Certificaatdecoder

Plak een PEM-gecodeerd X.509-certificaat (het blok -----BEGIN CERTIFICATE----- tot -----END CERTIFICATE-----) en de decoder leest de belangrijkste velden: onderwerp, uitgever, serienummer, handtekeningalgoritme, geldigheidsdatums en alternatieve namen van het onderwerp als het certificaat die heeft. De certificaattekst wordt naar de server gestuurd om te worden gedecodeerd en wordt niet opgeslagen of geregistreerd.

Hoe de certificaatdecoder werkt

  1. 1

    Plak een PEM-certificaat

    Het blok met BEGIN/END CERTIFICATE-markeringen. De decoder verwacht de PEM-vorm (tekstvorm) van het certificaat.

  2. 2

    De velden worden uitgelezen

    Uit het certificaat worden onderwerp, uitgever, serienummer, handtekeningalgoritme en geldigheidsdatums gehaald.

  3. 3

    Controleer de alternatieve namen van het onderwerp

    De SAN-regel vermeldt de hostnamen die het certificaat dekt, wanneer de extensie aanwezig is.

  4. 4

    Lees de geldigheidsdatums

    Vergelijk de begin- en einddatum van de geldigheid met vandaag om verlopen certificaten op te sporen.

Velden die de decoder toont

Veld Voorbeeld
Onderwerp CN=example.com
Uitgever CN=DigiCert Global G2, O=DigiCert Inc, C=US
Serienummer 0x04:5a:1c:8b:…
Handtekeningalgoritme sha256WithRSAEncryption
Geldig van 2025-11-01T00:00:00Z
Geldig tot 2026-11-30T23:59:59Z
Alternatieve namen van het onderwerp (SAN) example.com, www.example.com (indien aanwezig)

Algemene controles bij het opsporen van TLS-problemen

  • Is het certificaat verlopen? Controleer de einddatum van de geldigheid tegen vandaag.
  • Bevat SAN de hostnaam die u gebruikt? Moderne browsers weigeren als alleen CN overeenkomt, maar SAN de hostnaam niet vermeldt.
  • Is de keten compleet? Vergelijk de uitgever van dit certificaat met het onderwerp van het tussencertificaat. Het AKI van dit certificaat moet overeenkomen met het SKI van het uitgeverscertificaat.
  • Handtekeningalgoritme sterk genoeg? Moderne browsers weigeren SHA-1- en MD5-ondertekende certificaten.
  • Sleutelgrootte: 2048-bit RSA is het huidige minimum voor openbare CA’s; 3072-4096 voorkeur voor lange levensduur. ECC P-256 is compact en veilig.

PEM versus DER

  • PEM: ASCII-tekst, base64-gecodeerd tussen -----BEGIN/END------markeringen. Gemakkelijk te kopiëren en plakken. Dit is de vorm die de decoder verwacht.
  • DER: de binaire vorm van dezelfde gegevens. Sommige .crt- of .cer-bestanden zijn DER; converteer die eerst naar PEM, bijvoorbeeld met openssl x509 -inform DER -in cert.crt -outform PEM.

Privacy

De certificaattekst wordt naar onze server gestuurd zodat de velden met OpenSSL kunnen worden gedecodeerd. Hij wordt niet opgeslagen, geregistreerd of gedeeld.

Veelgestelde vragen

Het ontleedt en geeft velden weer, maar verifieert de handtekening niet tegen de uitgever. Gebruik voor volledige validatie openssl verify of de certificaatviewer van de browser.

Nee: dit is alleen op certificaat. Materiaal van de openbare sleutel wordt uit het certificaat gehaald; privésleutels mogen nooit in een webtool worden geplakt.

Deze decoder is alleen voor certificaten. CSR’s (Certificate Signing Requests) en privésleutels worden niet ondersteund, plak dus geen blok dat begint met -----BEGIN CERTIFICATE REQUEST-----. Decodeer voor ketens elk certificaat afzonderlijk.

openssl s_client -servername example.com -connect example.com:443 < /dev/null | openssl x509 -outform PEM. Of exporteer vanuit de certificaatviewer van uw browser.

Gerelateerde tools

Tool beschikbaar in andere talen