Zertifikats-Dekodierer
X.509-SSL/TLS-Zertifikate im PEM-Format dekodieren. Die gesamte Verarbeitung erfolgt in Ihrem Browser für maximale Sicherheit und Datenschutz.
Verwendung des Zertifikats-Dekodierers
Zertifikat einfügen
Kopieren Sie Ihr PEM-kodiertes Zertifikat einschließlich der BEGIN/END-Header und fügen Sie es in das Eingabefeld ein
Automatische Dekodierung
Das Tool analysiert automatisch die ASN.1/DER-Struktur und extrahiert alle Zertifikatsfelder
Details prüfen
Subject, Issuer, Gültigkeitsdaten, SANs, öffentliche Schlüsselinformationen und SHA-256-Fingerabdruck anzeigen
Was ist X.509?
X.509 ist ein ITU-T-Standard zur Definition des Formats von Public-Key-Zertifikaten. Ein X.509-Zertifikat bindet eine Identität (Subject) an einen öffentlichen Schlüssel und wird von einer Zertifizierungsstelle (CA) signiert. SSL/TLS-Zertifikate für HTTPS-Websites sind die häufigste Anwendung von X.509-Zertifikaten.
SSL/TLS-Zertifikate
X.509-Zertifikate sind die Grundlage von HTTPS, verifizieren die Serveridentität und ermöglichen verschlüsselte Kommunikation
Public-Key-Infrastruktur
X.509 definiert das Format für Public-Key-Zertifikate in PKI zur Bindung von Identitäten an kryptografische Schlüssel
ASN.1/DER-Kodierung
Zertifikate nutzen ASN.1 Distinguished Encoding Rules (DER) als Binärstruktur, in PEM Base64 für Texttransport verpackt
PEM vs DER vs CRT vs PFX — Zertifikatsformate
Dasselbe X.509-Zertifikat kann in mehreren Dateiformaten gespeichert werden. Zu wissen, welches Sie vor sich haben, spart Zeit — so unterscheiden Sie sie:
| Format | Erweiterungen | Kodierung | Typische Verwendung |
|---|---|---|---|
| PEM | .pem, .crt, .cer | Base64-ASCII mit BEGIN/END-Headern | Webserver (Nginx, Apache), die meisten Linux-Tools — das Format, das dieses Werkzeug dekodiert |
| DER | .der, .cer | Rohbinäres ASN.1 | Java-Keystores, einige Windows- und Embedded-Tools |
| P7B / PKCS#7 | .p7b, .p7c | Base64-ASCII, nur Zertifikate (ohne privaten Schlüssel) | Windows-Zertifikatketten-Import, IIS |
| PFX / PKCS#12 | .pfx, .p12 | Binär, passwortgeschützt, kann privaten Schlüssel enthalten | Windows-Import/Export, IIS, Code-Signing-Pakete |
Schnelltest: Öffnet die Datei im Texteditor und zeigt -----BEGIN CERTIFICATE-----, ist es PEM. Sieht sie nach binärem Müll aus, ist es DER oder PFX.
Nützliche OpenSSL-Befehle
Lieber die Kommandozeile? Diese OpenSSL-Befehle tun, was dieses Werkzeug tut — dekodieren, Daten prüfen und den Fingerprint eines Zertifikats ausgeben:
openssl x509 -in cert.pem -text -noout
Alle Felder des Zertifikats dekodieren und anzeigen
openssl x509 -in cert.pem -noout -dates
Nur die Gültigkeitsdaten zeigen (notBefore / notAfter)
openssl x509 -in cert.pem -noout -fingerprint -sha256
Den SHA-256-Fingerprint ausgeben
openssl x509 -in cert.der -inform DER -text -noout
Ein binäres DER-Zertifikat dekodieren
openssl x509 -in cert.pem -noout -subject -issuer
Nur Subject und Issuer anzeigen
openssl s_client -connect example.com:443 -showcerts
Die Zertifikatskette von einem Live-Server abrufen
Referenz der Zertifikatsfelder
Was jedes dekodierte Feld bedeutet und warum es wichtig ist:
Subject (Inhaber)
Die Identität, für die das Zertifikat ausgestellt wurde. Häufige Bestandteile: CN (Common Name), O (Organisation), C (Land).
Issuer (Aussteller)
Die Zertifizierungsstelle, die dieses Zertifikat signiert hat. Stimmt Subject mit Issuer überein, ist das Zertifikat selbstsigniert.
Serial Number (Seriennummer)
Eine eindeutige Nummer der ausstellenden CA. Sie dient der Prüfung des Sperrstatus (CRL / OCSP).
Validity (Not Before / Not After)
Das Zeitfenster, in dem das Zertifikat gültig ist. Außerhalb dieses Fensters lehnen Browser und Clients es ab.
