Decodificatore Certificati
Decodifica certificati SSL/TLS X.509 in formato PEM. Tutta l'elaborazione avviene nel tuo browser per massima sicurezza e privacy.
Come utilizzare il decodificatore certificati
Incolla il certificato
Copia il tuo certificato codificato PEM includendo le intestazioni BEGIN/END e incollalo nel campo di input
Decodifica automatica
Lo strumento analizza automaticamente la struttura ASN.1/DER ed estrae tutti i campi del certificato
Esamina i dettagli
Visualizza soggetto, emittente, date di validità, SAN, informazioni sulla chiave pubblica e impronta digitale SHA-256
Cos'è X.509?
X.509 è uno standard ITU-T che definisce il formato dei certificati a chiave pubblica. Un certificato X.509 associa un'identità (soggetto) a una chiave pubblica ed è firmato da un'Autorità di Certificazione (CA). I certificati SSL/TLS utilizzati per i siti web HTTPS sono l'applicazione più comune dei certificati X.509.
Certificati SSL/TLS
I certificati X.509 sono alla base di HTTPS, verificano l'identità del server e abilitano la comunicazione cifrata
Infrastruttura a chiave pubblica
X.509 definisce il formato dei certificati a chiave pubblica usati nella PKI per associare identità a chiavi crittografiche
Codifica ASN.1/DER
I certificati usano le regole di codifica distinta ASN.1 (DER) per la struttura binaria, racchiusi in PEM Base64
PEM vs DER vs CRT vs PFX — Formati di certificato
Lo stesso certificato X.509 può essere salvato in diversi formati file. Sapere quale hai fa risparmiare tempo — ecco come distinguerli:
| Formato | Estensioni | Codifica | Uso tipico |
|---|---|---|---|
| PEM | .pem, .crt, .cer | ASCII Base64 con intestazioni BEGIN/END | Server web (Nginx, Apache), la maggior parte degli strumenti Linux — il formato decodificato da questo strumento |
| DER | .der, .cer | ASN.1 binario puro | Keystore Java, alcuni strumenti Windows ed embedded |
| P7B / PKCS#7 | .p7b, .p7c | ASCII Base64, solo certificati (senza chiave privata) | Importazione catena certificati Windows, IIS |
| PFX / PKCS#12 | .pfx, .p12 | Binario, protetto da password, può includere la chiave privata | Import/export Windows, IIS, pacchetti di firma del codice |
Test rapido: se il file si apre in un editor di testo e mostra -----BEGIN CERTIFICATE-----, è PEM. Se sembra spazzatura binaria, è DER o PFX.
Comandi OpenSSL utili
Preferisci la riga di comando? Questi comandi OpenSSL fanno ciò che fa questo strumento — decodificare, verificare le date e calcolare l'impronta di un certificato:
openssl x509 -in cert.pem -text -noout
Decodifica e mostra tutti i campi del certificato
openssl x509 -in cert.pem -noout -dates
Mostra solo le date di validità (notBefore / notAfter)
openssl x509 -in cert.pem -noout -fingerprint -sha256
Stampa l'impronta SHA-256
openssl x509 -in cert.der -inform DER -text -noout
Decodifica un certificato DER binario
openssl x509 -in cert.pem -noout -subject -issuer
Mostra solo Subject e Issuer
openssl s_client -connect example.com:443 -showcerts
Recupera la catena di certificati da un server attivo
Riferimento dei campi del certificato
Cosa significa ogni campo decodificato e perché è importante:
Subject (soggetto)
L'identità a cui è stato rilasciato il certificato. Componenti comuni: CN (common name), O (organizzazione), C (paese).
Issuer (emittente)
L'autorità di certificazione che ha firmato questo certificato. Se Subject è uguale a Issuer, il certificato è autofirmato.
Serial Number (numero di serie)
Un numero univoco assegnato dalla CA emittente. Serve a verificare la revoca (CRL / OCSP).
Validity (Not Before / Not After)
La finestra temporale in cui il certificato è valido. Fuori da questa finestra, browser e client lo rifiutano.
