0

证书和 CSR 解码器 (X.509 / PKCS#10)

粘贴 PEM 编码的 X.509 证书或 PKCS#10 CSR,并查看解码的每个字段 - 主题、颁发者、有效性、SAN、公钥和指纹 - 完全离线。

该工具在本地解码证书或 CSR 内的字段。它不验证信任链,也不检查吊销状态(OCSP/CRL)——两者都需要实时网络访问,而这个离线工具永远不会做到这一点。

Buy Me a Coffee at ko-fi.com
处理中... 0%
解码PEM
解析 ASN.1 结构
计算指纹
完成

结果

证书和证书签名请求是密集的二进制编码文档 - 将其粘贴到随机在线解码器中意味着信任陌生人的服务器,该服务器的文件可以包含您的内部主机名、组织的合法名称或您要提交给证书颁发机构的公钥。该工具完全在浏览器选项卡内解码 X.509 证书和 PKCS#10 CSR:PEM 文本在本地进行 base64 解码为原始 DER 字节,使用真正的 ASN.1 标记长度值解析器逐个字段进行解析,并且从不传输到任何地方。

在幕后,这不是正则表达式技巧或预设模板 - 它是 RFC 5280 (X.509) 和 RFC 2986 (PKCS#10) 中定义的 DER 编码规则的真正读取器:它读取每个标签字节,解码短格式和长格式长度,递归到 SEQUENCE 和 SET 结构,并解码基本类型,如 INTEGER、BIT STRING、OCTET STRING 和对象标识符。对象标识符从原始字节转换为点分符号,并与众所周知的值进行匹配,因此输出显示人类可读的标签,例如用于名称字段的 CN、O 和 C,以及用于公钥算法的 RSA 或 EC,而不是数字墙。

该工具从证书中提取版本、序列号、颁发者和主题专有名称、有效日期之前/之后(具有简单语言的有效/过期/尚未有效状态)、公钥算法和大小(RSA 模数位长度或指定的 EC 曲线),以及列出证书涵盖的每个 DNS 名称、IP 地址、电子邮件或 URI(如果存在)的主题备用名称扩展。它从 CSR 中提取主题、公钥以及通过 PKCS#9 扩展请求属性请求的任何主题备用名称。确切 DER 字节的真正 SHA-256 指纹是使用浏览器的本机 Web Crypto API 计算的,并以冒号分隔显示,与大多数 CA 仪表板和 openssl 输出使用的格式相同。

该工具故意不做一件事:验证信任链或检查吊销状态。确认证书是由受信任的根签署的、尚未在链上过期或者尚未通过 OCSP 或 CRL 撤销,需要通过网络联系实时证书颁发机构或 OCSP 响应者,而这种出站请求在离线、隐私优先的解码器中没有立足之地。该工具可以准确告诉您粘贴的证书或 CSR 中的内容;它没有声明您是否应该信任它。