UTILS.
100% in de browser
📜

X.509-certificaatdecoder

Decodeer een PEM- of DER X.509 / TLS-certificaat in je browser: subject, issuer, geldigheid, serienummer, publieke sleutel, SAN's, key usage en SHA-1/256-fingerprints.

Plak hierboven een certificaat om het te decoderen.

Over deze tool

De X.509-certificaatdecoder parseert een TLS/SSL-certificaat en toont de inhoud in gewone taal. Plak een PEM-blok (het -----BEGIN CERTIFICATE----- omhulsel) of base64/hex DER, en de tool verwijdert het omhulsel, base64-decodeert naar ruwe DER-bytes, en doorloopt de ASN.1-structuur met een handgeschreven tag-length-value-parser — geen externe bibliotheek. Het leest de TBSCertificate SEQUENCE om de versie, het serienummer, het handtekeningalgoritme (OID toegewezen aan een naam), de issuer- en subject-distinguished names (CN, O, OU, C, ST, L, emailAddress), en het notBefore / notAfter geldigheidsvenster uit hun UTCTime- of GeneralizedTime-velden te extraheren.

Alle parsing gebeurt lokaal in je browser en er wordt niets geüpload, dus je kunt privé- of interne certificaten veilig inspecteren. Uit de subjectPublicKeyInfo rapporteert de decoder het sleutelalgoritme en de grootte — voor RSA meet het de bitlengte van de modulus, voor EC benoemt het de curve. Het decodeert ook de gangbare extensies: Subject Alternative Name (DNS-, IP-, e-mail-, URI-vermeldingen), Key Usage-bits, en Basic Constraints (de CA-vlag). Het berekent ook hoeveel dagen resteren tot verval en markeert certificaten die verlopen zijn of binnen 30 dagen verlopen.

SHA-1- en SHA-256-fingerprints worden berekend met de WebCrypto API van de browser over de exacte DER-bytes, overeenkomend met de waarden die openssl x509 -fingerprint afdrukt. Deze tool decodeert specifiek certificaten; gebruik voor JSON Web Tokens de speciale JWT-decoder. Kopieer het volledige gedecodeerde rapport met één klik.

Veelgestelde vragen

Welke invoerformaten worden geaccepteerd?
PEM (het -----BEGIN CERTIFICATE----- ... -----END CERTIFICATE----- blok), ruwe base64 DER, of hex-gecodeerde DER. Het omhulsel wordt automatisch verwijderd en de base64 of hex wordt gedecodeerd naar DER-bytes vóór de ASN.1-parse.
Welke velden toont het?
Versie, serienummer, handtekeningalgoritme, issuer- en subject-DN, geldigheidsdatums met dagen-tot-verval, publieke-sleutel-algoritme en -grootte, Subject Alternative Names, Key Usage, de Basic Constraints CA-vlag, of het zelfondertekend is, en SHA-1 / SHA-256-fingerprints.
Hoe worden de fingerprints berekend?
Het zijn de SHA-1- en SHA-256-digests van het volledige DER-gecodeerde certificaat, in de browser berekend met WebCrypto. Dit zijn dezelfde met dubbelepunt gescheiden hex-fingerprints die openssl x509 -fingerprint -sha256 voor het certificaat rapporteert.
Wordt het certificaat ergens geüpload?
Nee. Decoderen, ASN.1-parsing en fingerprinting draaien allemaal in je browser met gewoon JavaScript en WebCrypto. Het certificaat verlaat je apparaat nooit, dus interne PKI en clientcertificaten blijven privé.

Meer tools