Decodificatore Certificati

Decodifica certificati SSL/TLS X.509 in formato PEM. Tutta l'elaborazione avviene nel tuo browser per massima sicurezza e privacy.

Supporto formato PEM Analisi dettagliata 100% lato client

Come utilizzare il decodificatore certificati

1

Incolla il certificato

Copia il tuo certificato codificato PEM includendo le intestazioni BEGIN/END e incollalo nel campo di input

2

Decodifica automatica

Lo strumento analizza automaticamente la struttura ASN.1/DER ed estrae tutti i campi del certificato

3

Esamina i dettagli

Visualizza soggetto, emittente, date di validità, SAN, informazioni sulla chiave pubblica e impronta digitale SHA-256

Cos'è X.509?

X.509 è uno standard ITU-T che definisce il formato dei certificati a chiave pubblica. Un certificato X.509 associa un'identità (soggetto) a una chiave pubblica ed è firmato da un'Autorità di Certificazione (CA). I certificati SSL/TLS utilizzati per i siti web HTTPS sono l'applicazione più comune dei certificati X.509.

Certificati SSL/TLS

I certificati X.509 sono alla base di HTTPS, verificano l'identità del server e abilitano la comunicazione cifrata

Infrastruttura a chiave pubblica

X.509 definisce il formato dei certificati a chiave pubblica usati nella PKI per associare identità a chiavi crittografiche

Codifica ASN.1/DER

I certificati usano le regole di codifica distinta ASN.1 (DER) per la struttura binaria, racchiusi in PEM Base64

PEM vs DER vs CRT vs PFX — Formati di certificato

Lo stesso certificato X.509 può essere salvato in diversi formati file. Sapere quale hai fa risparmiare tempo — ecco come distinguerli:

Formato Estensioni Codifica Uso tipico
PEM .pem, .crt, .cer ASCII Base64 con intestazioni BEGIN/END Server web (Nginx, Apache), la maggior parte degli strumenti Linux — il formato decodificato da questo strumento
DER .der, .cer ASN.1 binario puro Keystore Java, alcuni strumenti Windows ed embedded
P7B / PKCS#7 .p7b, .p7c ASCII Base64, solo certificati (senza chiave privata) Importazione catena certificati Windows, IIS
PFX / PKCS#12 .pfx, .p12 Binario, protetto da password, può includere la chiave privata Import/export Windows, IIS, pacchetti di firma del codice

Test rapido: se il file si apre in un editor di testo e mostra -----BEGIN CERTIFICATE-----, è PEM. Se sembra spazzatura binaria, è DER o PFX.

Comandi OpenSSL utili

Preferisci la riga di comando? Questi comandi OpenSSL fanno ciò che fa questo strumento — decodificare, verificare le date e calcolare l'impronta di un certificato:

openssl x509 -in cert.pem -text -noout

Decodifica e mostra tutti i campi del certificato

openssl x509 -in cert.pem -noout -dates

Mostra solo le date di validità (notBefore / notAfter)

openssl x509 -in cert.pem -noout -fingerprint -sha256

Stampa l'impronta SHA-256

openssl x509 -in cert.der -inform DER -text -noout

Decodifica un certificato DER binario

openssl x509 -in cert.pem -noout -subject -issuer

Mostra solo Subject e Issuer

openssl s_client -connect example.com:443 -showcerts

Recupera la catena di certificati da un server attivo

Riferimento dei campi del certificato

Cosa significa ogni campo decodificato e perché è importante:

Subject (soggetto)

L'identità a cui è stato rilasciato il certificato. Componenti comuni: CN (common name), O (organizzazione), C (paese).

Issuer (emittente)

L'autorità di certificazione che ha firmato questo certificato. Se Subject è uguale a Issuer, il certificato è autofirmato.

Serial Number (numero di serie)

Un numero univoco assegnato dalla CA emittente. Serve a verificare la revoca (CRL / OCSP).

Validity (Not Before / Not After)

La finestra temporale in cui il certificato è valido. Fuori da questa finestra, browser e client lo rifiutano.

Public Key e dimensione chiave

La chiave pubblica legata all'identità. Le norme attuali sono RSA a 2048 bit o EC a 256 bit; RSA a 1024 bit è deprecato.

Subject Alternative Names (SAN)

L'elenco di hostname e IP coperti dal certificato. Dal 2015 i browser verificano i SAN, non il CN — un certificato per example.com deve elencare esplicitamente www.example.com, altrimenti la validazione fallisce.

Signature Algorithm (algoritmo di firma)

Con quale algoritmo la CA ha firmato il certificato. Sono richiesti SHA-256 o superiori; i browser moderni rifiutano le firme SHA-1.

Fingerprint (impronta SHA-256)

Un hash dell'intero certificato codificato DER. Usato per il pinning e per confrontare certificati tra sistemi.

Domande frequenti

Quali formati di certificato sono supportati?

Lo strumento supporta certificati codificati PEM (-----BEGIN CERTIFICATE-----). I formati DER e P7B non sono attualmente supportati.

Verifica la catena di certificazione?

Lo strumento decodifica e visualizza i dettagli del certificato ma non verifica la catena di fiducia rispetto alle CA radice.

Posso decodificare richieste di firma del certificato (CSR)?

Attualmente sono supportati solo certificati X.509. La decodifica CSR potrebbe essere aggiunta in un aggiornamento futuro.

Qual è la differenza tra PEM, DER, CRT e PFX?

PEM è testo Base64 con intestazioni BEGIN/END (estensioni .pem, .crt, .cer). DER è la forma binaria ASN.1 pura degli stessi dati. CRT e CER sono solo nomi di estensione che possono contenere sia PEM sia DER. PFX/PKCS#12 è un pacchetto binario protetto da password che può includere la chiave privata, usato soprattutto in Windows.

Perché il browser dice che il certificato non è valido anche se si decodifica correttamente?

Decodificare e validare sono cose diverse. Un certificato può essere analizzato perfettamente ma non superare la validazione: è scaduto, l'hostname non è nei SAN, la catena non porta a una root CA attendibile oppure è stato revocato. Questo strumento mostra i campi decodificati — controlla prima date di validità e SAN.

È sicuro incollare il mio certificato SSL in questo strumento?

Sì. Un certificato SSL è informazione pubblica: lo riceve ogni visitatore del tuo sito e non contiene segreti. Non incollare mai però la tua chiave privata: questo strumento non ne ha bisogno e non può usarla.

Cosa deve contenere una catena di certificati e quale dovrebbe essere la sua lunghezza?

Una catena servita contiene il certificato foglia (leaf) più le CA intermedie che lo collegano a una radice attendibile - in genere 2-3 certificati in totale. La radice non deve essere inviata: i client la conservano già nel loro trust store. Un intermediario mancante è la singola causa più comune degli errori TLS del tipo 'funziona nel mio browser ma fallisce su mobile', poiché alcuni client mettono in cache o deducono gli intermediari, mentre altri no.

Come controllo le date di scadenza e i SAN prima che causino un'interruzione del servizio?

Decodifica il certificato e leggi il blocco di validità: notBefore è la data di emissione, notAfter la scadenza - pianifica il rinnovo almeno 30 giorni prima di notAfter. I SAN (Subject Alternative Names) elencano ogni nome host coperto dal certificato; un nome assente da quell'elenco genera un errore di nome certificato nei browser anche quando il CN corrisponde. Questo strumento mostra entrambi i campi decodificati sul posto.

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}