- Início
- Criptografia
- Decodificador de certificados
Decodificador de certificado SSL
Leia um certificado X.509 ou CSR: titular, emissor, datas, domínios e impressões digitais.
Cole um certificado PEM — ou uma cadeia inteira, ou uma solicitação de assinatura de certificado (CSR) — e veja o que ele diz: para quem e por quem foi emitido, quando expira, quais domínios cobre, sua chave, o algoritmo de assinatura, as extensões e as impressões digitais. Arquivos DER (.der, .cer) também funcionam. O certificado é decodificado no seu navegador e nunca é enviado; é grátis e não exige cadastro.
Como decodificar um certificado SSL
- Cole o texto PEM (-----BEGIN CERTIFICATE-----) ou solte um arquivo .pem, .crt, .cer, .der ou .csr. Testar com um exemplo mostra uma cadeia de amostra.
- Leia o cartão de cada certificado: validade, domínios, emissor e chave. Em uma cadeia, cada cartão informa se o certificado seguinte o emitiu.
- Copie qualquer valor — uma impressão digital, o número de série, a lista de domínios — com o botão Copiar, ou baixe um certificado como .pem.
Recursos
- Certificados, cadeias inteiras, CSRs e a saída completa do openssl s_client -showcerts
- PEM, arquivos DER (.der, .cer) ou DER em Base64 ou hex; até 50 certificados de uma vez
- Validade em UTC com o tempo restante, titular, emissor, domínios (SAN), tipo e tamanho da chave, algoritmo de assinatura e número de série
- Extensões: restrições básicas, uso da chave, uso estendido da chave, políticas (DV, OV, EV), identificadores de chave e URLs de CRL, OCSP e do emissor da CA
- Impressões digitais SHA-256 e SHA-1 e o pin da chave pública (SHA-256, Base64)
- Verificação da cadeia: se cada certificado foi emitido pelo seguinte da lista
- Copie qualquer valor; baixe cada certificado como .pem
É privado?
Sim. O certificado é decodificado por WebAssembly no seu navegador e nunca é enviado. Certificados são públicos de qualquer forma, mas não cole chaves privadas: o decodificador as recusa e avisa.
Perguntas frequentes
Como saber quando um certificado SSL expira?
Cole-o aqui: o cartão mostra a data “Válido até” em UTC e quanto tempo falta, ou há quanto tempo ele expirou. Para obter os certificados de um site, rode openssl s_client -connect example.com:443 -showcerts </dev/null e cole a saída inteira — os certificados são extraídos dela.
As impressões digitais batem com as do OpenSSL e dos navegadores?
Sim. As impressões digitais SHA-256 e SHA-1 são calculadas sobre o certificado inteiro (DER) e escritas como pares hexadecimais maiúsculos separados por dois-pontos — o mesmo valor que openssl x509 -noout -fingerprint -sha256 mostra e que o visualizador de certificados do navegador exibe.
Ele verifica se o certificado é confiável?
Não. Ele lê o que o certificado diz. Em uma cadeia, confere se cada certificado indica o seguinte como emissor e se os identificadores de chave batem, mas não verifica assinaturas, revogação nem se um navegador confia na raiz.
Ele lê uma solicitação de assinatura de certificado (CSR)?
Sim. Uma CSR (-----BEGIN CERTIFICATE REQUEST-----) mostra o titular, os domínios que ela pede (SAN), os usos da chave, a chave pública e o algoritmo de assinatura.
Como converter um certificado DER em PEM?
Solte o arquivo .der ou .cer aqui: ele aparece como texto PEM, e Baixar .pem salva cada certificado como arquivo PEM. Com o OpenSSL, o equivalente é openssl x509 -inform der -in cert.der -out cert.pem.