Хеші/крипто
X.509 / SSL Certificate Decoder
Розбір PEM-сертифіката (X.509/ASN.1 DER) — суб’єкт, видавець, термін дії, публічний ключ, розширення й відбитки.
SSL/TLS-сертифікат у форматі PEM — це, по суті, текстове представлення бінарної структури ASN.1 DER, нечитабельне без декодування. Інструмент розбирає сертифікат на зрозумілі поля: суб’єкт, видавця, термін дії, публічний ключ і відбитки.
Як користуватися
- Вставте сертифікат у форматі PEM (починається з -----BEGIN CERTIFICATE-----) — розбір відбувається одразу.
- Результат показує суб’єкта (кому виданий), видавця (CA), термін дії, алгоритм і розмір публічного ключа, розширення (SAN, key usage) та відбитки (SHA-1, SHA-256).
- Список Subject Alternative Names (SAN) показує всі домени, для яких дійсний сертифікат.
Типові сценарії
- Швидка перевірка терміну дії сертифіката та списку доменів, які він покриває, без openssl у терміналі.
- Діагностика проблем HTTPS — звірка видавця, ланцюжка довіри чи алгоритму підпису сертифіката.
- Порівняння відбитка (fingerprint) сертифіката з очікуваним значенням для перевірки автентичності.
Що варто памʼятати
Розбір сертифіката показує лише його вміст — він не перевіряє ланцюжок довіри до кореневого CA чи статус відкликання (CRL/OCSP), для цього потрібні окремі перевірки.
Сучасні сертифікати мають короткий термін дії (90 днів у Let's Encrypt) саме для зниження ризиків від компрометації ключа — це очікувана практика, а не ознака проблеми.
Стаття про цей інструмент: X.509: що всередині SSL-сертифіката
Часті запитання
Яку інформацію насправді містить сертифікат X.509?
Він об'єднує публічний ключ із деталями ідентичності (суб'єкт, видавець, терміни дії) та цифровим підписом центру сертифікації (або власним, якщо самопідписаний), дозволяючи іншим перевірити, кому належить ключ і що його не підробили.
Чим відрізняється ланцюжок сертифікатів від кінцевого сертифіката?
Кінцевий сертифікат ідентифікує безпосередньо сервер чи суб'єкта, тоді як ланцюжок включає один або більше проміжних сертифікатів, що пов'язують його з довіреним кореневим ЦС — браузеру потрібен весь ланцюжок для встановлення довіри, а не лише кінцевий сертифікат.
Чи завантажується сертифікат кудись під час декодування тут?
Ні. Аналіз і декодування відбуваються повністю у вашому браузері — вміст сертифіката ніколи не залишає ваш пристрій.
Коли самопідписаний сертифікат — це нормально?
Для внутрішнього тестування, розробки чи закритих мереж, де публічна довіра браузерів не потрібна. Для публічного сайту браузери позначать самопідписаний сертифікат як недовірений, оскільки ланцюжок не веде до жодного кореневого CA.
Чому термін дії сертифікатів обмежують?
Обмежений термін дії (зазвичай 90 днів — 1 рік для сучасних сертифікатів) знижує ризики від скомпрометованого приватного ключа й змушує регулярно оновлювати криптографічні параметри відповідно до актуальних стандартів безпеки.