0

Декодер сертифікатів і CSR (X.509 / PKCS#10)

Вставте PEM-кодований сертифікат X.509 або PKCS#10 CSR — і побачите розкодованими всі поля: тему, видавця, термін дії, SAN, відкритий ключ і відбиток, повністю офлайн.

🔒 Обробляється повністю у вашому браузері — те, що ви тут вводите, ніколи не вивантажується.

Цей інструмент локально розшифровує поля всередині сертифіката або CSR. Він не перевіряє ланцюжок довіри та не визначає статус відкликання (OCSP/CRL) — для цього потрібен доступ до мережі, якого цей офлайн-інструмент ніколи не використовує.

Обробка... 0%
Декодування PEM
Аналіз структури ASN.1
Обчислення відбитка
Готово

Результат

Сертифікати й запити на підпис сертифікатів — це щільні, двійково-кодовані документи: вставивши такий у випадковий онлайн-декодер, ви довіряєте чужому серверу файл, який може містити ваші внутрішні імена хостів, юридичну назву організації чи відкритий ключ, що його ви збираєтеся передати центру сертифікації. Цей інструмент розшифровує сертифікати X.509 і PKCS#10 CSR повністю у вкладці вашого браузера: PEM-текст локально декодується з base64 у сирі байти DER, крок за кроком проходить кожне поле справжнім аналізатором ASN.1 «тег-довжина-значення» і ніколи нікуди не передається.

Під капотом тут не трюк із регулярками чи заготовлений шаблон — це справжній зчитувач правил кодування DER, визначених у RFC 5280 (X.509) та RFC 2986 (PKCS#10): він зчитує кожен байт тега, декодує довжину в короткій і довгій формі, рекурсивно занурюється в конструкції SEQUENCE і SET, розшифровує примітивні типи на кшталт INTEGER, BIT STRING, OCTET STRING та OBJECT IDENTIFIER. Ідентифікатори об’єктів перетворюються з необроблених байтів у крапкову нотацію й порівнюються з відомими значеннями, тож результат показує зрозумілі позначки, як-от CN, O та C для полів імен, а також RSA чи EC для алгоритму відкритого ключа, замість стіни чисел.

Із сертифіката інструмент витягує версію, серійний номер, розрізнювальні імена видавця та теми, дати початку й закінчення дії notBefore/notAfter (зі станом «дійсний / протермінований / ще не дійсний» звичайною мовою), алгоритм і розмір відкритого ключа — довжину модуля RSA або названу криву EC — і, за наявності, розширення Subject Alternative Name з переліком усіх DNS-імен, IP-адрес, адрес електронної пошти чи URI, які охоплює сертифікат. Із CSR він виділяє тему, відкритий ключ та всі альтернативні імена теми, запитані через атрибут PKCS#9 extensionRequest. Справжній відбиток SHA-256 з точних байтів DER обчислюється нативним Web Crypto API браузера й виводиться через двокрапку — у тому самому форматі, що його показують більшість панелей керування ЦС та вивід openssl.

Чого цей інструмент свідомо не робить: він не перевіряє ланцюжок довіри та не визначає статус відкликання. Підтвердження того, що сертифікат підписаний довіреним коренем, не протермінований по всьому ланцюжку й не відкликаний через OCSP чи CRL, потребує зв’язку з діючим центром сертифікації або OCSP-відповідачем через мережу — а таким вихідним запитам не місце в офлайн-декодері, для якого приватність понад усе. Інструмент показує вам усе, що знаходиться в сертифікаті чи CSR, який ви вставили; він не робить жодних заяв щодо того, чи варто йому довіряти.