本文へスキップ
AZ Tools

SSL 証明書デコーダ(X.509 / PEM)

証明書は DER でエンコードされた構造を base64 で包んだものです。そのため、実際に知りたい二つのこと——いつ失効するのか、どのホスト名をカバーしているのか——は、ツールなしでは読めません。ふつうは openssl x509 -text を使いますが、それは端末があり、そのファイルがその機械にある場合の話です。 このデコーダは同じ読み取りをブラウザ内で行います。サブジェクトと発行者、自己署名かどうか、有効期間と残り日数、シリアル番号、署名と公開鍵のアルゴリズムおよび鍵長または曲線、SHA-256 と SHA-1 のフィンガープリント、そして重要な拡張——サブジェクト代替名、基本制約、鍵用途と拡張鍵用途、あれば CRL と OCSP の URL——を表示します。 チェーン全体を貼り付ければ、各証明書が順に復号されます。受け取った中間証明書が本当にそのリーフを発行したのかを確かめる手早い方法です。アップロードされるものはなく、解析はブラウザ内で、フィンガープリントはブラウザ自身の暗号機能で計算されます。

証明書のみです。秘密鍵はこのページを含め、どのウェブページにも貼り付けないでください。

証明書を貼り付けるかファイルをドロップすると内容が表示されます。

使い方

  1. PEM のテキストを貼り付けるか、.pem・.crt・.cer・.der ファイルをドロップします。
  2. まず有効期限のバッジを見ます。残り日数を数えるか、失効済みであることを示します。
  3. サブジェクト代替名を確認します。ブラウザが照合するのは CN ではなくこの一覧です。
  4. 二つの写しが同じ証明書か確かめたいときはフィンガープリントを比べます。
  5. チェーン全体を貼り付けると、リーフと発行者をまとめて確認できます。

よくある質問

証明書がホスト名と一致しないと言われます
ブラウザは CN ではなくサブジェクト代替名(SAN)を照合します。CN はこの用途では何年も前から無視されています。ここに表示される SAN の一覧にそのホストがなければ、CN に何と書かれていてもその証明書は対象にしていません。
フィンガープリントは何に使いますか
エンコードされた証明書全体のハッシュなので、その証明書ひとつを特定します。手元のファイルが相手の見ているものと同じか、ピン留めした証明書がすり替わっていないかを確かめるときに比較します。
この証明書が信頼されるかどうかも分かりますか
いいえ。信頼は、システムが既に信頼しているルートまでのチェーンと失効状況に依存し、どちらも貼り付けた一枚のファイルからは確認できません。このツールは証明書が自分自身について述べている内容を示します。
自己署名とはどういう意味ですか
サブジェクトと発行者が同一で、証明書が自分自身を保証しているということです。ルート CA やローカル開発では普通のことで、公開サイトでブラウザが自己署名証明書を拒む理由でもあります。
秘密鍵を貼り付けてもよいですか
いけません。このツールは公開されることを前提とした証明書だけを読みます。秘密鍵はこのページを含め、どのウェブページにも貼り付けるべきではありません。ここでは何もアップロードされませんが、鍵が漏れるのは結局その習慣からです。
証明書はどこかにアップロードされますか
いいえ。ブラウザ内で復号し、フィンガープリントもブラウザ内蔵の暗号機能で計算します。サーバーに送信されるものはありません。

関連ツール

CAA レコードビルダー (DNS 認証局権限制限)

CAA (Certificate Authority Authorization) DNS レコードを生成 — 信頼する CA だけがドメインの TLS 証明書を発行できるよう制限。BIND 形式 + コントロールパネル向け tag/value 分割出力、よく使う CA (Let's Encrypt, DigiCert, Google, Amazon 等) のワンクリック追加付き。

ネットワーク 0 0

RSS・Atom フィードビューア

フィードを貼り付けると、記事、正規化した日付、ポッドキャストの添付、そして読み手が記事を落としたり重複させたりする原因まで示します。

ネットワーク 0 0

Sitemap.xml バリデータ & インスペクタ

sitemap.xml(またはサイトマップインデックス .xml)を貼り付け/読み込むと、URL 数・サイズ・仕様準拠・changefreq / priority / ホスト分布を即時表示 — すべてブラウザ内。

ネットワーク 0 0

HTTP Basic 認証エンコーダ / デコーダ

`username:password` を Base64 `Authorization: Basic` ヘッダーにエンコード — または既存のヘッダーを貼り付けて誰がそこにいるかを見る。

ネットワーク 0 0

TLS 暗号スイートデコーダー

TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 のような IANA 登録名を貼り付けると、鍵交換・認証・対称暗号・モード・MAC に分解し、前方秘匿性・AEAD・ハッシュ強度・既知脆弱アルゴリズムを判定して総合等級を付与します。

ネットワーク 0 0

HTTP ステータスコード リファレンス

1xx-5xx の全 HTTP ステータスコードを検索 — 概要・RFC・使い時・よくある落とし穴付き。

ネットワーク 0 0