Décodeur de certificats
Décodez les certificats SSL/TLS X.509 au format PEM. Tout le traitement est effectué dans votre navigateur pour une sécurité et une confidentialité maximales.
Comment utiliser le décodeur de certificats
Collez le certificat
Copiez votre certificat encodé en PEM, y compris les en-têtes BEGIN/END, et collez-le dans le champ de saisie
Décodage automatique
L'outil analyse automatiquement la structure ASN.1/DER et extrait tous les champs du certificat
Examinez les détails
Consultez le sujet, l'émetteur, les dates de validité, les SAN, les informations de clé publique et l'empreinte SHA-256
Qu'est-ce que X.509 ?
X.509 est un standard de l'UIT-T définissant le format des certificats de clé publique. Un certificat X.509 lie une identité (sujet) à une clé publique et est signé par une Autorité de Certification (CA). Les certificats SSL/TLS utilisés pour les sites web HTTPS sont l'application la plus courante des certificats X.509.
Certificats SSL/TLS
Les certificats X.509 sont la base du HTTPS, vérifiant l'identité du serveur et permettant la communication chiffrée
Infrastructure à clé publique
X.509 définit le format des certificats à clé publique utilisés dans la PKI pour lier les identités aux clés cryptographiques
Encodage ASN.1/DER
Les certificats utilisent les règles d'encodage distingué ASN.1 (DER) pour leur structure binaire, enveloppés en PEM Base64
PEM vs DER vs CRT vs PFX — Formats de certificats
Un même certificat X.509 peut être stocké dans plusieurs formats de fichier. Savoir lequel vous avez fait gagner du temps — voici comment les distinguer :
| Format | Extensions | Encodage | Usage typique |
|---|---|---|---|
| PEM | .pem, .crt, .cer | ASCII Base64 avec en-têtes BEGIN/END | Serveurs web (Nginx, Apache), la plupart des outils Linux — le format que décode cet outil |
| DER | .der, .cer | ASN.1 binaire brut | Magasins de clés Java, certains outils Windows et embarqués |
| P7B / PKCS#7 | .p7b, .p7c | ASCII Base64, certificats uniquement (sans clé privée) | Import de chaîne de certificats Windows, IIS |
| PFX / PKCS#12 | .pfx, .p12 | Binaire, protégé par mot de passe, peut inclure la clé privée | Import/export Windows, IIS, paquets de signature de code |
Test rapide : si le fichier s'ouvre dans un éditeur de texte et affiche -----BEGIN CERTIFICATE-----, c'est du PEM. Si c'est du charabia binaire, c'est du DER ou du PFX.
Commandes OpenSSL utiles
Vous préférez la ligne de commande ? Ces commandes OpenSSL font ce que fait cet outil — décoder, vérifier les dates et calculer l'empreinte d'un certificat :
openssl x509 -in cert.pem -text -noout
Décoder et afficher tous les champs du certificat
openssl x509 -in cert.pem -noout -dates
Afficher uniquement les dates de validité (notBefore / notAfter)
openssl x509 -in cert.pem -noout -fingerprint -sha256
Imprimer l'empreinte SHA-256
openssl x509 -in cert.der -inform DER -text -noout
Décoder un certificat DER binaire
openssl x509 -in cert.pem -noout -subject -issuer
Afficher uniquement le Subject et l'Issuer
openssl s_client -connect example.com:443 -showcerts
Récupérer la chaîne de certificats d'un serveur en production
Référence des champs du certificat
Signification de chaque champ décodé et pourquoi il compte :
Subject (sujet)
L'identité à laquelle le certificat a été émis. Composants courants : CN (common name), O (organisation), C (pays).
Issuer (émetteur)
L'autorité de certification qui a signé ce certificat. Si le Subject est égal à l'Issuer, le certificat est auto-signé.
Serial Number (numéro de série)
Un numéro unique attribué par l'AC émettrice. Il sert à vérifier la révocation (CRL / OCSP).
Validity (Not Before / Not After)
La fenêtre de temps pendant laquelle le certificat est valide. En dehors, navigateurs et clients le refusent.
