Toolonit
  1. Início
  2. Criptografia
  3. Decodificador de certificados

Decodificador de certificado SSL

Leia um certificado X.509 ou CSR: titular, emissor, datas, domínios e impressões digitais.

Cole um certificado PEM — ou uma cadeia inteira, ou uma solicitação de assinatura de certificado (CSR) — e veja o que ele diz: para quem e por quem foi emitido, quando expira, quais domínios cobre, sua chave, o algoritmo de assinatura, as extensões e as impressões digitais. Arquivos DER (.der, .cer) também funcionam. O certificado é decodificado no seu navegador e nunca é enviado; é grátis e não exige cadastro.

Como decodificar um certificado SSL

  1. Cole o texto PEM (-----BEGIN CERTIFICATE-----) ou solte um arquivo .pem, .crt, .cer, .der ou .csr. Testar com um exemplo mostra uma cadeia de amostra.
  2. Leia o cartão de cada certificado: validade, domínios, emissor e chave. Em uma cadeia, cada cartão informa se o certificado seguinte o emitiu.
  3. Copie qualquer valor — uma impressão digital, o número de série, a lista de domínios — com o botão Copiar, ou baixe um certificado como .pem.

Recursos

  • Certificados, cadeias inteiras, CSRs e a saída completa do openssl s_client -showcerts
  • PEM, arquivos DER (.der, .cer) ou DER em Base64 ou hex; até 50 certificados de uma vez
  • Validade em UTC com o tempo restante, titular, emissor, domínios (SAN), tipo e tamanho da chave, algoritmo de assinatura e número de série
  • Extensões: restrições básicas, uso da chave, uso estendido da chave, políticas (DV, OV, EV), identificadores de chave e URLs de CRL, OCSP e do emissor da CA
  • Impressões digitais SHA-256 e SHA-1 e o pin da chave pública (SHA-256, Base64)
  • Verificação da cadeia: se cada certificado foi emitido pelo seguinte da lista
  • Copie qualquer valor; baixe cada certificado como .pem

É privado?

Sim. O certificado é decodificado por WebAssembly no seu navegador e nunca é enviado. Certificados são públicos de qualquer forma, mas não cole chaves privadas: o decodificador as recusa e avisa.

Perguntas frequentes

Como saber quando um certificado SSL expira?

Cole-o aqui: o cartão mostra a data “Válido até” em UTC e quanto tempo falta, ou há quanto tempo ele expirou. Para obter os certificados de um site, rode openssl s_client -connect example.com:443 -showcerts </dev/null e cole a saída inteira — os certificados são extraídos dela.

As impressões digitais batem com as do OpenSSL e dos navegadores?

Sim. As impressões digitais SHA-256 e SHA-1 são calculadas sobre o certificado inteiro (DER) e escritas como pares hexadecimais maiúsculos separados por dois-pontos — o mesmo valor que openssl x509 -noout -fingerprint -sha256 mostra e que o visualizador de certificados do navegador exibe.

Ele verifica se o certificado é confiável?

Não. Ele lê o que o certificado diz. Em uma cadeia, confere se cada certificado indica o seguinte como emissor e se os identificadores de chave batem, mas não verifica assinaturas, revogação nem se um navegador confia na raiz.

Ele lê uma solicitação de assinatura de certificado (CSR)?

Sim. Uma CSR (-----BEGIN CERTIFICATE REQUEST-----) mostra o titular, os domínios que ela pede (SAN), os usos da chave, a chave pública e o algoritmo de assinatura.

Como converter um certificado DER em PEM?

Solte o arquivo .der ou .cer aqui: ele aparece como texto PEM, e Baixar .pem salva cada certificado como arquivo PEM. Com o OpenSSL, o equivalente é openssl x509 -inform der -in cert.der -out cert.pem.

Ferramentas relacionadas