Descodificador de certificados SSL (X.509)
Um certificado é uma estrutura codificada em DER embrulhada em base64, por isso as duas perguntas que as pessoas realmente têm — quando expira e que nomes de anfitrião cobre — são ilegíveis sem uma ferramenta. A resposta habitual é openssl x509 -text, o que serve se tiver um terminal e o ficheiro estiver nessa máquina. Este descodificador faz a mesma leitura no navegador. Mostra o sujeito e o emissor, se o certificado é autoassinado, o período de validade com os dias restantes já contados, o número de série, os algoritmos de assinatura e de chave pública com o tamanho ou a curva, as impressões digitais SHA-256 e SHA-1, e as extensões que interessam: nomes alternativos do sujeito, restrições básicas, utilização de chave e utilização alargada de chave, além dos URL de CRL e OCSP quando existem. Cole uma cadeia inteira e cada certificado é descodificado por ordem, que é a forma rápida de ver se o intermédio que lhe enviaram emitiu mesmo a folha. Nada é enviado — a análise acontece no seu navegador e as impressões digitais são calculadas com a criptografia do próprio navegador.
Apenas certificados. Nunca cole uma chave privada numa página web, nem nesta nem em qualquer outra.
Cole um certificado ou largue um ficheiro para o descodificar.
Como usar
- Cole o texto PEM ou largue um ficheiro .pem, .crt, .cer ou .der.
- Veja primeiro o selo de validade: conta os dias que faltam ou avisa que já expirou.
- Confirme os nomes alternativos do sujeito: é a eles, e não ao common name, que um navegador compara.
- Compare uma impressão digital quando precisar de confirmar que duas cópias são o mesmo certificado.
- Cole uma cadeia completa para ver a folha e os seus emissores descodificados em conjunto.
Perguntas frequentes
- Porque é que o meu certificado não corresponde ao nome do anfitrião?
- Os navegadores comparam com os nomes alternativos do sujeito, não com o common name, ignorado para esse efeito há anos. Se o anfitrião que serve não estiver na lista de SAN mostrada aqui, o certificado não o cobre, diga o CN o que disser.
- Para que serve a impressão digital?
- É um hash do certificado codificado inteiro, por isso identifica aquele certificado exato. Comparar impressões digitais é como confirma que o ficheiro que tem é o que outra pessoa está a ver, ou que um certificado fixado não foi trocado.
- Consegue dizer-me se o certificado é de confiança?
- Não. A confiança depende da cadeia até uma raiz em que o seu sistema já confia e da revogação, e nenhuma das duas se verifica a partir de um ficheiro colado. Esta ferramenta diz-lhe o que o certificado afirma sobre si próprio.
- O que significa autoassinado?
- O sujeito e o emissor são idênticos, ou seja, o certificado garante-se a si mesmo. É normal numa CA raiz e em desenvolvimento local, e é por isso que um navegador recusa um certificado autoassinado num site público.
- Posso colar uma chave privada?
- Não o faça. Esta ferramenta só lê certificados, que são públicos por definição. Uma chave privada nunca deve ser colada numa página web, nem nesta nem noutra: aqui nada é enviado, mas é esse hábito que acaba por expor chaves.
- O meu certificado é enviado para algum lado?
- Não. É descodificado no seu navegador e as impressões digitais são calculadas com a criptografia integrada do navegador. Nada é enviado para um servidor.
Ferramentas relacionadas
Construtor de registros DNS CAA
Gere registros DNS CAA (Certificate Authority Authorization) para que apenas as CAs que você autoriza possam emitir certificados TLS para o seu domínio. Produz registros em formato BIND e linhas tag/valor para painéis de controle, com lista de CAs comuns (Let's Encrypt, DigiCert, Google, Amazon…) em um clique.
Visualizador de feeds RSS e Atom
Cole um feed e leia-o: entradas, datas normalizadas, anexos de podcast e os problemas que fazem um leitor perder ou duplicar publicações.
Validador e inspetor de sitemap.xml
Cole ou carregue um sitemap.xml (ou um sitemap-index .xml) e veja na hora a contagem de URLs, tamanho, conformidade com a spec e distribuições de changefreq, priority e host — tudo no navegador.
Codificador / Decodificador de HTTP Basic Auth
Codifica `usuário:senha` no cabeçalho `Authorization: Basic` Base64 — ou cole um cabeçalho existente pra ver quem tá dentro.
Decodificador de Suite de Cifras TLS
Cole qualquer nome IANA de suite como TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 e obtenha o detalhamento em troca de chaves, autenticação, cifra, modo e MAC — além de uma nota de segurança cobrindo sigilo futuro, AEAD, força do hash e algoritmos quebrados.
Referência de Códigos de Status HTTP
Lista pesquisável de todos os códigos HTTP (1xx-5xx) com resumo, RFC, quando usar e armadilhas comuns.