Public Key et taille de clé
La clé publique liée à l'identité. Les normes actuelles sont RSA 2048 bits ou EC 256 bits ; RSA 1024 bits est déprécié.
Subject Alternative Names (SANs)
La liste des noms d'hôte et IP couverts par le certificat. Depuis 2015, les navigateurs vérifient les SANs et non le CN — un certificat de example.com doit lister explicitement www.example.com, sinon la validation échoue.
Signature Algorithm (algorithme de signature)
L'algorithme avec lequel l'AC a signé le certificat. SHA-256 ou plus est exigé ; les signatures SHA-1 sont rejetées par les navigateurs modernes.
Fingerprint (empreinte SHA-256)
Un hachage de tout le certificat encodé DER. Utilisé pour l'épinglage (pinning) et la comparaison de certificats entre systèmes.
Questions fréquentes
L'outil prend en charge les certificats encodés en PEM (-----BEGIN CERTIFICATE-----). Les formats DER et P7B ne sont pas actuellement pris en charge.
L'outil décode et affiche les détails du certificat mais ne vérifie pas la chaîne de confiance par rapport aux autorités de certification racines.
Actuellement, seuls les certificats X.509 sont pris en charge. Le décodage de CSR pourra être ajouté dans une prochaine mise à jour.
PEM est du texte Base64 avec en-têtes BEGIN/END (extensions .pem, .crt, .cer). DER est la forme binaire ASN.1 brute des mêmes données. CRT et CER sont simplement des noms d'extension qui peuvent contenir soit PEM, soit DER. PFX/PKCS#12 est un paquet binaire protégé par mot de passe pouvant inclure la clé privée, utilisé surtout sous Windows.
Décoder et valider sont deux choses différentes. Un certificat peut se parser parfaitement mais échouer à la validation : expiré, nom d'hôte absent des SANs, chaîne qui ne mène pas à une AC racine de confiance, ou révoqué. Cet outil affiche les champs décodés — vérifiez d'abord les dates de validité et les SANs.
Oui. Un certificat SSL est une information publique — chaque visiteur de votre site le reçoit, il ne contient aucun secret. En revanche, ne collez jamais votre clé privée : cet outil n'en a pas besoin et ne peut pas l'utiliser.
Une chaîne servie contient le certificat feuille ainsi que les AC intermédiaires qui le relient à une racine de confiance - généralement 2 à 3 certificats au total. La racine elle-même ne doit pas être envoyée : les clients possèdent déjà les racines dans leur magasin de confiance. Un intermédiaire manquant est la cause la plus fréquente des erreurs TLS du type « fonctionne dans mon navigateur mais échoue sur mobile », car certains clients mettent les intermédiaires en cache ou les devinent, tandis que d'autres ne le font pas.
Décodez le certificat et lisez le bloc de validité : notBefore est la date d'émission, notAfter la date d'expiration - planifiez le renouvellement au moins 30 jours avant notAfter. Les SAN (Subject Alternative Names) listent chaque nom d'hôte couvert par le certificat ; un nom absent de cette liste provoque une erreur de nom de certificat dans les navigateurs, même si le CN correspond. Cet outil affiche les deux champs décodés directement.
Outils connexes
Analyseur JWT
Décodez et vérifiez les JSON Web Tokens (JWT) instantanément. Affichez les informations d'en-tête, de charge utile et de signature avec un affichage lisible
Décodeur SAML
Décodez les assertions SAML à partir de XML encodé en Base64
Décodeur Base64/URL
Décodez et encodez en Base64, analysez les chaînes encodées URL, prévisualisez les images Base64 et décodez les segments d'en-tête ou de charge utile JWT
Références faisant autorité
Les sources primaires à l'origine de cet outil - normes et spécifications officielles, et non des résumés de seconde main.
RFC 5280 - Internet X.509 PKI Certificate and CRL Profile
Le profil IETF des certificats X.509 : champs, extensions, SAN et révocation.
X.509 - Wikipedia
Le format des certificats à infrastructure à clé publique X.509 et leurs champs.
MDN Web Docs - TLS Certificates
La référence Mozilla sur les certificats TLS et la manière dont les navigateurs valident la chaîne de confiance.