Decodificador de certificados

Decodifica certificados SSL/TLS X.509 en formato PEM. Todo el procesamiento se realiza en tu navegador para máxima seguridad y privacidad.

Compatible con formato PEM Análisis detallado 100% en el cliente

Cómo usar el decodificador de certificados

1

Pega el certificado

Copia tu certificado codificado en PEM incluyendo las cabeceras BEGIN/END y pégalo en el campo de entrada

2

Decodificación automática

La herramienta analiza automáticamente la estructura ASN.1/DER y extrae todos los campos del certificado

3

Inspecciona los detalles

Consulta el sujeto, emisor, fechas de validez, SANs, información de clave pública y huella digital SHA-256

¿Qué es X.509?

X.509 es un estándar de la UIT-T que define el formato de los certificados de clave pública. Un certificado X.509 vincula una identidad (sujeto) a una clave pública y está firmado por una Autoridad Certificadora (CA). Los certificados SSL/TLS usados en sitios web HTTPS son la aplicación más común de los certificados X.509.

Certificados SSL/TLS

Los certificados X.509 son la base de HTTPS, verificando la identidad del servidor y permitiendo comunicación cifrada

Infraestructura de clave pública

X.509 define el formato de certificados de clave pública usados en PKI para vincular identidades a claves criptográficas

Codificación ASN.1/DER

Los certificados usan reglas de codificación distinguida ASN.1 (DER) para su estructura binaria, envueltos en PEM Base64

PEM vs DER vs CRT vs PFX — Formatos de certificados

El mismo certificado X.509 puede guardarse en varios formatos de archivo. Saber cuál tienes ahorra tiempo — así se distinguen:

Formato Extensiones Codificación Uso típico
PEM .pem, .crt, .cer ASCII Base64 con cabeceras BEGIN/END Servidores web (Nginx, Apache), la mayoría de herramientas Linux — el formato que decodifica esta herramienta
DER .der, .cer ASN.1 binario puro Almacenes de claves Java, algunas herramientas de Windows y embebidas
P7B / PKCS#7 .p7b, .p7c ASCII Base64, solo certificados (sin clave privada) Importación de cadena de certificados en Windows, IIS
PFX / PKCS#12 .pfx, .p12 Binario, protegido por contraseña, puede incluir la clave privada Importación/exportación en Windows, IIS, paquetes de firma de código

Prueba rápida: si el archivo se abre en un editor de texto y muestra -----BEGIN CERTIFICATE-----, es PEM. Si parece basura binaria, es DER o PFX.

Comandos OpenSSL útiles

¿Prefieres la línea de comandos? Estos comandos OpenSSL hacen lo mismo que esta herramienta — decodificar, comprobar fechas y calcular la huella de un certificado:

openssl x509 -in cert.pem -text -noout

Decodificar y mostrar todos los campos del certificado

openssl x509 -in cert.pem -noout -dates

Mostrar solo las fechas de validez (notBefore / notAfter)

openssl x509 -in cert.pem -noout -fingerprint -sha256

Imprimir la huella SHA-256

openssl x509 -in cert.der -inform DER -text -noout

Decodificar un certificado DER binario

openssl x509 -in cert.pem -noout -subject -issuer

Mostrar solo el Subject y el Issuer

openssl s_client -connect example.com:443 -showcerts

Obtener la cadena de certificados de un servidor en vivo

Referencia de campos del certificado

Qué significa cada campo decodificado y por qué importa:

Subject (sujeto)

La identidad a la que se emitió el certificado. Componentes habituales: CN (nombre común), O (organización), C (país).

Issuer (emisor)

La autoridad de certificación que firmó este certificado. Si el Subject es igual al Issuer, el certificado es autofirmado.

Serial Number (número de serie)

Un número único asignado por la CA emisora. Se usa para comprobar la revocación (CRL / OCSP).

Validity (Not Before / Not After)

La ventana de tiempo en la que el certificado es válido. Fuera de ella, los navegadores y clientes lo rechazan.

Public Key y tamaño de clave

La clave pública ligada a la identidad. Las normas actuales son RSA de 2048 bits o EC de 256 bits; RSA de 1024 bits está obsoleto.

Subject Alternative Names (SANs)

La lista de nombres de host e IPs que cubre el certificado. Desde 2015 los navegadores validan contra los SANs, no contra el CN — un certificado de example.com debe listar www.example.com explícitamente o no validará.

Signature Algorithm (algoritmo de firma)

Cómo firmó la CA el certificado. Se exige SHA-256 o superior; los navegadores modernos rechazan firmas SHA-1.

Fingerprint (huella SHA-256)

Un hash de todo el certificado codificado en DER. Se usa para pinning y para comparar certificados entre sistemas.

Preguntas frecuentes

¿Qué formatos de certificado son compatibles?

La herramienta es compatible con certificados codificados en PEM (-----BEGIN CERTIFICATE-----). Los formatos DER y P7B no son compatibles actualmente.

¿Verifica la cadena de certificación?

La herramienta decodifica y muestra los detalles del certificado pero no verifica la cadena de confianza contra las CA raíz.

¿Puedo decodificar solicitudes de firma de certificados (CSR)?

Actualmente solo son compatibles los certificados X.509. La decodificación de CSR podría añadirse en una futura actualización.

¿Cuál es la diferencia entre PEM, DER, CRT y PFX?

PEM es texto Base64 con cabeceras BEGIN/END (extensiones .pem, .crt, .cer). DER es la forma binaria ASN.1 pura de los mismos datos. CRT y CER son solo nombres de extensión que pueden contener PEM o DER. PFX/PKCS#12 es un paquete binario protegido por contraseña que puede incluir la clave privada, usado sobre todo en Windows.

¿Por qué mi navegador dice que el certificado no es válido aunque decodifica bien?

Decodificar y validar son cosas distintas. Un certificado puede parsearse perfectamente pero fallar la validación por estar caducado, porque el nombre de host no está en los SANs, porque la cadena no llega a una CA raíz de confianza o porque fue revocado. Esta herramienta muestra los campos decodificados — revisa primero las fechas de validez y los SANs.

¿Es seguro pegar mi certificado SSL en esta herramienta?

Sí. Un certificado SSL es información pública: lo recibe cada visitante de tu sitio y no contiene secretos. Eso sí, no pegues nunca tu clave privada: esta herramienta no la necesita ni puede usarla.

¿Qué debe incluir una cadena de certificados y qué longitud debe tener?

Una cadena servida contiene el certificado hoja más las CA intermedias que lo conectan con una raíz de confianza - normalmente 2-3 certificados en total. La raíz en sí no debe enviarse: los clientes ya tienen las raíces en su almacén de confianza. Una intermedia faltante es la causa más común de esos errores TLS que funcionan en mi navegador pero fallan en el móvil, ya que algunos clientes almacenan en caché o deducen las intermedias mientras que otros no.

¿Cómo verifico las fechas de expiración y las SANs antes de que causen una interrupción?

Decodifica el certificado y lee el bloque de validez: notBefore es la fecha de emisión, notAfter la de expiración - planifica la renovación al menos 30 días antes de notAfter. Las SANs (Subject Alternative Names) enumeran cada nombre de host que cubre el certificado; un nombre ausente de esa lista genera un error de nombre de certificado en los navegadores incluso cuando el CN coincide. Esta herramienta muestra ambos campos decodificados directamente.

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}