Decodificador de certificados SSL
Lee un certificado X.509 o una CSR: sujeto, emisor, fechas, dominios y huellas digitales.
Pega un certificado PEM —o una cadena completa, o una solicitud de firma de certificado (CSR)— y verás lo que dice: para quién y por quién se emitió, cuándo caduca, qué dominios cubre, su clave, el algoritmo de firma, las extensiones y las huellas digitales. También funcionan los archivos DER (.der, .cer). El certificado se decodifica en tu navegador y nunca se sube; es gratis y no requiere registro.
Cómo decodificar un certificado SSL
- Pega el texto PEM (-----BEGIN CERTIFICATE-----) o suelta un archivo .pem, .crt, .cer, .der o .csr. El botón Probar un ejemplo carga una cadena de certificados de ejemplo.
- Lee la ficha de cada certificado: caducidad, dominios, emisor y clave. En una cadena, cada ficha indica si lo emitió el certificado siguiente.
- Copia cualquier valor (una huella, el número de serie, la lista de dominios) con su botón Copiar, o descarga un certificado como .pem.
Funciones
- Certificados, cadenas completas, CSR y la salida entera de openssl s_client -showcerts
- PEM, archivos DER (.der, .cer) o DER en Base64 o hexadecimal; hasta 50 certificados a la vez
- Caducidad en UTC con el tiempo restante, sujeto, emisor, dominios (SAN), tipo y tamaño de clave, algoritmo de firma y número de serie
- Extensiones: restricciones básicas, uso de clave, uso extendido de clave, políticas (DV, OV, EV), identificadores de clave y URL de CRL, OCSP y emisor de la CA
- Huellas SHA-256 y SHA-1 y el pin de clave pública (SHA-256, Base64)
- Comprobación de la cadena: si cada certificado lo emitió el siguiente de la lista
- Copia cualquier valor; descarga cada certificado como .pem
¿Es privado?
Sí. El certificado se decodifica con WebAssembly en tu navegador y nunca se sube. Los certificados son públicos de todos modos, pero no pegues claves privadas: el decodificador las rechaza y te lo indica.
Preguntas frecuentes
¿Cómo compruebo cuándo caduca un certificado SSL?
Pégalo aquí: su ficha muestra la fecha «Válido hasta» en UTC y el tiempo que queda, o cuánto hace que caducó. Para obtener los certificados de un sitio, ejecuta openssl s_client -connect example.com:443 -showcerts </dev/null y pega la salida completa: los certificados se extraen de ella.
¿Las huellas coinciden con las que muestran OpenSSL y los navegadores?
Sí. Las huellas SHA-256 y SHA-1 se calculan sobre el certificado completo (DER) y se escriben como pares hexadecimales en mayúsculas separados por dos puntos, el mismo valor que muestra openssl x509 -noout -fingerprint -sha256 y el visor de certificados de un navegador.
¿Comprueba si el certificado es de confianza?
No. Lee lo que dice el certificado. En una cadena comprueba que cada certificado nombra al siguiente como emisor y que sus identificadores de clave coinciden, pero no verifica firmas, revocaciones ni si un navegador confía en la raíz.
¿Puede leer una solicitud de firma de certificado (CSR)?
Sí. Una CSR (-----BEGIN CERTIFICATE REQUEST-----) muestra su sujeto, los dominios que solicita (SAN), los usos de clave, la clave pública y el algoritmo de firma.
¿Cómo convierto un certificado DER a PEM?
Suelta aquí el archivo .der o .cer: se muestra como texto PEM, y Descargar .pem guarda cada certificado como archivo PEM. Con OpenSSL, lo mismo se hace con openssl x509 -inform der -in cert.der -out cert.pem.