UTILS.
100 % dans le navigateur
📜

Décodeur de certificat X.509

Décodez un certificat X.509 / TLS PEM ou DER dans votre navigateur : sujet, émetteur, validité, numéro de série, clé publique, SAN, usage de clé, et empreintes SHA-1/256.

Collez un certificat ci-dessus pour le décoder.

À propos de cet outil

Le décodeur de certificat X.509 analyse un certificat TLS/SSL et affiche son contenu en langage clair. Collez un bloc PEM (l'armure -----BEGIN CERTIFICATE-----) ou du DER en base64/hexadécimal, et l'outil retire l'armure, décode le base64 en octets DER bruts, et parcourt la structure ASN.1 avec un analyseur tag-longueur-valeur écrit à la main — sans bibliothèque externe. Il lit la SEQUENCE TBSCertificate pour extraire la version, le numéro de série, l'algorithme de signature (OID mappé à un nom), les noms distinctifs de l'émetteur et du sujet (CN, O, OU, C, ST, L, emailAddress), et la fenêtre de validité notBefore / notAfter à partir de leurs champs UTCTime ou GeneralizedTime.

Toute l'analyse se déroule localement dans votre navigateur et rien n'est téléversé, vous pouvez donc inspecter en toute sécurité des certificats privés ou internes. À partir du subjectPublicKeyInfo, le décodeur rapporte l'algorithme et la taille de la clé — pour RSA il mesure la longueur en bits du module, pour EC il nomme la courbe. Il décode aussi les extensions courantes : Subject Alternative Name (entrées DNS, IP, e-mail, URI), les bits Key Usage, et Basic Constraints (le drapeau CA). Il calcule aussi combien de jours restent avant l'expiration et signale les certificats expirés ou expirant dans les 30 jours.

Les empreintes SHA-1 et SHA-256 sont calculées avec l'API WebCrypto du navigateur sur les octets DER exacts, correspondant aux valeurs qu'affiche openssl x509 -fingerprint. Cet outil décode spécifiquement les certificats ; pour les jetons web JSON, utilisez plutôt le décodeur JWT dédié. Copiez le rapport décodé complet d'un seul clic.

Foire aux questions

Quels formats d'entrée sont acceptés ?
PEM (le bloc -----BEGIN CERTIFICATE----- ... -----END CERTIFICATE-----), du DER brut en base64, ou du DER encodé en hexadécimal. L'armure est retirée automatiquement et le base64 ou l'hexadécimal est décodé en octets DER avant l'analyse ASN.1.
Quels champs affiche-t-il ?
La version, le numéro de série, l'algorithme de signature, le DN de l'émetteur et du sujet, les dates de validité avec les jours restants avant expiration, l'algorithme et la taille de la clé publique, les Subject Alternative Names, le Key Usage, le drapeau CA de Basic Constraints, s'il est auto-signé, et les empreintes SHA-1 / SHA-256.
Comment les empreintes sont-elles calculées ?
Ce sont les condensés SHA-1 et SHA-256 de l'ensemble du certificat encodé en DER, calculés dans le navigateur avec WebCrypto. Ce sont les mêmes empreintes hexadécimales séparées par des deux-points qu'openssl x509 -fingerprint -sha256 rapporte pour le certificat.
Le certificat est-il téléversé quelque part ?
Non. Le décodage, l'analyse ASN.1 et le calcul d'empreinte s'exécutent tous dans votre navigateur avec du JavaScript pur et WebCrypto. Le certificat ne quitte jamais votre appareil, de sorte que les PKI internes et les certificats clients restent privés.

Plus d'outils