Hashe/Krypto
X.509 / SSL Certificate Decoder
Analiza certyfikatu PEM (X.509/ASN.1 DER) — podmiot, wystawca, okres ważności, klucz publiczny, rozszerzenia i odciski palców.
A PEM-format SSL/TLS certificate is essentially a text representation of a binary ASN.1 DER structure, unreadable without decoding. This tool breaks a certificate down into understandable fields: subject, issuer, validity period, public key, and fingerprints.
How to use it
- Paste a certificate in PEM format (starting with -----BEGIN CERTIFICATE-----) and it's parsed instantly.
- The result shows the subject (who it was issued to), the issuer (CA), the validity period, the public key's algorithm and size, extensions (SAN, key usage), and fingerprints (SHA-1, SHA-256).
- The Subject Alternative Names (SAN) list shows every domain the certificate is valid for.
Common uses
- Quickly checking a certificate's expiry date and the domains it covers without reaching for openssl in a terminal.
- Debugging HTTPS issues by checking a certificate's issuer, trust chain, or signature algorithm.
- Comparing a certificate's fingerprint against an expected value to verify authenticity.
Things to keep in mind
Parsing a certificate only shows its content — it doesn't verify the trust chain up to a root CA or check revocation status (CRL/OCSP); those need separate checks.
Modern certificates have short validity periods (90 days for Let's Encrypt) specifically to reduce the risk from a compromised key — that's expected practice, not a sign of a problem.
Artykuł o tym narzędziu: X.509: co jest wewnątrz certyfikatu SSL
Najczęstsze pytania
Jakie informacje faktycznie zawiera certyfikat X.509?
Łączy klucz publiczny z danymi tożsamości (podmiot, wystawca, daty ważności) oraz podpisem cyfrowym urzędu certyfikacji (lub własnym, jeśli samopodpisany), pozwalając innym zweryfikować, do kogo należy klucz i że nie został naruszony.
Jaka jest różnica między łańcuchem certyfikatów a certyfikatem liścia?
Certyfikat liścia identyfikuje faktyczny serwer lub podmiot, podczas gdy łańcuch zawiera jeden lub więcej certyfikatów pośrednich łączących go z zaufanym głównym CA — przeglądarka potrzebuje pełnego łańcucha, by ustanowić zaufanie, nie tylko liścia.
Czy dekodowanie certyfikatu tutaj przesyła go gdzieś?
Nie. Parsowanie i dekodowanie odbywa się całkowicie w Twojej przeglądarce — zawartość certyfikatu nigdy nie opuszcza Twojego urządzenia.
Kiedy certyfikat samopodpisany jest w porządku?
Do wewnętrznych testów, rozwoju lub zamkniętych sieci, gdzie publiczne zaufanie przeglądarek nie jest potrzebne. Dla publicznej strony przeglądarki oznaczą certyfikat samopodpisany jako niezaufany, ponieważ łańcuch nie prowadzi do żadnego głównego CA.
Dlaczego okres ważności certyfikatów jest ograniczony?
Ograniczony okres ważności (zwykle od 90 dni do 1 roku dla nowoczesnych certyfikatów) zmniejsza ryzyko związane ze skompromitowanym kluczem prywatnym i wymusza regularną aktualizację parametrów kryptograficznych zgodnie z aktualnymi standardami bezpieczeństwa.