Decodificador de certificados
Decodifica certificados SSL/TLS X.509 en formato PEM. Todo el procesamiento se realiza en tu navegador para máxima seguridad y privacidad.
Cómo usar el decodificador de certificados
Pega el certificado
Copia tu certificado codificado en PEM incluyendo las cabeceras BEGIN/END y pégalo en el campo de entrada
Decodificación automática
La herramienta analiza automáticamente la estructura ASN.1/DER y extrae todos los campos del certificado
Inspecciona los detalles
Consulta el sujeto, emisor, fechas de validez, SANs, información de clave pública y huella digital SHA-256
¿Qué es X.509?
X.509 es un estándar de la UIT-T que define el formato de los certificados de clave pública. Un certificado X.509 vincula una identidad (sujeto) a una clave pública y está firmado por una Autoridad Certificadora (CA). Los certificados SSL/TLS usados en sitios web HTTPS son la aplicación más común de los certificados X.509.
Certificados SSL/TLS
Los certificados X.509 son la base de HTTPS, verificando la identidad del servidor y permitiendo comunicación cifrada
Infraestructura de clave pública
X.509 define el formato de certificados de clave pública usados en PKI para vincular identidades a claves criptográficas
Codificación ASN.1/DER
Los certificados usan reglas de codificación distinguida ASN.1 (DER) para su estructura binaria, envueltos en PEM Base64
PEM vs DER vs CRT vs PFX — Formatos de certificados
El mismo certificado X.509 puede guardarse en varios formatos de archivo. Saber cuál tienes ahorra tiempo — así se distinguen:
| Formato | Extensiones | Codificación | Uso típico |
|---|---|---|---|
| PEM | .pem, .crt, .cer | ASCII Base64 con cabeceras BEGIN/END | Servidores web (Nginx, Apache), la mayoría de herramientas Linux — el formato que decodifica esta herramienta |
| DER | .der, .cer | ASN.1 binario puro | Almacenes de claves Java, algunas herramientas de Windows y embebidas |
| P7B / PKCS#7 | .p7b, .p7c | ASCII Base64, solo certificados (sin clave privada) | Importación de cadena de certificados en Windows, IIS |
| PFX / PKCS#12 | .pfx, .p12 | Binario, protegido por contraseña, puede incluir la clave privada | Importación/exportación en Windows, IIS, paquetes de firma de código |
Prueba rápida: si el archivo se abre en un editor de texto y muestra -----BEGIN CERTIFICATE-----, es PEM. Si parece basura binaria, es DER o PFX.
Comandos OpenSSL útiles
¿Prefieres la línea de comandos? Estos comandos OpenSSL hacen lo mismo que esta herramienta — decodificar, comprobar fechas y calcular la huella de un certificado:
openssl x509 -in cert.pem -text -noout
Decodificar y mostrar todos los campos del certificado
openssl x509 -in cert.pem -noout -dates
Mostrar solo las fechas de validez (notBefore / notAfter)
openssl x509 -in cert.pem -noout -fingerprint -sha256
Imprimir la huella SHA-256
openssl x509 -in cert.der -inform DER -text -noout
Decodificar un certificado DER binario
openssl x509 -in cert.pem -noout -subject -issuer
Mostrar solo el Subject y el Issuer
openssl s_client -connect example.com:443 -showcerts
Obtener la cadena de certificados de un servidor en vivo
Referencia de campos del certificado
Qué significa cada campo decodificado y por qué importa:
Subject (sujeto)
La identidad a la que se emitió el certificado. Componentes habituales: CN (nombre común), O (organización), C (país).
Issuer (emisor)
La autoridad de certificación que firmó este certificado. Si el Subject es igual al Issuer, el certificado es autofirmado.
Serial Number (número de serie)
Un número único asignado por la CA emisora. Se usa para comprobar la revocación (CRL / OCSP).
Validity (Not Before / Not After)
La ventana de tiempo en la que el certificado es válido. Fuera de ella, los navegadores y clientes lo rechazan.
