UTILS.
Standaard privé
📜

X.509-certificaatdecoder

Decodeer een PEM- of DER X.509 / TLS-certificaat in je browser: subject, issuer, geldigheid, serienummer, publieke sleutel, SAN's, key usage en SHA-1/256-fingerprints.

Je bestanden blijven op dit apparaat

Bestanden worden in je browser verwerkt, nooit geüpload. De site downloadt de benodigde code en bestanden. Geen accounts of trackers.

Gebruik Downloaden om deze tool als één HTML-bestand op te slaan voor offline gebruik.

Privacy →
Plak hierboven een certificaat om het te decoderen.

Over deze tool

De X.509-certificaatdecoder parseert een TLS/SSL-certificaat en toont de inhoud in gewone taal. Plak een PEM-blok (het -----BEGIN CERTIFICATE----- omhulsel) of base64/hex DER, en de tool verwijdert het omhulsel, base64-decodeert naar ruwe DER-bytes, en doorloopt de ASN.1-structuur met een handgeschreven tag-length-value-parser — geen externe bibliotheek. Het leest de TBSCertificate SEQUENCE om de versie, het serienummer, het handtekeningalgoritme (OID toegewezen aan een naam), de issuer- en subject-distinguished names (CN, O, OU, C, ST, L, emailAddress), en het notBefore / notAfter geldigheidsvenster uit hun UTCTime- of GeneralizedTime-velden te extraheren.

Alle parsing gebeurt lokaal in je browser en er wordt niets geüpload, dus je kunt privé- of interne certificaten veilig inspecteren. Uit de subjectPublicKeyInfo rapporteert de decoder het sleutelalgoritme en de grootte — voor RSA meet het de bitlengte van de modulus, voor EC benoemt het de curve. Het decodeert ook de gangbare extensies: Subject Alternative Name (DNS-, IP-, e-mail-, URI-vermeldingen), Key Usage-bits, en Basic Constraints (de CA-vlag). Het berekent ook hoeveel dagen resteren tot verval en markeert certificaten die verlopen zijn of binnen 30 dagen verlopen.

SHA-1- en SHA-256-fingerprints worden berekend met de WebCrypto API van de browser over de exacte DER-bytes, overeenkomend met de waarden die openssl x509 -fingerprint afdrukt. Deze tool decodeert specifiek certificaten; gebruik voor JSON Web Tokens de speciale JWT-decoder. Kopieer het volledige gedecodeerde rapport met één klik.

Veelgestelde vragen

Welke invoerformaten worden geaccepteerd?
PEM (het -----BEGIN CERTIFICATE----- ... -----END CERTIFICATE----- blok), ruwe base64 DER, of hex-gecodeerde DER. Het omhulsel wordt automatisch verwijderd en de base64 of hex wordt gedecodeerd naar DER-bytes vóór de ASN.1-parse.
Welke velden toont het?
Versie, serienummer, handtekeningalgoritme, issuer- en subject-DN, geldigheidsdatums met dagen-tot-verval, publieke-sleutel-algoritme en -grootte, Subject Alternative Names, Key Usage, de Basic Constraints CA-vlag, of het zelfondertekend is, en SHA-1 / SHA-256-fingerprints.
Hoe worden de fingerprints berekend?
Het zijn de SHA-1- en SHA-256-digests van het volledige DER-gecodeerde certificaat, in de browser berekend met WebCrypto. Dit zijn dezelfde met dubbelepunt gescheiden hex-fingerprints die openssl x509 -fingerprint -sha256 voor het certificaat rapporteert.
Wordt het certificaat ergens geüpload?
Nee. Decoderen, ASN.1-parsing en fingerprinting draaien allemaal in je browser met gewoon JavaScript en WebCrypto. Het certificaat verlaat je apparaat nooit, dus interne PKI en clientcertificaten blijven privé.

Meer tools