Хеши/крипто
X.509 / SSL Certificate Decoder
Разбор PEM-сертификата (X.509/ASN.1 DER) — субъект, издатель, срок действия, публичный ключ, расширения и отпечатки.
A PEM-format SSL/TLS certificate is essentially a text representation of a binary ASN.1 DER structure, unreadable without decoding. This tool breaks a certificate down into understandable fields: subject, issuer, validity period, public key, and fingerprints.
How to use it
- Paste a certificate in PEM format (starting with -----BEGIN CERTIFICATE-----) and it's parsed instantly.
- The result shows the subject (who it was issued to), the issuer (CA), the validity period, the public key's algorithm and size, extensions (SAN, key usage), and fingerprints (SHA-1, SHA-256).
- The Subject Alternative Names (SAN) list shows every domain the certificate is valid for.
Common uses
- Quickly checking a certificate's expiry date and the domains it covers without reaching for openssl in a terminal.
- Debugging HTTPS issues by checking a certificate's issuer, trust chain, or signature algorithm.
- Comparing a certificate's fingerprint against an expected value to verify authenticity.
Things to keep in mind
Parsing a certificate only shows its content — it doesn't verify the trust chain up to a root CA or check revocation status (CRL/OCSP); those need separate checks.
Modern certificates have short validity periods (90 days for Let's Encrypt) specifically to reduce the risk from a compromised key — that's expected practice, not a sign of a problem.
Статья об этом инструменте: X.509: что внутри SSL-сертификата
Часто задаваемые вопросы
Какую информацию на самом деле содержит сертификат X.509?
Он объединяет публичный ключ с деталями идентичности (субъект, издатель, сроки действия) и цифровой подписью центра сертификации (или собственной, если самоподписанный), позволяя другим проверить, кому принадлежит ключ и что он не был подделан.
В чём разница между цепочкой сертификатов и конечным сертификатом?
Конечный сертификат идентифицирует непосредственно сервер или сущность, тогда как цепочка включает один или более промежуточных сертификатов, связывающих его с доверенным корневым ЦС — браузеру нужна вся цепочка для установления доверия, а не только конечный сертификат.
Загружается ли сертификат куда-либо при декодировании здесь?
Нет. Разбор и декодирование происходят полностью в вашем браузере — содержимое сертификата никогда не покидает ваше устройство.
Когда самоподписанный сертификат — это нормально?
Для внутреннего тестирования, разработки или закрытых сетей, где публичное доверие браузеров не требуется. Для публичного сайта браузеры пометят самоподписанный сертификат как недоверенный, поскольку цепочка не ведёт ни к одному корневому CA.
Почему срок действия сертификатов ограничивают?
Ограниченный срок действия (обычно от 90 дней до 1 года для современных сертификатов) снижает риски от скомпрометированного приватного ключа и заставляет регулярно обновлять криптографические параметры в соответствии с актуальными стандартами безопасности.