- Accueil
- Chiffrement
- Décodeur de certificat
Décodeur de certificat SSL
Lisez un certificat X.509 ou une CSR : sujet, émetteur, dates, domaines et empreintes.
Collez un certificat PEM – ou une chaîne entière, ou une demande de signature de certificat (CSR) – et voyez ce qu’il contient : à qui et par qui il a été délivré, quand il expire, quels domaines il couvre, sa clé, son algorithme de signature, ses extensions et ses empreintes. Les fichiers DER (.der, .cer) fonctionnent aussi. Le certificat est décodé dans votre navigateur et n’est jamais envoyé. C’est gratuit et sans inscription.
Comment décoder un certificat SSL
- Collez le texte PEM (-----BEGIN CERTIFICATE-----), ou déposez un fichier .pem, .crt, .cer, .der ou .csr. « Essayer un exemple » affiche une chaîne d’exemple.
- Lisez la fiche de chaque certificat : expiration, domaines, émetteur et clé. Dans une chaîne, chaque fiche indique si le certificat suivant l’a émis.
- Copiez n’importe quelle valeur – une empreinte, le numéro de série, la liste des domaines – avec son bouton « Copier », ou téléchargez un certificat en .pem.
Fonctionnalités
- Certificats, chaînes entières, CSR et sortie complète d’openssl s_client -showcerts
- PEM, fichiers DER (.der, .cer) ou DER en Base64 ou en hexadécimal ; jusqu’à 50 certificats à la fois
- Expiration en UTC avec le temps restant, sujet, émetteur, domaines (SAN), type et taille de clé, algorithme de signature et numéro de série
- Extensions : contraintes de base, usage de la clé, usage étendu de la clé, politiques (DV, OV, EV), identifiants de clé, URL de CRL, d’OCSP et de l’émetteur de l’AC
- Empreintes SHA-256 et SHA-1, et empreinte d’épinglage de la clé publique (SHA-256, Base64)
- Vérification de la chaîne : chaque certificat a-t-il été émis par le suivant dans la liste ?
- Copie de n’importe quelle valeur ; téléchargement de chaque certificat en .pem
Est-ce confidentiel ?
Oui. Le certificat est décodé par WebAssembly dans votre navigateur et n’est jamais envoyé. Les certificats sont de toute façon publics, mais ne collez pas de clé privée : le décodeur la refuse et vous le signale.
Questions fréquentes
Comment vérifier la date d’expiration d’un certificat SSL ?
Collez-le ici : sa fiche indique la date « Valide jusqu’au » en UTC et le temps restant, ou depuis combien de temps il a expiré. Pour obtenir les certificats d’un site, lancez openssl s_client -connect example.com:443 -showcerts </dev/null et collez toute la sortie : les certificats y sont repérés automatiquement.
Les empreintes correspondent-elles à celles d’OpenSSL et des navigateurs ?
Oui. Les empreintes SHA-256 et SHA-1 sont calculées sur le certificat entier (DER) et écrites en paires hexadécimales majuscules séparées par des deux-points : c’est la même valeur que celle qu’affichent openssl x509 -noout -fingerprint -sha256 et la visionneuse de certificats d’un navigateur.
Vérifie-t-il que le certificat est de confiance ?
Non. Il lit ce que dit le certificat. Dans une chaîne, il vérifie que chaque certificat désigne le suivant comme émetteur et que leurs identifiants de clé concordent, mais il ne vérifie ni les signatures, ni la révocation, ni si un navigateur fait confiance à la racine.
Peut-il lire une demande de signature de certificat (CSR) ?
Oui. Une CSR (-----BEGIN CERTIFICATE REQUEST-----) affiche son sujet, les domaines demandés (SAN), les usages de la clé, la clé publique et l’algorithme de signature.
Comment convertir un certificat DER en PEM ?
Déposez le fichier .der ou .cer ici : il s’affiche en texte PEM, et « Télécharger .pem » enregistre chaque certificat en fichier PEM. Avec OpenSSL, l’équivalent est openssl x509 -inform der -in cert.der -out cert.pem.