Bộ giải mã chứng chỉ X.509

Giải mã chứng chỉ X.509 hoặc CSR (PEM hoặc DER) ngay trong trình duyệt để đọc chủ thể, tổ chức phát hành, hiệu lực, khóa công khai và vân tay SHA-1/SHA-256.

Đang tải công cụ…

Bộ giải mã chứng chỉ X.509Thả một khối PEM (-----BEGIN CERTIFICATE-----) hoặc dữ liệu DER base64 vào ô và lập tức xem các trường dễ đọc bên trong: chứng chỉ dành cho ai, ai đã ký nó, khi nào hết hạn, bao phủ những tên máy chủ nào, và dùng thuật toán khóa cùng chữ ký nào. Nó cũng hiểu các yêu cầu ký chứng chỉ (CSR), nên bạn có thể kiểm tra một yêu cầu trước khi giao cho CA. Mọi thứ được phân tích cục bộ bằng pkijs và asn1js được tải theo nhu cầu, nên chứng chỉ và các chi tiết riêng tư của bạn không bao giờ rời khỏi trang.

Bộ giải mã chứng chỉ X.509 là gì?

Bộ giải mã chứng chỉ X.509 là một công cụ miễn phí chạy trong trình duyệt, biến đoạn base64 dày đặc của một chứng chỉ TLS/SSL hoặc yêu cầu ký chứng chỉ PKCS#10 thành một bản tóm tắt rõ ràng, dễ đọc. Quản trị viên hệ thống, kỹ sư DevOps và người rà soát bảo mật dùng nó để xác nhận chứng chỉ bảo vệ những tên miền nào, kiểm tra ngày not-before và not-after trước khi gia hạn, xem xét đơn vị phát hành và chủ thể, cùng đọc kích thước khóa công khai và thuật toán chữ ký mà không cần dùng đến openssl trên dòng lệnh. Nó chấp nhận một khối PEM đầy đủ hoặc phần thân DER base64 thô trong ô nhập Chứng chỉ hoặc CSR, phát hiện dữ liệu là chứng chỉ hay CSR, và trình bày Chủ thể, Đơn vị phát hành, số sê-ri, khoảng thời gian hiệu lực, Tên thay thế của chủ thể, khóa công khai và thuật toán chữ ký. Vì việc phân tích chạy bằng pkijs và asn1js hoàn toàn bên trong trình duyệt của bạn, không có gì được tải lên và công cụ vẫn hoạt động ngoại tuyến. Công cụ còn giải mã các phần mở rộng chính — mục đích dùng khóa, mục đích dùng khóa mở rộng, ràng buộc cơ bản, truy cập thông tin tổ chức phát hành (OCSP và tổ chức phát hành CA) và điểm phân phối CRL —, hiển thị trạng thái hiện có hiệu lực, đã hết hạn hoặc chưa có hiệu lực từ ngày hiệu lực, tính vân tay SHA-1 và SHA-256 trên DER thô bằng Web Crypto tích hợp, đồng thời cho phép tải tệp nhị phân .cer hoặc .der và chuyển đổi giữa PEM và DER chỉ bằng một cú nhấp.

Cách sử dụng Bộ giải mã chứng chỉ X.509

  1. Sao chép một chứng chỉ hoặc CSR, bao gồm các dòng -----BEGIN----- và -----END----- nếu bạn có, hoặc chỉ phần thân base64.
  2. Dán vào ô nhập Chứng chỉ hoặc CSR; việc giải mã bắt đầu tự động ngay khi phân tích thành công.
  3. Đọc kết quả Chi tiết đã giải mã: Chủ thể, Đơn vị phát hành, ngày hiệu lực, Tên thay thế của chủ thể, khóa công khai và thuật toán chữ ký.
  4. Dùng nút sao chép để lấy toàn bộ bản tóm tắt đã giải mã, hoặc sao chép từng dòng riêng lẻ từ kết quả.
  5. Nếu đầu vào không phải chứng chỉ hoặc CSR hợp lệ, hãy sửa văn bản xung quanh hoặc phần đệm được nêu trong ghi chú lỗi rồi thử lại.
  6. Hoặc thả tệp nhị phân .cer, .der hoặc .pem vào khu vực tải lên thay vì dán.
  7. Kiểm tra các phần mở rộng, huy hiệu trạng thái hiệu lực và vân tay SHA-1/SHA-256, rồi dùng Tải PEM hoặc Tải DER để chuyển đổi giữa các định dạng.

