Decodificador de Certificado

Cole um certificado X.509 codificado em PEM (o bloco -----BEGIN CERTIFICATE----- a -----END CERTIFICATE-----) e o decodificador lê os principais campos: assunto, emissor, número de série, algoritmo de assinatura, datas de validade e nomes alternativos do assunto quando o certificado os inclui. O texto do certificado é enviado ao servidor para ser decodificado e não é armazenado nem registrado.

Como o decodificador de certificados funciona

  1. 1

    Cole um certificado PEM

    O bloco com os marcadores BEGIN/END CERTIFICATE. O decodificador espera a forma PEM (de texto) do certificado.

  2. 2

    Os campos são lidos

    Do certificado são extraídos assunto, emissor, número de série, algoritmo de assinatura e datas de validade.

  3. 3

    Verifique os nomes alternativos do assunto

    A linha SAN lista os nomes de host cobertos pelo certificado, quando a extensão está presente.

  4. 4

    Leia as datas de validade

    Compare as datas de início e de fim da validade com a data de hoje para identificar certificados expirados.

Campos que o decodificador mostra

Campo Exemplo
Assunto CN=example.com
Emissor CN=DigiCert Global G2, O=DigiCert Inc, C=US
Número de série 0x04:5a:1c:8b:…
Algoritmo de assinatura sha256WithRSAEncryption
Válido de 2025-11-01T00:00:00Z
Válido até 2026-11-30T23:59:59Z
Nomes Alternativos do Assunto (SAN) example.com, www.example.com (se presente)

Verificações comuns ao depurar problemas de TLS

  • O certificado está expirado? Verifique a data de fim da validade em relação a hoje.
  • O SAN inclui o nome do host que você está usando? Navegadores modernos rejeitam se apenas o CN corresponder, mas o SAN não listar o nome do host.
  • A cadeia está completa? Compare o emissor deste certificado com o assunto do certificado intermediário. O AKI deste certificado deve corresponder ao SKI do certificado do emissor.
  • O algoritmo de assinatura é forte o suficiente? Navegadores modernos recusam certificados assinados com SHA-1 e MD5.
  • Tamanho da chave: RSA de 2048 bits é o mínimo atual para CAs públicas; 3072-4096 preferido para longa duração. ECC P-256 é compacto e seguro.

PEM vs DER

  • PEM: texto ASCII codificado em base64 entre marcadores -----BEGIN/END-----. Fácil de copiar e colar. É a forma esperada pelo decodificador.
  • DER: a forma binária dos mesmos dados. Alguns arquivos .crt ou .cer são DER; se você tiver um, converta-o antes para PEM, por exemplo com openssl x509 -inform DER -in cert.crt -outform PEM.

Privacidade

O texto do certificado é enviado ao nosso servidor para que os campos possam ser decodificados com OpenSSL. Ele não é armazenado, registrado nem compartilhado.

Perguntas frequentes

Ele analisa e exibe campos, mas não verifica a assinatura contra o emissor. Para validação completa, use openssl verify ou o visualizador de certificados do navegador.

Não, isso é apenas para certificados. O material da chave pública é extraído do certificado; chaves privadas nunca devem ser coladas em uma ferramenta da web.

Este decodificador é apenas para certificados. CSRs (Solicitações de Assinatura de Certificado) e chaves privadas não são suportadas, então não cole um bloco que comece com -----BEGIN CERTIFICATE REQUEST-----. Para cadeias, decodifique cada certificado separadamente.

openssl s_client -servername example.com -connect example.com:443 < /dev/null | openssl x509 -outform PEM. Ou exporte do visualizador de certificados do seu navegador.

Ferramentas relacionadas