Zertifikats-Dekodierer

X.509-SSL/TLS-Zertifikate im PEM-Format dekodieren. Die gesamte Verarbeitung erfolgt in Ihrem Browser für maximale Sicherheit und Datenschutz.

PEM-Format-Unterstützung Detaillierte Analyse 100 % Clientseitig

Verwendung des Zertifikats-Dekodierers

1

Zertifikat einfügen

Kopieren Sie Ihr PEM-kodiertes Zertifikat einschließlich der BEGIN/END-Header und fügen Sie es in das Eingabefeld ein

2

Automatische Dekodierung

Das Tool analysiert automatisch die ASN.1/DER-Struktur und extrahiert alle Zertifikatsfelder

3

Details prüfen

Subject, Issuer, Gültigkeitsdaten, SANs, öffentliche Schlüsselinformationen und SHA-256-Fingerabdruck anzeigen

Was ist X.509?

X.509 ist ein ITU-T-Standard zur Definition des Formats von Public-Key-Zertifikaten. Ein X.509-Zertifikat bindet eine Identität (Subject) an einen öffentlichen Schlüssel und wird von einer Zertifizierungsstelle (CA) signiert. SSL/TLS-Zertifikate für HTTPS-Websites sind die häufigste Anwendung von X.509-Zertifikaten.

SSL/TLS-Zertifikate

X.509-Zertifikate sind die Grundlage von HTTPS, verifizieren die Serveridentität und ermöglichen verschlüsselte Kommunikation

Public-Key-Infrastruktur

X.509 definiert das Format für Public-Key-Zertifikate in PKI zur Bindung von Identitäten an kryptografische Schlüssel

ASN.1/DER-Kodierung

Zertifikate nutzen ASN.1 Distinguished Encoding Rules (DER) als Binärstruktur, in PEM Base64 für Texttransport verpackt

PEM vs DER vs CRT vs PFX — Zertifikatsformate

Dasselbe X.509-Zertifikat kann in mehreren Dateiformaten gespeichert werden. Zu wissen, welches Sie vor sich haben, spart Zeit — so unterscheiden Sie sie:

Format Erweiterungen Kodierung Typische Verwendung
PEM .pem, .crt, .cer Base64-ASCII mit BEGIN/END-Headern Webserver (Nginx, Apache), die meisten Linux-Tools — das Format, das dieses Werkzeug dekodiert
DER .der, .cer Rohbinäres ASN.1 Java-Keystores, einige Windows- und Embedded-Tools
P7B / PKCS#7 .p7b, .p7c Base64-ASCII, nur Zertifikate (ohne privaten Schlüssel) Windows-Zertifikatketten-Import, IIS
PFX / PKCS#12 .pfx, .p12 Binär, passwortgeschützt, kann privaten Schlüssel enthalten Windows-Import/Export, IIS, Code-Signing-Pakete

Schnelltest: Öffnet die Datei im Texteditor und zeigt -----BEGIN CERTIFICATE-----, ist es PEM. Sieht sie nach binärem Müll aus, ist es DER oder PFX.

Nützliche OpenSSL-Befehle

Lieber die Kommandozeile? Diese OpenSSL-Befehle tun, was dieses Werkzeug tut — dekodieren, Daten prüfen und den Fingerprint eines Zertifikats ausgeben:

openssl x509 -in cert.pem -text -noout

Alle Felder des Zertifikats dekodieren und anzeigen

openssl x509 -in cert.pem -noout -dates

Nur die Gültigkeitsdaten zeigen (notBefore / notAfter)

openssl x509 -in cert.pem -noout -fingerprint -sha256

Den SHA-256-Fingerprint ausgeben

openssl x509 -in cert.der -inform DER -text -noout

Ein binäres DER-Zertifikat dekodieren

openssl x509 -in cert.pem -noout -subject -issuer

Nur Subject und Issuer anzeigen

openssl s_client -connect example.com:443 -showcerts

Die Zertifikatskette von einem Live-Server abrufen

Referenz der Zertifikatsfelder

Was jedes dekodierte Feld bedeutet und warum es wichtig ist:

Subject (Inhaber)

Die Identität, für die das Zertifikat ausgestellt wurde. Häufige Bestandteile: CN (Common Name), O (Organisation), C (Land).

Issuer (Aussteller)

Die Zertifizierungsstelle, die dieses Zertifikat signiert hat. Stimmt Subject mit Issuer überein, ist das Zertifikat selbstsigniert.

Serial Number (Seriennummer)

Eine eindeutige Nummer der ausstellenden CA. Sie dient der Prüfung des Sperrstatus (CRL / OCSP).

