UTILS.
100% nel browser
📜

Decodificatore di certificati X.509

Decodifica un certificato X.509 / TLS PEM o DER nel tuo browser: soggetto, emittente, validità, seriale, chiave pubblica, SAN, key usage e impronte SHA-1/256.

Incolla un certificato sopra per decodificarlo.

Informazioni su questo strumento

Il Decodificatore di certificati X.509 analizza un certificato TLS/SSL e ne mostra il contenuto in linguaggio semplice. Incolla un blocco PEM (l'armatura -----BEGIN CERTIFICATE-----) o un DER base64/esadecimale, e lo strumento rimuove l'armatura, decodifica il base64 in byte DER grezzi e percorre la struttura ASN.1 con un parser tag-length-value scritto a mano — nessuna libreria esterna. Legge la SEQUENCE TBSCertificate per estrarre la versione, il numero seriale, l'algoritmo di firma (OID mappato a un nome), i distinguished name dell'emittente e del soggetto (CN, O, OU, C, ST, L, emailAddress), e la finestra di validità notBefore / notAfter dai loro campi UTCTime o GeneralizedTime.

Tutta l'analisi avviene localmente nel tuo browser e nulla viene caricato, quindi puoi ispezionare in sicurezza certificati privati o interni. Dal subjectPublicKeyInfo il decodificatore riporta l'algoritmo e la dimensione della chiave — per RSA misura la lunghezza in bit del modulo, per EC nomina la curva. Decodifica anche le estensioni comuni: Subject Alternative Name (voci DNS, IP, email, URI), i bit di Key Usage e Basic Constraints (il flag CA). Calcola inoltre quanti giorni mancano alla scadenza e segnala i certificati scaduti o in scadenza entro 30 giorni.

Le impronte SHA-1 e SHA-256 vengono calcolate con l'API WebCrypto del browser sui byte DER esatti, corrispondendo ai valori che openssl x509 -fingerprint stampa. Questo strumento decodifica specificamente i certificati; per i JSON Web Token usa invece il decodificatore JWT dedicato. Copia il report decodificato completo con un clic.

Domande frequenti

Quali formati di input sono accettati?
PEM (il blocco -----BEGIN CERTIFICATE----- ... -----END CERTIFICATE-----), DER base64 grezzo o DER codificato in esadecimale. L'armatura viene rimossa automaticamente e il base64 o l'esadecimale viene decodificato in byte DER prima dell'analisi ASN.1.
Quali campi mostra?
Versione, numero seriale, algoritmo di firma, DN dell'emittente e del soggetto, date di validità con giorni alla scadenza, algoritmo e dimensione della chiave pubblica, Subject Alternative Name, Key Usage, il flag CA di Basic Constraints, se è auto-firmato, e le impronte SHA-1 / SHA-256.
Come vengono calcolate le impronte?
Sono i digest SHA-1 e SHA-256 dell'intero certificato codificato in DER, calcolati nel browser con WebCrypto. Sono le stesse impronte esadecimali separate da due punti che openssl x509 -fingerprint -sha256 riporta per il certificato.
Il certificato viene caricato da qualche parte?
No. La decodifica, l'analisi ASN.1 e il calcolo delle impronte girano tutti nel tuo browser con semplice JavaScript e WebCrypto. Il certificato non lascia mai il tuo dispositivo, così la PKI interna e i certificati client rimangono privati.

Altri strumenti