devopscodepro
Язык
Работает полностью в браузере — данные не покидают страницу.

Декодер сертификатов

Разберите сертификат X.509 или цепочку (PEM/DER) в браузере: SAN, сроки, издатель, тип ключа, флаги использования и отпечатки — приватные ключи не разбираются, а отклоняются.

Вставьте PEM-сертификат или цепочку выше — разбор локальный, никуда ничего не отправляется.

Что внутри сертификата

Вставьте PEM-сертификат — или целую цепочку, или голый DER в base64/hex — и получите поля, отвечающие на настоящие вопросы: какие имена он реально покрывает (SAN), когда истекает, кто его выдал, какие у него ключ и алгоритм подписи, является ли он CA, и отпечаток SHA-256 для пиннинга или сверки.

Разбор происходит целиком в браузере небольшим ASN.1-ридером — ничего не загружается. Если по ошибке вставить приватный ключ, инструмент откажется его читать вовсе: утёкший ключ — не то, что диагностическая страница вообще должна была видеть.

Для отладки mTLS полезная пара — key usage и extended key usage: клиентскому сертификату нужен clientAuth, серверному — serverAuth; хендшейк, падающий с валидным на вид сертификатом, очень часто упирается в отсутствие одного из этих флагов.

Почему браузер игнорирует Common Name?

Браузеры перестали сверять имя хоста с CN ещё в 2017 году — считается только список SAN. Сертификат с правильным CN, но без имени в SAN, не пройдёт проверку нигде в современном мире.

Что здесь значит «самоподписанный»?

Subject и издатель совпадают — сертификат ручается сам за себя. Это нормально для корневых CA и внутренней инфраструктуры со своим trust store, и тревожный знак, когда такое показывает публичный сайт.

Каким отпечатком пользоваться?

SHA-256 — его ждут современный пиннинг, Kubernetes и большинство инструментов. SHA-1 показан потому, что legacy-системы всё ещё печатают его для сверки, а не потому, что ему можно доверять.

В каком порядке отдавать цепочку?

Сначала leaf, затем каждый выпускающий CA вверх по цепочке, корень необязателен (он есть в хранилище клиента). Удивительно много TLS-ошибок — это просто цепочка в неверном порядке или без промежуточного сертификата.

Смежные инструменты: Аудит SSL / TLS, Security-заголовки и Хеши и чексуммы.