UTILS.
100% no navegador
📜

Decodificador de Certificado X.509

Decodifique um certificado X.509 / TLS em PEM ou DER no seu navegador: subject, issuer, validade, serial, chave pública, SANs, key usage e impressões digitais SHA-1/256.

Cole um certificado acima para decodificá-lo.

Sobre esta ferramenta

O Decodificador de Certificado X.509 analisa um certificado TLS/SSL e mostra o seu conteúdo em linguagem simples. Cole um bloco PEM (a armadura -----BEGIN CERTIFICATE-----) ou DER em base64/hex, e a ferramenta remove a armadura, decodifica de base64 para bytes DER brutos e percorre a estrutura ASN.1 com um analisador tag-length-value feito à mão — sem biblioteca externa. Ela lê o SEQUENCE TBSCertificate para extrair a versão, o número de série, o algoritmo de assinatura (OID mapeado para um nome), os nomes distintos (distinguished names) do issuer e do subject (CN, O, OU, C, ST, L, emailAddress), e a janela de validade notBefore / notAfter de seus campos UTCTime ou GeneralizedTime.

Toda a análise acontece localmente no seu navegador e nada é enviado, então você pode inspecionar certificados privados ou internos com segurança. A partir do subjectPublicKeyInfo, o decodificador relata o algoritmo e o tamanho da chave — para RSA ele mede o comprimento em bits do módulo, para EC ele nomeia a curva. Ele decodifica as extensões comuns também: Subject Alternative Name (entradas DNS, IP, email, URI), bits de Key Usage e Basic Constraints (o sinalizador CA). Ele também calcula quantos dias restam até o vencimento e sinaliza certificados que estão expirados ou expirando dentro de 30 dias.

As impressões digitais SHA-1 e SHA-256 são calculadas com a API WebCrypto do navegador sobre os bytes DER exatos, correspondendo aos valores que o openssl x509 -fingerprint imprime. Esta ferramenta decodifica certificados especificamente; para JSON Web Tokens use o decodificador JWT dedicado. Copie o relatório decodificado completo com um clique.

Perguntas frequentes

Quais formatos de entrada são aceitos?
PEM (o bloco -----BEGIN CERTIFICATE----- ... -----END CERTIFICATE-----), DER em base64 bruto ou DER codificado em hex. A armadura é removida automaticamente e o base64 ou hex é decodificado para bytes DER antes da análise ASN.1.
Quais campos ele mostra?
Versão, número de série, algoritmo de assinatura, DN do issuer e do subject, datas de validade com dias até o vencimento, algoritmo e tamanho da chave pública, Subject Alternative Names, Key Usage, o sinalizador CA de Basic Constraints, se é autoassinado, e impressões digitais SHA-1 / SHA-256.
Como as impressões digitais são calculadas?
Elas são os resumos (digests) SHA-1 e SHA-256 de todo o certificado codificado em DER, calculados no navegador com WebCrypto. Estas são as mesmas impressões digitais em hex separadas por dois-pontos que o openssl x509 -fingerprint -sha256 relata para o certificado.
O certificado é enviado para algum lugar?
Não. A decodificação, a análise ASN.1 e o cálculo das impressões digitais rodam todos no seu navegador com JavaScript puro e WebCrypto. O certificado nunca sai do seu dispositivo, então PKI interna e certificados de cliente permanecem privados.

Mais ferramentas