Public Key y tamaño de clave
La clave pública ligada a la identidad. Las normas actuales son RSA de 2048 bits o EC de 256 bits; RSA de 1024 bits está obsoleto.
Subject Alternative Names (SANs)
La lista de nombres de host e IPs que cubre el certificado. Desde 2015 los navegadores validan contra los SANs, no contra el CN — un certificado de example.com debe listar www.example.com explícitamente o no validará.
Signature Algorithm (algoritmo de firma)
Cómo firmó la CA el certificado. Se exige SHA-256 o superior; los navegadores modernos rechazan firmas SHA-1.
Fingerprint (huella SHA-256)
Un hash de todo el certificado codificado en DER. Se usa para pinning y para comparar certificados entre sistemas.
Preguntas frecuentes
La herramienta es compatible con certificados codificados en PEM (-----BEGIN CERTIFICATE-----). Los formatos DER y P7B no son compatibles actualmente.
La herramienta decodifica y muestra los detalles del certificado pero no verifica la cadena de confianza contra las CA raíz.
Actualmente solo son compatibles los certificados X.509. La decodificación de CSR podría añadirse en una futura actualización.
PEM es texto Base64 con cabeceras BEGIN/END (extensiones .pem, .crt, .cer). DER es la forma binaria ASN.1 pura de los mismos datos. CRT y CER son solo nombres de extensión que pueden contener PEM o DER. PFX/PKCS#12 es un paquete binario protegido por contraseña que puede incluir la clave privada, usado sobre todo en Windows.
Decodificar y validar son cosas distintas. Un certificado puede parsearse perfectamente pero fallar la validación por estar caducado, porque el nombre de host no está en los SANs, porque la cadena no llega a una CA raíz de confianza o porque fue revocado. Esta herramienta muestra los campos decodificados — revisa primero las fechas de validez y los SANs.
Sí. Un certificado SSL es información pública: lo recibe cada visitante de tu sitio y no contiene secretos. Eso sí, no pegues nunca tu clave privada: esta herramienta no la necesita ni puede usarla.
Una cadena servida contiene el certificado hoja más las CA intermedias que lo conectan con una raíz de confianza - normalmente 2-3 certificados en total. La raíz en sí no debe enviarse: los clientes ya tienen las raíces en su almacén de confianza. Una intermedia faltante es la causa más común de esos errores TLS que funcionan en mi navegador pero fallan en el móvil, ya que algunos clientes almacenan en caché o deducen las intermedias mientras que otros no.
Decodifica el certificado y lee el bloque de validez: notBefore es la fecha de emisión, notAfter la de expiración - planifica la renovación al menos 30 días antes de notAfter. Las SANs (Subject Alternative Names) enumeran cada nombre de host que cubre el certificado; un nombre ausente de esa lista genera un error de nombre de certificado en los navegadores incluso cuando el CN coincide. Esta herramienta muestra ambos campos decodificados directamente.
Herramientas Relacionadas
Analizador JWT
Decodifica y verifica JSON Web Tokens (JWT) al instante. Visualiza la información del encabezado, la carga útil y la firma con visualización legible
Decodificador SAML
Decodifica aserciones SAML desde XML codificado en Base64
Decodificador Base64/URL
Decodifica y codifica Base64, analiza cadenas codificadas en URL, previsualiza imágenes Base64 y decodifica segmentos de encabezado o carga útil de JWT
Referencias Autoritativas
Fuentes primarias detrás de esta herramienta - estándares y especificaciones oficiales, no resúmenes de segunda mano.
RFC 5280 - Internet X.509 PKI Certificate and CRL Profile
El perfil de la IETF para los certificados X.509: campos, extensiones, SAN y revocación.
X.509 - Wikipedia
El formato de certificados de infraestructura de clave pública X.509 y sus campos.
MDN Web Docs - TLS Certificates
Referencia de Mozilla sobre certificados TLS y cómo los navegadores validan la cadena de confianza.