Public Key & Schlüssellänge
Der an die Identität gebundene öffentliche Schlüssel. Aktuelle Norm sind 2048-Bit-RSA oder 256-Bit-EC; 1024-Bit-RSA gilt als veraltet.
Subject Alternative Names (SANs)
Die Liste der Hostnamen und IPs, die das Zertifikat abdeckt. Seit 2015 prüfen Browser gegen SANs, nicht gegen das CN — ein Zertifikat für example.com muss www.example.com explizit aufführen, sonst schlägt die Validierung fehl.
Signature Algorithm (Signaturalgorithmus)
Mit welchem Algorithmus die CA das Zertifikat signiert hat. SHA-256 und höher sind Pflicht; SHA-1-Signaturen lehnen moderne Browser ab.
Fingerprint (SHA-256-Fingerprint)
Ein Hash des gesamten DER-kodierten Zertifikats. Wird für Pinning und zum Zertifikatsvergleich zwischen Systemen genutzt.
Häufig gestellte Fragen
Das Tool unterstützt PEM-kodierte Zertifikate (-----BEGIN CERTIFICATE-----). DER- und P7B-Formate werden derzeit nicht unterstützt.
Das Tool dekodiert und zeigt Zertifikatsdetails an, überprüft jedoch nicht die Vertrauenskette gegen Root-CAs.
Aktuell werden nur X.509-Zertifikate unterstützt. CSR-Dekodierung wird möglicherweise in einem zukünftigen Update hinzugefügt.
PEM ist Base64-kodierter Text mit BEGIN/END-Headern (Erweiterungen .pem, .crt, .cer). DER ist die rohe binäre ASN.1-Form derselben Daten. CRT und CER sind nur Erweiterungsnamen, die sowohl PEM als auch DER enthalten können. PFX/PKCS#12 ist ein passwortgeschütztes binäres Paket, das den privaten Schlüssel enthalten kann und hauptsächlich unter Windows verwendet wird.
Dekodieren und Validieren sind verschiedene Dinge. Ein Zertifikat kann sich perfekt parsen lassen und trotzdem die Validierung verfehlen: abgelaufen, Hostname fehlt in den SANs, die Kette führt nicht zu einer vertrauenswürdigen Root-CA, oder es wurde widerrufen. Dieses Werkzeug zeigt die dekodierten Felder — prüfen Sie zuerst Gültigkeitsdaten und SANs.
Ja. Ein SSL-Zertifikat ist öffentliche Information — jeder Besucher Ihrer Website erhält es; es enthält keine Geheimnisse. Fügen Sie aber niemals Ihren privaten Schlüssel irgendwo ein: Dieses Werkzeug braucht ihn nicht und kann ihn nicht verwenden.
Eine ausgelieferte Kette enthält das Leaf-Zertifikat plus die Intermediate-CAs, die es mit einer vertrauenswürdigen Root verbinden – typischerweise insgesamt 2-3 Zertifikate. Die Root selbst sollte nicht mitgesendet werden: Clients halten Roots bereits in ihrem Trust Store. Ein fehlendes Intermediate ist mit Abstand die häufigste Ursache für TLS-Fehler der Art „funktioniert im Browser, schlägt auf dem Mobilgerät fehl“, da manche Clients Intermediates cachen oder erraten, andere jedoch nicht.
Dekodieren Sie das Zertifikat und lesen Sie den Gültigkeitsblock: notBefore ist das Ausstellungsdatum, notAfter das Ablaufdatum – planen Sie die Erneuerung mindestens 30 Tage vor notAfter. Die SANs (Subject Alternative Names) listen jeden Hostnamen auf, den das Zertifikat abdeckt; ein in dieser Liste fehlender Name erzeugt in Browsern einen Zertifikatsnamen-Fehler, selbst wenn der CN übereinstimmt. Dieses Tool zeigt beide Felder direkt dekodiert an.
Ähnliche Tools
JWT-Parser
JSON Web Tokens (JWT) sofort decodieren und verifizieren. Header-, Payload- und Signaturinformationen mit lesbarem Zeitformat anzeigen
SAML-Decoder
SAML-Assertions aus Base64-kodiertem XML dekodieren
Base64/URL-Decoder
Base64 decodieren und codieren, URL-kodierte Zeichenfolgen parsen, Base64-Bilder voranzeigen und JWT-Header oder Payload-Segmente decodieren
Autoritative Referenzen
Primärquellen hinter diesem Tool – offizielle Standards und Spezifikationen, keine zweihändigen Zusammenfassungen.
RFC 5280 - Internet X.509 PKI Certificate and CRL Profile
Das IETF-Profil für X.509-Zertifikate: Felder, Erweiterungen, SANs und Sperrung.
X.509 - Wikipedia
Das X.509-Zertifikatsformat der Public-Key-Infrastruktur und seine Felder.
MDN Web Docs - TLS Certificates
Mozilla-Referenz zu TLS-Zertifikaten und wie Browser die Vertrauenskette validieren.