Ir para o conteúdo
AZ Tools

Descodificador de certificados SSL (X.509)

Um certificado é uma estrutura codificada em DER embrulhada em base64, por isso as duas perguntas que as pessoas realmente têm — quando expira e que nomes de anfitrião cobre — são ilegíveis sem uma ferramenta. A resposta habitual é openssl x509 -text, o que serve se tiver um terminal e o ficheiro estiver nessa máquina. Este descodificador faz a mesma leitura no navegador. Mostra o sujeito e o emissor, se o certificado é autoassinado, o período de validade com os dias restantes já contados, o número de série, os algoritmos de assinatura e de chave pública com o tamanho ou a curva, as impressões digitais SHA-256 e SHA-1, e as extensões que interessam: nomes alternativos do sujeito, restrições básicas, utilização de chave e utilização alargada de chave, além dos URL de CRL e OCSP quando existem. Cole uma cadeia inteira e cada certificado é descodificado por ordem, que é a forma rápida de ver se o intermédio que lhe enviaram emitiu mesmo a folha. Nada é enviado — a análise acontece no seu navegador e as impressões digitais são calculadas com a criptografia do próprio navegador.

Apenas certificados. Nunca cole uma chave privada numa página web, nem nesta nem em qualquer outra.

Cole um certificado ou largue um ficheiro para o descodificar.

Como usar

  1. Cole o texto PEM ou largue um ficheiro .pem, .crt, .cer ou .der.
  2. Veja primeiro o selo de validade: conta os dias que faltam ou avisa que já expirou.
  3. Confirme os nomes alternativos do sujeito: é a eles, e não ao common name, que um navegador compara.
  4. Compare uma impressão digital quando precisar de confirmar que duas cópias são o mesmo certificado.
  5. Cole uma cadeia completa para ver a folha e os seus emissores descodificados em conjunto.

Perguntas frequentes

Porque é que o meu certificado não corresponde ao nome do anfitrião?
Os navegadores comparam com os nomes alternativos do sujeito, não com o common name, ignorado para esse efeito há anos. Se o anfitrião que serve não estiver na lista de SAN mostrada aqui, o certificado não o cobre, diga o CN o que disser.
Para que serve a impressão digital?
É um hash do certificado codificado inteiro, por isso identifica aquele certificado exato. Comparar impressões digitais é como confirma que o ficheiro que tem é o que outra pessoa está a ver, ou que um certificado fixado não foi trocado.
Consegue dizer-me se o certificado é de confiança?
Não. A confiança depende da cadeia até uma raiz em que o seu sistema já confia e da revogação, e nenhuma das duas se verifica a partir de um ficheiro colado. Esta ferramenta diz-lhe o que o certificado afirma sobre si próprio.
O que significa autoassinado?
O sujeito e o emissor são idênticos, ou seja, o certificado garante-se a si mesmo. É normal numa CA raiz e em desenvolvimento local, e é por isso que um navegador recusa um certificado autoassinado num site público.
Posso colar uma chave privada?
Não o faça. Esta ferramenta só lê certificados, que são públicos por definição. Uma chave privada nunca deve ser colada numa página web, nem nesta nem noutra: aqui nada é enviado, mas é esse hábito que acaba por expor chaves.
O meu certificado é enviado para algum lado?
Não. É descodificado no seu navegador e as impressões digitais são calculadas com a criptografia integrada do navegador. Nada é enviado para um servidor.

Ferramentas relacionadas