Saltar al contenido
AZ Tools

Decodificador de certificados SSL (X.509)

Un certificado es una estructura codificada en DER envuelta en base64, así que las dos preguntas que la gente tiene de verdad —cuándo caduca y qué nombres de host cubre— son ilegibles sin una herramienta. La respuesta habitual es openssl x509 -text, que está muy bien si tienes una terminal y el archivo está en esa máquina. Este decodificador hace la misma lectura en el navegador. Muestra el sujeto y el emisor, si el certificado es autofirmado, la ventana de validez con los días restantes ya contados, el número de serie, los algoritmos de firma y de clave pública con su tamaño o curva, las huellas SHA-256 y SHA-1, y las extensiones que importan: nombres alternativos del sujeto, restricciones básicas, uso de clave y uso extendido de clave, más las URL de CRL y OCSP cuando están. Pega una cadena entera y cada certificado se decodifica en orden, que es la forma rápida de ver si el intermedio que te enviaron emitió realmente la hoja. No se sube nada: el análisis ocurre en tu navegador y las huellas se calculan con la criptografía propia del navegador.

Solo certificados. No pegues nunca una clave privada en una página web, ni en esta ni en ninguna otra.

Pega un certificado o suelta un archivo para decodificarlo.

Cómo usar

  1. Pega el texto PEM o suelta un archivo .pem, .crt, .cer o .der.
  2. Mira primero la etiqueta de caducidad: cuenta los días restantes o avisa de que ya caducó.
  3. Revisa los nombres alternativos del sujeto: son ellos, y no el common name, lo que compara un navegador.
  4. Compara una huella cuando necesites confirmar que dos copias son el mismo certificado.
  5. Pega una cadena completa para ver la hoja y sus emisores decodificados juntos.

Preguntas frecuentes

¿Por qué mi certificado no coincide con el nombre de host?
Los navegadores comparan con los nombres alternativos del sujeto, no con el common name, que lleva años ignorado para ese fin. Si el host que sirves no está en la lista de SAN que se muestra aquí, el certificado no lo cubre, diga lo que diga el CN.
¿Para qué sirve la huella?
Es un hash del certificado codificado entero, así que identifica ese certificado exacto. Comparar huellas es como confirmas que el archivo que tienes es el que otra persona está mirando, o que un certificado fijado no se ha cambiado.
¿Puede decirme si el certificado es de confianza?
No. La confianza depende de la cadena hasta una raíz en la que tu sistema ya confía y de la revocación, y ninguna de las dos se puede comprobar desde un archivo pegado. Esta herramienta te dice lo que el certificado dice de sí mismo.
¿Qué significa autofirmado?
El sujeto y el emisor son idénticos, así que el certificado se avala a sí mismo. Es normal en una CA raíz y en desarrollo local, y es la razón por la que un navegador rechaza un certificado autofirmado en un sitio público.
¿Puedo pegar una clave privada?
No lo hagas. Esta herramienta solo lee certificados, que son públicos por diseño. Una clave privada no debería pegarse nunca en una página web, ni en esta ni en otra: aquí no se sube nada, pero es esa costumbre la que acaba filtrando claves.
¿Se sube mi certificado a algún sitio?
No. Se decodifica en tu navegador y las huellas se calculan con la criptografía integrada del navegador. No se envía nada a ningún servidor.

Herramientas relacionadas