Декодер сертифікатів і CSR (X.509 / PKCS#10)
Вставте сертифікат X.509 або запит CSR PKCS#10 у форматі PEM і побачте кожне поле розшифрованим — суб'єкт, видавця, термін дії, SAN, публічний ключ і відбиток — повністю офлайн.
Результат
Сертифікати та запити на підпис сертифіката — це щільно закодовані бінарні документи: вставити такий у випадковий онлайн-декодер означає довірити чужому серверу файл, що може містити внутрішні імена хостів вашої мережі, юридичну назву організації або публічний ключ, який ви ось-ось надішлете центру сертифікації. Цей інструмент розшифровує сертифікати X.509 і запити CSR PKCS#10 повністю у вкладці вашого браузера: текст PEM локально декодується з base64 у сирі байти DER, обходиться поле за полем справжнім парсером тип-довжина-значення ASN.1 і ніколи нікуди не передається.
Під капотом це не хитрість із регулярними виразами й не готовий шаблон — це реальний зчитувач правил кодування DER, визначених у RFC 5280 (X.509) і RFC 2986 (PKCS#10): він читає кожен байт тегу, декодує короткі й довгі форми довжини, рекурсивно заходить у конструкції SEQUENCE і SET, декодує примітивні типи на кшталт INTEGER, BIT STRING, OCTET STRING та OBJECT IDENTIFIER. Ідентифікатори об'єктів перетворюються із сирих байтів у нотацію через крапки й зіставляються з відомими значеннями, тож результат показує зрозумілі мітки на кшталт CN, O і C для полів імені та RSA чи EC для алгоритму публічного ключа замість стіни цифр.
Із сертифіката інструмент витягує версію, серійний номер, розрізнені імена видавця й суб'єкта, дати дії notBefore/notAfter (зі статусом дійсний/прострочений/ще не дійсний простою мовою), алгоритм і розмір публічного ключа — довжину модуля RSA в бітах чи назву кривої EC — і, якщо присутнє, розширення альтернативних імен суб'єкта з переліком усіх DNS-імен, IP-адрес, email чи URI, які покриває сертифікат. Із CSR інструмент витягує суб'єкт, публічний ключ і будь-які запитані альтернативні імена суб'єкта через атрибут extensionRequest PKCS#9. Справжній SHA-256-відбиток точних байтів DER обчислюється нативним Web Crypto API браузера й показується через двокрапки — у тому ж форматі, що й більшість панелей CA та вивід openssl.
Одне, чого цей інструмент свідомо не робить: перевірка ланцюжка довіри чи статусу відкликання. Підтвердження, що сертифікат підписаний довіреним кореневим центром, не прострочений вище по ланцюжку чи не відкликаний через OCSP чи CRL, вимагає звернення до живого центру сертифікації чи OCSP-відповідача через мережу — і такому вихідному запиту немає місця в офлайн-декодері, орієнтованому на приватність. Цей інструмент показує точно, що всередині вставленого вами сертифіката чи CSR; він не робить жодних тверджень про те, чи варто йому довіряти.