UTILS.
100 % im Browser
📜

X.509-Zertifikat-Decoder

Dekodiere ein PEM- oder DER-X.509-/TLS-Zertifikat in deinem Browser: Subjekt, Aussteller, Gültigkeit, Seriennummer, öffentlicher Schlüssel, SANs, Schlüsselverwendung und SHA-1/256-Fingerabdrücke.

Füge oben ein Zertifikat ein, um es zu dekodieren.

Über dieses Tool

Der X.509-Zertifikat-Decoder parst ein TLS/SSL-Zertifikat und zeigt seinen Inhalt in verständlicher Sprache. Füge einen PEM-Block (die -----BEGIN CERTIFICATE----- Umhüllung) oder Base64/Hex-DER ein, und das Tool entfernt die Umhüllung, dekodiert Base64 zu rohen DER-Bytes und durchläuft die ASN.1-Struktur mit einem handgeschriebenen Tag-Length-Value-Parser – ohne externe Bibliothek. Es liest die TBSCertificate-SEQUENCE, um die Version, Seriennummer, den Signaturalgorithmus (OID einem Namen zugeordnet), die Distinguished Names von Aussteller und Subjekt (CN, O, OU, C, ST, L, emailAddress) und das notBefore / notAfter Gültigkeitsfenster aus deren UTCTime- oder GeneralizedTime-Feldern zu extrahieren.

Die gesamte Verarbeitung erfolgt lokal in deinem Browser und nichts wird hochgeladen, sodass du private oder interne Zertifikate sicher untersuchen kannst. Aus der subjectPublicKeyInfo meldet der Decoder den Schlüsselalgorithmus und die Größe – für RSA misst er die Bitlänge des Moduls, für EC benennt er die Kurve. Er dekodiert auch die gängigen Erweiterungen: Subject Alternative Name (DNS-, IP-, E-Mail-, URI-Einträge), Key-Usage-Bits und Basic Constraints (das CA-Flag). Er berechnet außerdem, wie viele Tage bis zum Ablauf verbleiben, und kennzeichnet Zertifikate, die abgelaufen sind oder innerhalb von 30 Tagen ablaufen.

SHA-1- und SHA-256-Fingerabdrücke werden mit der WebCrypto-API des Browsers über die exakten DER-Bytes berechnet, passend zu den Werten, die openssl x509 -fingerprint ausgibt. Dieses Tool dekodiert speziell Zertifikate; für JSON Web Tokens verwende stattdessen den dedizierten JWT-Decoder. Kopiere den vollständigen dekodierten Bericht mit einem Klick.

Häufig gestellte Fragen

Welche Eingabeformate werden akzeptiert?
PEM (der -----BEGIN CERTIFICATE----- ... -----END CERTIFICATE----- Block), rohes Base64-DER oder hex-kodiertes DER. Die Umhüllung wird automatisch entfernt und das Base64 oder Hex wird vor dem ASN.1-Parsen zu DER-Bytes dekodiert.
Welche Felder zeigt es an?
Version, Seriennummer, Signaturalgorithmus, Aussteller- und Subjekt-DN, Gültigkeitsdaten mit Tagen bis zum Ablauf, Algorithmus und Größe des öffentlichen Schlüssels, Subject Alternative Names, Key Usage, das CA-Flag der Basic Constraints, ob es selbstsigniert ist, und SHA-1- / SHA-256-Fingerabdrücke.
Wie werden die Fingerabdrücke berechnet?
Es sind die SHA-1- und SHA-256-Digests des gesamten DER-kodierten Zertifikats, im Browser mit WebCrypto berechnet. Dies sind dieselben durch Doppelpunkte getrennten Hex-Fingerabdrücke, die openssl x509 -fingerprint -sha256 für das Zertifikat meldet.
Wird das Zertifikat irgendwohin hochgeladen?
Nein. Dekodierung, ASN.1-Parsen und Fingerabdruckberechnung laufen alle in deinem Browser mit reinem JavaScript und WebCrypto. Das Zertifikat verlässt nie dein Gerät, sodass interne PKI und Client-Zertifikate privat bleiben.

Weitere Tools