Validity (Not Before / Not After)

Das Zeitfenster, in dem das Zertifikat gültig ist. Außerhalb dieses Fensters lehnen Browser und Clients es ab.

Public Key & Schlüssellänge

Der an die Identität gebundene öffentliche Schlüssel. Aktuelle Norm sind 2048-Bit-RSA oder 256-Bit-EC; 1024-Bit-RSA gilt als veraltet.

Subject Alternative Names (SANs)

Die Liste der Hostnamen und IPs, die das Zertifikat abdeckt. Seit 2015 prüfen Browser gegen SANs, nicht gegen das CN — ein Zertifikat für example.com muss www.example.com explizit aufführen, sonst schlägt die Validierung fehl.

Signature Algorithm (Signaturalgorithmus)

Mit welchem Algorithmus die CA das Zertifikat signiert hat. SHA-256 und höher sind Pflicht; SHA-1-Signaturen lehnen moderne Browser ab.

Fingerprint (SHA-256-Fingerprint)

Ein Hash des gesamten DER-kodierten Zertifikats. Wird für Pinning und zum Zertifikatsvergleich zwischen Systemen genutzt.

Häufig gestellte Fragen

Welche Zertifikatsformate werden unterstützt?

Das Tool unterstützt PEM-kodierte Zertifikate (-----BEGIN CERTIFICATE-----). DER- und P7B-Formate werden derzeit nicht unterstützt.

Wird die Zertifikatskette überprüft?

Das Tool dekodiert und zeigt Zertifikatsdetails an, überprüft jedoch nicht die Vertrauenskette gegen Root-CAs.

Kann ich Certificate Signing Requests (CSR) dekodieren?

Aktuell werden nur X.509-Zertifikate unterstützt. CSR-Dekodierung wird möglicherweise in einem zukünftigen Update hinzugefügt.

Was ist der Unterschied zwischen PEM, DER, CRT und PFX?

PEM ist Base64-kodierter Text mit BEGIN/END-Headern (Erweiterungen .pem, .crt, .cer). DER ist die rohe binäre ASN.1-Form derselben Daten. CRT und CER sind nur Erweiterungsnamen, die sowohl PEM als auch DER enthalten können. PFX/PKCS#12 ist ein passwortgeschütztes binäres Paket, das den privaten Schlüssel enthalten kann und hauptsächlich unter Windows verwendet wird.

Warum sagt mein Browser, das Zertifikat sei ungültig, obwohl es sich problemlos dekodieren lässt?

Dekodieren und Validieren sind verschiedene Dinge. Ein Zertifikat kann sich perfekt parsen lassen und trotzdem die Validierung verfehlen: abgelaufen, Hostname fehlt in den SANs, die Kette führt nicht zu einer vertrauenswürdigen Root-CA, oder es wurde widerrufen. Dieses Werkzeug zeigt die dekodierten Felder — prüfen Sie zuerst Gültigkeitsdaten und SANs.

Ist es sicher, mein SSL-Zertifikat in dieses Werkzeug einzufügen?

Ja. Ein SSL-Zertifikat ist öffentliche Information — jeder Besucher Ihrer Website erhält es; es enthält keine Geheimnisse. Fügen Sie aber niemals Ihren privaten Schlüssel irgendwo ein: Dieses Werkzeug braucht ihn nicht und kann ihn nicht verwenden.

Was gehört in eine Zertifikatskette und wie lang sollte sie sein?

Eine ausgelieferte Kette enthält das Leaf-Zertifikat plus die Intermediate-CAs, die es mit einer vertrauenswürdigen Root verbinden – typischerweise insgesamt 2-3 Zertifikate. Die Root selbst sollte nicht mitgesendet werden: Clients halten Roots bereits in ihrem Trust Store. Ein fehlendes Intermediate ist mit Abstand die häufigste Ursache für TLS-Fehler der Art „funktioniert im Browser, schlägt auf dem Mobilgerät fehl“, da manche Clients Intermediates cachen oder erraten, andere jedoch nicht.

Wie prüfe ich Ablaufdaten und SANs, bevor sie einen Ausfall verursachen?

Dekodieren Sie das Zertifikat und lesen Sie den Gültigkeitsblock: notBefore ist das Ausstellungsdatum, notAfter das Ablaufdatum – planen Sie die Erneuerung mindestens 30 Tage vor notAfter. Die SANs (Subject Alternative Names) listen jeden Hostnamen auf, den das Zertifikat abdeckt; ein in dieser Liste fehlender Name erzeugt in Browsern einen Zertifikatsnamen-Fehler, selbst wenn der CN übereinstimmt. Dieses Tool zeigt beide Felder direkt dekodiert an.

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}