Public Key e dimensione chiave
La chiave pubblica legata all'identità. Le norme attuali sono RSA a 2048 bit o EC a 256 bit; RSA a 1024 bit è deprecato.
Subject Alternative Names (SAN)
L'elenco di hostname e IP coperti dal certificato. Dal 2015 i browser verificano i SAN, non il CN — un certificato per example.com deve elencare esplicitamente www.example.com, altrimenti la validazione fallisce.
Signature Algorithm (algoritmo di firma)
Con quale algoritmo la CA ha firmato il certificato. Sono richiesti SHA-256 o superiori; i browser moderni rifiutano le firme SHA-1.
Fingerprint (impronta SHA-256)
Un hash dell'intero certificato codificato DER. Usato per il pinning e per confrontare certificati tra sistemi.
Domande frequenti
Lo strumento supporta certificati codificati PEM (-----BEGIN CERTIFICATE-----). I formati DER e P7B non sono attualmente supportati.
Lo strumento decodifica e visualizza i dettagli del certificato ma non verifica la catena di fiducia rispetto alle CA radice.
Attualmente sono supportati solo certificati X.509. La decodifica CSR potrebbe essere aggiunta in un aggiornamento futuro.
PEM è testo Base64 con intestazioni BEGIN/END (estensioni .pem, .crt, .cer). DER è la forma binaria ASN.1 pura degli stessi dati. CRT e CER sono solo nomi di estensione che possono contenere sia PEM sia DER. PFX/PKCS#12 è un pacchetto binario protetto da password che può includere la chiave privata, usato soprattutto in Windows.
Decodificare e validare sono cose diverse. Un certificato può essere analizzato perfettamente ma non superare la validazione: è scaduto, l'hostname non è nei SAN, la catena non porta a una root CA attendibile oppure è stato revocato. Questo strumento mostra i campi decodificati — controlla prima date di validità e SAN.
Sì. Un certificato SSL è informazione pubblica: lo riceve ogni visitatore del tuo sito e non contiene segreti. Non incollare mai però la tua chiave privata: questo strumento non ne ha bisogno e non può usarla.
Una catena servita contiene il certificato foglia (leaf) più le CA intermedie che lo collegano a una radice attendibile - in genere 2-3 certificati in totale. La radice non deve essere inviata: i client la conservano già nel loro trust store. Un intermediario mancante è la singola causa più comune degli errori TLS del tipo 'funziona nel mio browser ma fallisce su mobile', poiché alcuni client mettono in cache o deducono gli intermediari, mentre altri no.
Decodifica il certificato e leggi il blocco di validità: notBefore è la data di emissione, notAfter la scadenza - pianifica il rinnovo almeno 30 giorni prima di notAfter. I SAN (Subject Alternative Names) elencano ogni nome host coperto dal certificato; un nome assente da quell'elenco genera un errore di nome certificato nei browser anche quando il CN corrisponde. Questo strumento mostra entrambi i campi decodificati sul posto.
Strumenti Correlati
Parser JWT
Decodifica e verifica JSON Web Token (JWT) istantaneamente. Visualizza header, payload e informazioni sulla firma con visualizzazione leggibile del tempo
Decodificatore SAML
Decodifica asserzioni SAML da XML codificato in Base64
Decodificatore Base64/URL
Decodifica e codifica Base64, analizza stringhe con codifica URL, anteprime immagini Base64 e decodifica segmenti header o payload JWT
Riferimenti autorevoli
Fonti primarie alla base di questo strumento - standard e specifiche ufficiali, non riassunti di seconda mano.
RFC 5280 - Internet X.509 PKI Certificate and CRL Profile
Il profilo IETF dei certificati X.509: campi, estensioni, SAN e revoca.
X.509 - Wikipedia
Il formato dei certificati a infrastruttura a chiave pubblica X.509 e i relativi campi.
MDN Web Docs - TLS Certificates
Riferimento Mozilla sui certificati TLS e su come i browser validano la catena di fiducia.