Ví dụ

Đọc chứng chỉ lá của một trang web

Đầu vào

-----BEGIN CERTIFICATE-----
MIIDdzCCAl+gAwIBAgIE...truncated...
-----END CERTIFICATE-----

Đầu ra

Chủ thể: CN=example.com
Đơn vị phát hành: CN=R3, O=Let's Encrypt, C=US
Hiệu lực từ: 2026-01-01
Hiệu lực đến: 2026-04-01
SAN: example.com, www.example.com
Khóa công khai: RSA 2048-bit
Chữ ký: RSASSA-PKCS1-v1_5 với SHA-256
Trạng thái hiệu lực: Hiện có hiệu lực
Mục đích dùng khóa: Digital Signature, Key Encipherment
Vân tay SHA-256: 9B:71:D2:24:BD:62:F3:78:5D:96:D4:6A:D3:EA:36:36:8A:B0:9E:9C:5E:12:8D:5F:6C:2C:0A:9D:5B:3C:44:1A

Kiểm tra một CSR trước khi gửi

Đầu vào

-----BEGIN CERTIFICATE REQUEST-----
MIICijCCAXICAQAw...truncated...
-----END CERTIFICATE REQUEST-----

Đầu ra

Loại: Yêu cầu ký chứng chỉ (CSR)
Chủ thể: CN=api.example.com, O=Example Inc
Khóa công khai: EC P-256
Chữ ký: ECDSA với SHA-256

Câu hỏi thường gặp

Chứng chỉ hoặc CSR của tôi có được tải lên đâu đó không?
Không. Việc giải mã chạy hoàn toàn trong trình duyệt của bạn với các thư viện pkijs và asn1js được tải theo nhu cầu. Chứng chỉ hoặc CSR bạn dán không bao giờ được gửi đến hay lưu trên bất kỳ máy chủ nào, nên công cụ hoạt động ngoại tuyến và dữ liệu của bạn ở lại trên thiết bị của bạn.
Những định dạng đầu vào nào được chấp nhận?
Các khối PEM được bọc trong các dòng -----BEGIN CERTIFICATE----- hoặc -----BEGIN CERTIFICATE REQUEST-----, và phần thân DER base64 thô không có lớp bọc. Công cụ tự động loại bỏ khoảng trắng cùng các dòng đầu/cuối, rồi giải mã base64 thành các byte DER.
Nó có phân biệt chứng chỉ và CSR không?
Có. Trước tiên nó cố phân tích đầu vào dưới dạng chứng chỉ X.509; nếu thất bại, nó thử một yêu cầu ký PKCS#10, và kết quả ghi rõ loại nào được tìm thấy. CSR không có ngày hiệu lực hay đơn vị phát hành, nên những trường đó được bỏ qua đối với chúng.
Tại sao nó báo đầu vào của tôi không hợp lệ?
base64 có thể bị cắt cụt, chứa ký tự lạ, hoặc thuộc định dạng khác như khóa riêng tư hay gói PKCS#12. Hãy đảm bảo bạn đã dán toàn bộ phần thân chứng chỉ và các dòng đầu, cuối khớp với nội dung.
Nó có thể xác minh chứng chỉ có đáng tin cậy hay đã hết hạn không?
Nó hiển thị các ngày not-before và not-after để bạn tự đánh giá việc hết hạn, nhưng không xác thực chứng chỉ dựa trên kho tin cậy hay kiểm tra thu hồi. Đây là bộ giải mã chỉ đọc, không phải trình xác thực chuỗi.
Công cụ có hiển thị phần mở rộng và vân tay, và có chuyển được PEM sang DER không?
Có. Công cụ giải mã các phần mở rộng chính — mục đích dùng khóa, mục đích dùng khóa mở rộng, ràng buộc cơ bản, truy cập thông tin tổ chức phát hành và điểm phân phối CRL — và tính vân tay SHA-1 và SHA-256 trên DER thô bằng Web Crypto của trình duyệt. Bạn cũng có thể tải tệp nhị phân .cer hoặc .der và dùng nút Tải PEM hoặc Tải DER để chuyển đổi giữa hai định dạng, tất cả đều cục bộ.

Công cụ liên quan