Decodificador de Certificados
Decodifique certificados SSL/TLS X.509 no formato PEM. Todo o processamento é feito no seu navegador para máxima segurança e privacidade.
Como Usar o Decodificador de Certificados
Cole o Certificado
Copie seu certificado codificado em PEM incluindo os cabeçalhos BEGIN/END e cole no campo de entrada
Decodificação Automática
A ferramenta analisa automaticamente a estrutura ASN.1/DER e extrai todos os campos do certificado
Inspecione os Detalhes
Visualize sujeito, emissor, datas de validade, SANs, informações da chave pública e impressão digital SHA-256
O que é X.509?
X.509 é um padrão ITU-T para definir o formato de certificados de chave pública. Um certificado X.509 vincula uma identidade (sujeito) a uma chave pública e é assinado por uma Autoridade Certificadora (CA). Certificados SSL/TLS usados em sites HTTPS são a aplicação mais comum de certificados X.509.
Certificados SSL/TLS
Certificados X.509 são a base do HTTPS, verificando a identidade do servidor e permitindo comunicação criptografada
Infraestrutura de chave pública
X.509 define o formato de certificados de chave pública usados em PKI para vincular identidades a chaves criptográficas
Codificação ASN.1/DER
Certificados usam regras de codificação diferenciada ASN.1 (DER) para sua estrutura binária, envolvidos em PEM Base64
PEM vs DER vs CRT vs PFX — Formatos de certificado
O mesmo certificado X.509 pode ser guardado em vários formatos de ficheiro. Saber qual deles você tem poupa tempo — eis como distingui-los:
| Formato | Extensões | Codificação | Uso típico |
|---|---|---|---|
| PEM | .pem, .crt, .cer | ASCII Base64 com cabeçalhos BEGIN/END | Servidores web (Nginx, Apache), a maioria das ferramentas Linux — o formato que esta ferramenta descodifica |
| DER | .der, .cer | ASN.1 binário puro | Keystores Java, algumas ferramentas Windows e embedded |
| P7B / PKCS#7 | .p7b, .p7c | ASCII Base64, só certificados (sem chave privada) | Importação de cadeia de certificados no Windows, IIS |
| PFX / PKCS#12 | .pfx, .p12 | Binário, protegido por palavra-passe, pode incluir a chave privada | Importação/exportação no Windows, IIS, pacotes de assinatura de código |
Teste rápido: se o ficheiro abre num editor de texto e mostra -----BEGIN CERTIFICATE-----, é PEM. Se parece lixo binário, é DER ou PFX.
Comandos OpenSSL úteis
Prefere a linha de comandos? Estes comandos OpenSSL fazem o que esta ferramenta faz — descodificar, verificar datas e calcular a impressão digital de um certificado:
openssl x509 -in cert.pem -text -noout
Descodificar e mostrar todos os campos do certificado
openssl x509 -in cert.pem -noout -dates
Mostrar apenas as datas de validade (notBefore / notAfter)
openssl x509 -in cert.pem -noout -fingerprint -sha256
Imprimir a impressão digital SHA-256
openssl x509 -in cert.der -inform DER -text -noout
Descodificar um certificado DER binário
openssl x509 -in cert.pem -noout -subject -issuer
Mostrar apenas o Subject e o Issuer
openssl s_client -connect example.com:443 -showcerts
Obter a cadeia de certificados de um servidor ativo
Referência dos campos do certificado
O que significa cada campo descodificado e porque importa:
Subject (sujeito)
A identidade para a qual o certificado foi emitido. Componentes comuns: CN (common name), O (organização), C (país).
Issuer (emissor)
A autoridade de certificação que assinou este certificado. Se o Subject for igual ao Issuer, o certificado é autoassinado.
Serial Number (número de série)
Um número único atribuído pela CA emissora. Serve para verificar a revogação (CRL / OCSP).
Validity (Not Before / Not After)
A janela de tempo em que o certificado é válido. Fora dela, navegadores e clientes rejeitam-no.
