Hachage/Crypto
X.509 / SSL Certificate Decoder
Analyser un certificat PEM (X.509/ASN.1 DER) — objet, émetteur, validité, clé publique, extensions et empreintes.
A PEM-format SSL/TLS certificate is essentially a text representation of a binary ASN.1 DER structure, unreadable without decoding. This tool breaks a certificate down into understandable fields: subject, issuer, validity period, public key, and fingerprints.
How to use it
- Paste a certificate in PEM format (starting with -----BEGIN CERTIFICATE-----) and it's parsed instantly.
- The result shows the subject (who it was issued to), the issuer (CA), the validity period, the public key's algorithm and size, extensions (SAN, key usage), and fingerprints (SHA-1, SHA-256).
- The Subject Alternative Names (SAN) list shows every domain the certificate is valid for.
Common uses
- Quickly checking a certificate's expiry date and the domains it covers without reaching for openssl in a terminal.
- Debugging HTTPS issues by checking a certificate's issuer, trust chain, or signature algorithm.
- Comparing a certificate's fingerprint against an expected value to verify authenticity.
Things to keep in mind
Parsing a certificate only shows its content — it doesn't verify the trust chain up to a root CA or check revocation status (CRL/OCSP); those need separate checks.
Modern certificates have short validity periods (90 days for Let's Encrypt) specifically to reduce the risk from a compromised key — that's expected practice, not a sign of a problem.
Article sur cet outil: X.509 : ce qu'il y a à l'intérieur d'un certificat SSL
Questions fréquentes
Quelles informations le décodeur affiche-t-il ?
Il affiche notamment l'objet (subject) et l'émetteur (issuer) du certificat, la période de validité (dates « valide à partir du » et « valide jusqu'au »), les noms alternatifs (Subject Alternative Names), les informations de la clé publique et le numéro de série.
Le certificat quitte-t-il mon navigateur pour être analysé ?
Non, le certificat PEM est décodé entièrement côté client en JavaScript ; rien n'est envoyé à un serveur.
À quoi servent les Subject Alternative Names (SAN) ?
Les SAN listent tous les noms de domaine (et parfois adresses IP) pour lesquels le certificat est valide, en plus ou à la place du champ « objet » principal. Un navigateur vérifie ce champ pour confirmer que le certificat correspond bien au domaine visité.
Quand un certificat auto-signé est-il acceptable ?
Pour des tests internes, du développement ou des réseaux fermés, là où la confiance publique des navigateurs n'est pas nécessaire. Pour un site public, les navigateurs marqueront un certificat auto-signé comme non fiable, car la chaîne ne mène à aucune CA racine.
Pourquoi limite-t-on la durée de validité des certificats ?
Une durée de validité limitée (généralement de 90 jours à 1 an pour les certificats modernes) réduit les risques liés à une clé privée compromise et impose une mise à jour régulière des paramètres cryptographiques conformément aux normes de sécurité actuelles.