Декодер сертификатов X.509

Расшифруйте сертификат X.509 или CSR (PEM либо DER) прямо в браузере и прочитайте субъект, издателя, срок действия, открытый ключ и отпечатки SHA-1/SHA-256.

Загрузка инструмента…

Декодер сертификатов X.509Поместите в поле блок PEM (-----BEGIN CERTIFICATE-----) или данные DER в base64 и сразу увидите читаемые поля внутри: для кого выдан сертификат, кто его подписал, когда он истекает, какие имена хостов он охватывает и какие алгоритмы ключа и подписи использует. Инструмент также понимает запросы на подпись сертификата (CSR), поэтому вы можете проверить запрос, прежде чем передать его в УЦ. Всё разбирается локально с помощью загружаемых по требованию pkijs и asn1js, поэтому ваш сертификат и конфиденциальные данные никогда не покидают страницу.

Что такое Декодер сертификатов X.509?

Декодер сертификатов X.509 — это бесплатный браузерный инструмент, который превращает плотный base64 сертификата TLS/SSL или запроса на подпись PKCS#10 в понятную, читаемую сводку. Системные администраторы, инженеры DevOps и специалисты по проверке безопасности используют его, чтобы подтвердить, какие домены защищает сертификат, проверить даты not-before и not-after перед продлением, изучить издателя и субъект, а также прочитать размер открытого ключа и алгоритм подписи, не прибегая к openssl в командной строке. Он принимает полный блок PEM или сырое тело DER в base64 в поле «Сертификат или CSR», определяет, сертификат это или CSR, и раскладывает Субъект, Издателя, серийный номер, период действия, Альтернативные имена субъекта, открытый ключ и алгоритм подписи. Поскольку разбор выполняется с помощью pkijs и asn1js целиком внутри вашего браузера, ничего не загружается на сервер, и инструмент продолжает работать офлайн. Он также декодирует основные расширения — использование ключа, расширенное использование ключа, основные ограничения, доступ к информации центра сертификации (OCSP и издатели CA) и точки распространения CRL —, показывает по датам действия статус «сейчас действителен», «истёк» или «ещё не действителен», вычисляет отпечатки SHA-1 и SHA-256 по необработанному DER с помощью встроенного Web Crypto и позволяет загрузить двоичный файл .cer или .der и в один клик конвертировать между PEM и DER.

Как пользоваться Декодер сертификатов X.509

  1. Скопируйте сертификат или CSR, включая строки -----BEGIN----- и -----END-----, если они у вас есть, либо только тело в base64.
  2. Вставьте его в поле «Сертификат или CSR»; декодирование запускается автоматически, как только разбор удаётся.
  3. Прочтите вывод «Декодированные данные»: Субъект, Издатель, даты действия, Альтернативные имена субъекта, открытый ключ и алгоритм подписи.
  4. Нажмите кнопку копирования, чтобы получить всю декодированную сводку, или скопируйте отдельные строки из вывода.
  5. Если ввод не является корректным сертификатом или CSR, исправьте окружающий текст или дополнение, указанные в сообщении об ошибке, и попробуйте снова.
  6. Либо перетащите двоичный файл .cer, .der или .pem в область загрузки вместо вставки.
  7. Проверьте расширения, значок статуса действия и отпечатки SHA-1/SHA-256, затем используйте «Скачать PEM» или «Скачать DER» для конвертации между форматами.

Примеры

Чтение конечного сертификата сайта

Ввод

-----BEGIN CERTIFICATE-----
MIIDdzCCAl+gAwIBAgIE...truncated...
-----END CERTIFICATE-----

Вывод

Субъект: CN=example.com
Издатель: CN=R3, O=Let's Encrypt, C=US
Действителен с: 2026-01-01
Действителен до: 2026-04-01
SAN: example.com, www.example.com
Открытый ключ: RSA 2048 бит
Подпись: RSASSA-PKCS1-v1_5 с SHA-256
Статус действия: Сейчас действителен
Использование ключа: Digital Signature, Key Encipherment
Отпечаток SHA-256: 9B:71:D2:24:BD:62:F3:78:5D:96:D4:6A:D3:EA:36:36:8A:B0:9E:9C:5E:12:8D:5F:6C:2C:0A:9D:5B:3C:44:1A

Проверка CSR перед отправкой

Ввод

-----BEGIN CERTIFICATE REQUEST-----
MIICijCCAXICAQAw...truncated...
-----END CERTIFICATE REQUEST-----

Вывод

Тип: Запрос на подпись сертификата (CSR)
Субъект: CN=api.example.com, O=Example Inc
Открытый ключ: EC P-256
Подпись: ECDSA с SHA-256

Часто задаваемые вопросы

Загружается ли мой сертификат или CSR куда-либо?
Нет. Декодирование выполняется целиком в вашем браузере с помощью загружаемых по требованию библиотек pkijs и asn1js. Вставленный вами сертификат или CSR никогда не отправляется и не хранится ни на каком сервере, поэтому инструмент работает офлайн, а ваши данные остаются на вашем устройстве.
Какие форматы ввода принимаются?
Блоки PEM, обёрнутые строками -----BEGIN CERTIFICATE----- или -----BEGIN CERTIFICATE REQUEST-----, и сырые тела DER в base64 без обёртки. Инструмент автоматически удаляет пробелы и строки заголовка/подвала, а затем декодирует base64 в байты DER.
Различает ли он сертификаты и CSR?
Да. Сначала он пытается разобрать ввод как сертификат X.509; если это не удаётся, он пробует запрос на подпись PKCS#10, и вывод помечает, что именно было найдено. У CSR нет дат действия или издателя, поэтому эти поля для них опускаются.
Почему он сообщает, что мой ввод недействителен?
base64 может быть обрезан, содержать посторонние символы или быть другим форматом, например закрытым ключом или связкой PKCS#12. Убедитесь, что вы вставили всё тело сертификата и что строки заголовка и подвала соответствуют содержимому.
Может ли он проверить, доверенный ли сертификат или истёк ли срок его действия?
Он показывает даты not-before и not-after, чтобы вы сами оценили истечение срока, но не проверяет сертификат по хранилищу доверия и не проверяет отзыв. Это декодер только для чтения, а не валидатор цепочки.
Показывает ли он расширения и отпечатки и может ли конвертировать PEM в DER?
Да. Он декодирует основные расширения — использование ключа, расширенное использование ключа, основные ограничения, доступ к информации центра сертификации и точки распространения CRL — и вычисляет отпечатки SHA-1 и SHA-256 по необработанному DER с помощью Web Crypto вашего браузера. Вы также можете загрузить двоичный файл .cer или .der и с помощью кнопок «Скачать PEM» или «Скачать DER» конвертировать между двумя форматами — всё локально.

Похожие инструменты