Décodeur de certificats

Décodez les certificats SSL/TLS X.509 au format PEM. Tout le traitement est effectué dans votre navigateur pour une sécurité et une confidentialité maximales.

Prise en charge du format PEM Analyse détaillée 100% côté client

Comment utiliser le décodeur de certificats

1

Collez le certificat

Copiez votre certificat encodé en PEM, y compris les en-têtes BEGIN/END, et collez-le dans le champ de saisie

2

Décodage automatique

L'outil analyse automatiquement la structure ASN.1/DER et extrait tous les champs du certificat

3

Examinez les détails

Consultez le sujet, l'émetteur, les dates de validité, les SAN, les informations de clé publique et l'empreinte SHA-256

Qu'est-ce que X.509 ?

X.509 est un standard de l'UIT-T définissant le format des certificats de clé publique. Un certificat X.509 lie une identité (sujet) à une clé publique et est signé par une Autorité de Certification (CA). Les certificats SSL/TLS utilisés pour les sites web HTTPS sont l'application la plus courante des certificats X.509.

Certificats SSL/TLS

Les certificats X.509 sont la base du HTTPS, vérifiant l'identité du serveur et permettant la communication chiffrée

Infrastructure à clé publique

X.509 définit le format des certificats à clé publique utilisés dans la PKI pour lier les identités aux clés cryptographiques

Encodage ASN.1/DER

Les certificats utilisent les règles d'encodage distingué ASN.1 (DER) pour leur structure binaire, enveloppés en PEM Base64

PEM vs DER vs CRT vs PFX — Formats de certificats

Un même certificat X.509 peut être stocké dans plusieurs formats de fichier. Savoir lequel vous avez fait gagner du temps — voici comment les distinguer :

Format Extensions Encodage Usage typique
PEM .pem, .crt, .cer ASCII Base64 avec en-têtes BEGIN/END Serveurs web (Nginx, Apache), la plupart des outils Linux — le format que décode cet outil
DER .der, .cer ASN.1 binaire brut Magasins de clés Java, certains outils Windows et embarqués
P7B / PKCS#7 .p7b, .p7c ASCII Base64, certificats uniquement (sans clé privée) Import de chaîne de certificats Windows, IIS
PFX / PKCS#12 .pfx, .p12 Binaire, protégé par mot de passe, peut inclure la clé privée Import/export Windows, IIS, paquets de signature de code

Test rapide : si le fichier s'ouvre dans un éditeur de texte et affiche -----BEGIN CERTIFICATE-----, c'est du PEM. Si c'est du charabia binaire, c'est du DER ou du PFX.

Commandes OpenSSL utiles

Vous préférez la ligne de commande ? Ces commandes OpenSSL font ce que fait cet outil — décoder, vérifier les dates et calculer l'empreinte d'un certificat :

openssl x509 -in cert.pem -text -noout

Décoder et afficher tous les champs du certificat

openssl x509 -in cert.pem -noout -dates

Afficher uniquement les dates de validité (notBefore / notAfter)

openssl x509 -in cert.pem -noout -fingerprint -sha256

Imprimer l'empreinte SHA-256

openssl x509 -in cert.der -inform DER -text -noout

Décoder un certificat DER binaire

openssl x509 -in cert.pem -noout -subject -issuer

Afficher uniquement le Subject et l'Issuer

openssl s_client -connect example.com:443 -showcerts

Récupérer la chaîne de certificats d'un serveur en production

Référence des champs du certificat

Signification de chaque champ décodé et pourquoi il compte :

Subject (sujet)

L'identité à laquelle le certificat a été émis. Composants courants : CN (common name), O (organisation), C (pays).

Issuer (émetteur)

L'autorité de certification qui a signé ce certificat. Si le Subject est égal à l'Issuer, le certificat est auto-signé.

Serial Number (numéro de série)

Un numéro unique attribué par l'AC émettrice. Il sert à vérifier la révocation (CRL / OCSP).