Public Key e tamanho da chave
A chave pública ligada à identidade. As normas atuais são RSA de 2048 bits ou EC de 256 bits; RSA de 1024 bits está obsoleto.
Subject Alternative Names (SANs)
A lista de nomes de host e IPs que o certificado cobre. Desde 2015 os navegadores validam pelos SANs, não pelo CN — um certificado de example.com tem de listar www.example.com explicitamente ou não valida.
Signature Algorithm (algoritmo de assinatura)
Com que algoritmo a CA assinou o certificado. Exige-se SHA-256 ou superior; os navegadores modernos rejeitam assinaturas SHA-1.
Fingerprint (impressão digital SHA-256)
Um hash de todo o certificado codificado em DER. Usado para pinning e para comparar certificados entre sistemas.
Perguntas Frequentes
A ferramenta suporta certificados codificados em PEM (-----BEGIN CERTIFICATE-----). Formatos DER e P7B não são suportados atualmente.
A ferramenta decodifica e exibe os detalhes do certificado, mas não verifica a cadeia de confiança em relação às CAs raiz.
Atualmente, apenas certificados X.509 são suportados. A decodificação de CSR pode ser adicionada em uma atualização futura.
PEM é texto Base64 com cabeçalhos BEGIN/END (extensões .pem, .crt, .cer). DER é a forma binária ASN.1 pura dos mesmos dados. CRT e CER são apenas nomes de extensão que podem conter tanto PEM como DER. PFX/PKCS#12 é um pacote binário protegido por palavra-passe que pode incluir a chave privada, usado sobretudo no Windows.
Descodificar e validar são coisas diferentes. Um certificado pode ser analisado na perfeição mas falhar a validação: expirou, o nome de host não está nos SANs, a cadeia não leva a uma root CA de confiança ou foi revogado. Esta ferramenta mostra os campos descodificados — verifique primeiro as datas de validade e os SANs.
Sim. Um certificado SSL é informação pública: cada visitante do seu site recebe-o e não contém segredos. Nunca cole porém a sua chave privada: esta ferramenta não precisa dela e não a consegue usar.
Uma cadeia servida contém o certificado folha e as ACs intermédias que a ligam a uma raiz fidedigna - normalmente 2 a 3 certificados no total. A própria raiz não deve ser enviada: os clientes já possuem as raízes no seu arquivo de confiança. Um intermédio em falta é de longe a causa mais comum dos erros TLS que funcionam no meu navegador mas falham no telemóvel, já que alguns clientes colocam intermédios em cache ou os adivinham, enquanto outros não o fazem.
Decodifique o certificado e leia o bloco de validade: notBefore é a data de emissão, notAfter a de expiração - planeie a renovação pelo menos 30 dias antes de notAfter. Os SANs (Subject Alternative Names) listam todos os nomes de anfitrião cobertos pelo certificado; um nome ausente dessa lista gera um erro de nome de certificado nos navegadores, mesmo quando o CN corresponde. Esta ferramenta apresenta ambos os campos decodificados diretamente.
Ferramentas Relacionadas
Analisador JWT
Decodifique e verifique JSON Web Tokens (JWT) instantaneamente. Visualize informações de cabeçalho, payload e assinatura com exibição de tempo legível
Decodificador SAML
Decodifique asserções SAML de XML codificado em Base64
Decodificador Base64/URL
Decodifique e codifique Base64, analise strings codificadas por URL, visualize imagens Base64 e decodifique segmentos de cabeçalho ou payload de JWT
Referências de Autoridade
As fontes primárias por trás desta ferramenta - normas e especificações oficiais, não resumos de segunda mão.
RFC 5280 - Internet X.509 PKI Certificate and CRL Profile
O perfil da IETF de certificados X.509: campos, extensões, SANs e revogação.
X.509 - Wikipedia
O formato de certificados da infraestrutura de chaves públicas X.509 e os seus campos.
MDN Web Docs - TLS Certificates
Referência da Mozilla sobre certificados TLS e como os navegadores validam a cadeia de confiança.