad till råa DER-bytes lokalt, går fält för fält med en äkta ASN.1-tagglängdsvärde-parser och sänds aldrig någonstans.
Under huven är detta inte ett regex-trick eller en standardmall – det är en riktig läsare för DER-kodningsreglerna definierade i RFC 5280 (X.509) och RFC 2986 (PKCS#10): den läser varje taggbyte, avkodar kortformiga och långa formlängder, återgår till SEQUENCE, STRING och konstruktionstyperna INTEGER, PRImitive och decode. OCTET STRING och OBJEKTIDENTIFIERARE. Objektidentifierare konverteras från råbyte till prickad notation och matchas mot välkända värden, så utdata visar läsbara etiketter som CN, O och C för namnfält och RSA eller EC för den offentliga nyckelalgoritmen, istället för en vägg av siffror.
Från ett certifikat extraherar verktyget version, serienummer, utfärdare och ämnes särskiljande namn, notBefore/notAfter giltighetsdatum (med en vanlig giltig/förfallen/ej giltig status), den offentliga nyckelalgoritmen och storleken – RSA-modulens bitlängd eller den namngivna EC-kurvan – och varje alternativt namn, IP-adress, IP-adress eller filnamnstillägg. certifikat omfattar. Från en CSR extraherar den ämnet, den offentliga nyckeln och alla alternativa ämnesnamn som begärs via attributet PKCS#9 extensionRequest. Ett äkta SHA-256-fingeravtryck av exakta DER-bytes beräknas med webbläsarens inbyggda Web Crypto API och visas kolonseparerat, samma format som de flesta CA-dashboards och openssl-utdata använder.
En sak som det här verktyget medvetet inte gör: verifiera en förtroendekedja eller kontrollera återkallelsestatus. Bekräftelse av att ett certifikat är signerat av en betrodd rot, inte har löpt ut i kedjan eller inte har återkallats via OCSP eller en CRL kräver att du kontaktar en live certifikatutfärdare eller OCSP-svarare över nätverket – och den typen av utgående begäran har ingen plats i en offline-avkodare som är först med sekretess. Det här verktyget berättar exakt vad som finns inuti certifikatet eller CSR du klistrade in; det gör inga anspråk på om du ska lita på det.