Validity (Not Before / Not After)

La fenêtre de temps pendant laquelle le certificat est valide. En dehors, navigateurs et clients le refusent.

Public Key et taille de clé

La clé publique liée à l'identité. Les normes actuelles sont RSA 2048 bits ou EC 256 bits ; RSA 1024 bits est déprécié.

Subject Alternative Names (SANs)

La liste des noms d'hôte et IP couverts par le certificat. Depuis 2015, les navigateurs vérifient les SANs et non le CN — un certificat de example.com doit lister explicitement www.example.com, sinon la validation échoue.

Signature Algorithm (algorithme de signature)

L'algorithme avec lequel l'AC a signé le certificat. SHA-256 ou plus est exigé ; les signatures SHA-1 sont rejetées par les navigateurs modernes.

Fingerprint (empreinte SHA-256)

Un hachage de tout le certificat encodé DER. Utilisé pour l'épinglage (pinning) et la comparaison de certificats entre systèmes.

Questions fréquentes

Quels formats de certificats sont pris en charge ?

L'outil prend en charge les certificats encodés en PEM (-----BEGIN CERTIFICATE-----). Les formats DER et P7B ne sont pas actuellement pris en charge.

Vérifie-t-il la chaîne de certificats ?

L'outil décode et affiche les détails du certificat mais ne vérifie pas la chaîne de confiance par rapport aux autorités de certification racines.

Puis-je décoder des demandes de signature de certificat (CSR) ?

Actuellement, seuls les certificats X.509 sont pris en charge. Le décodage de CSR pourra être ajouté dans une prochaine mise à jour.

Quelle est la différence entre PEM, DER, CRT et PFX ?

PEM est du texte Base64 avec en-têtes BEGIN/END (extensions .pem, .crt, .cer). DER est la forme binaire ASN.1 brute des mêmes données. CRT et CER sont simplement des noms d'extension qui peuvent contenir soit PEM, soit DER. PFX/PKCS#12 est un paquet binaire protégé par mot de passe pouvant inclure la clé privée, utilisé surtout sous Windows.

Pourquoi mon navigateur dit que le certificat est invalide alors qu'il se décode bien ?

Décoder et valider sont deux choses différentes. Un certificat peut se parser parfaitement mais échouer à la validation : expiré, nom d'hôte absent des SANs, chaîne qui ne mène pas à une AC racine de confiance, ou révoqué. Cet outil affiche les champs décodés — vérifiez d'abord les dates de validité et les SANs.

Est-il sûr de coller mon certificat SSL dans cet outil ?

Oui. Un certificat SSL est une information publique — chaque visiteur de votre site le reçoit, il ne contient aucun secret. En revanche, ne collez jamais votre clé privée : cet outil n'en a pas besoin et ne peut pas l'utiliser.

Que doit contenir une chaîne de certificats et quelle longueur doit-elle avoir ?

Une chaîne servie contient le certificat feuille ainsi que les AC intermédiaires qui le relient à une racine de confiance - généralement 2 à 3 certificats au total. La racine elle-même ne doit pas être envoyée : les clients possèdent déjà les racines dans leur magasin de confiance. Un intermédiaire manquant est la cause la plus fréquente des erreurs TLS du type « fonctionne dans mon navigateur mais échoue sur mobile », car certains clients mettent les intermédiaires en cache ou les devinent, tandis que d'autres ne le font pas.

Comment vérifier les dates d'expiration et les SAN avant que cela ne provoque une panne ?

Décodez le certificat et lisez le bloc de validité : notBefore est la date d'émission, notAfter la date d'expiration - planifiez le renouvellement au moins 30 jours avant notAfter. Les SAN (Subject Alternative Names) listent chaque nom d'hôte couvert par le certificat ; un nom absent de cette liste provoque une erreur de nom de certificat dans les navigateurs, même si le CN correspond. Cet outil affiche les deux champs décodés directement.

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}