Hashes/Krypto
X.509 / SSL Certificate Decoder
Ein PEM-Zertifikat parsen (X.509/ASN.1 DER) — Subjekt, Aussteller, Gültigkeit, öffentlicher Schlüssel, Erweiterungen und Fingerabdrücke.
A PEM-format SSL/TLS certificate is essentially a text representation of a binary ASN.1 DER structure, unreadable without decoding. This tool breaks a certificate down into understandable fields: subject, issuer, validity period, public key, and fingerprints.
How to use it
- Paste a certificate in PEM format (starting with -----BEGIN CERTIFICATE-----) and it's parsed instantly.
- The result shows the subject (who it was issued to), the issuer (CA), the validity period, the public key's algorithm and size, extensions (SAN, key usage), and fingerprints (SHA-1, SHA-256).
- The Subject Alternative Names (SAN) list shows every domain the certificate is valid for.
Common uses
- Quickly checking a certificate's expiry date and the domains it covers without reaching for openssl in a terminal.
- Debugging HTTPS issues by checking a certificate's issuer, trust chain, or signature algorithm.
- Comparing a certificate's fingerprint against an expected value to verify authenticity.
Things to keep in mind
Parsing a certificate only shows its content — it doesn't verify the trust chain up to a root CA or check revocation status (CRL/OCSP); those need separate checks.
Modern certificates have short validity periods (90 days for Let's Encrypt) specifically to reduce the risk from a compromised key — that's expected practice, not a sign of a problem.
Artikel zu diesem Tool: X.509: was in einem SSL-Zertifikat steckt
Häufig gestellte Fragen
Welche Informationen enthält ein X.509-Zertifikat tatsächlich?
Es bündelt einen öffentlichen Schlüssel mit Identitätsdetails (Subjekt, Aussteller, Gültigkeitsdaten) und einer digitalen Signatur einer Zertifizierungsstelle (oder einer eigenen, wenn selbstsigniert), sodass andere überprüfen können, wem der Schlüssel gehört und dass er nicht manipuliert wurde.
Was ist der Unterschied zwischen der Zertifikatskette und dem Blattzertifikat?
Das Blattzertifikat identifiziert den tatsächlichen Server oder die Entität, während die Kette ein oder mehrere Zwischenzertifikate enthält, die es mit einer vertrauenswürdigen Root-CA verbinden — ein Browser benötigt die vollständige Kette, um Vertrauen herzustellen, nicht nur das Blatt.
Wird ein hier dekodiertes Zertifikat irgendwohin hochgeladen?
Nein. Das Parsen und Dekodieren erfolgt vollständig in Ihrem Browser — der Zertifikatsinhalt verlässt Ihr Gerät nie.
Wann ist ein selbstsigniertes Zertifikat in Ordnung?
Für interne Tests, Entwicklung oder geschlossene Netzwerke, wo öffentliches Vertrauen der Browser nicht nötig ist. Für eine öffentliche Website markieren Browser ein selbstsigniertes Zertifikat als nicht vertrauenswürdig, da die Kette zu keiner Root-CA führt.
Warum ist die Gültigkeitsdauer von Zertifikaten begrenzt?
Eine begrenzte Gültigkeitsdauer (üblicherweise 90 Tage bis 1 Jahr bei modernen Zertifikaten) verringert die Risiken durch einen kompromittierten privaten Schlüssel und erzwingt eine regelmäßige Aktualisierung kryptografischer Parameter gemäß aktuellen Sicherheitsstandards.